Yang Sebenarnya Mengancam Situs WordPress
Sebagian besar situs WordPress yang diretas bukan korban serangan bertarget, melainkan pemindai otomatis yang mencari versi lama dengan celah yang sudah diketahui publik.
Ini menentukan cara mengamankannya. Yang paling menentukan bukan plugin keamanan, melainkan memperbarui secara rutin — karena celah yang dimanfaatkan hampir selalu celah yang tambalannya sudah tersedia berbulan-bulan.
Plugin keamanan berguna sebagai lapisan tambahan, bukan sebagai pengganti perawatan.
Lima Hal yang Dikerjakan Sebelum Memasang Plugin
Gratis, dan lebih menentukan daripada plugin mana pun:
- Perbarui inti WordPress, tema, dan plugin secara rutin.
- Jangan pakai nama pengguna
admin. Itu nama pertama yang dicoba pemindai. - Pakai kata sandi yang kuat dan berbeda untuk akun yang bisa mengubah seluruh situs.
- Aktifkan HTTPS dan pastikan sertifikatnya diperpanjang otomatis.
- Kurangi jumlah akun yang punya hak penuh. Beri hak sesuai peran, bukan hak penuh untuk semua.
Yang Dikerjakan Plugin Keamanan
- Membatasi percobaan masuk — menghentikan tebakan kata sandi berulang.
- Verifikasi dua langkah untuk akun admin.
- Memindai berkas untuk mencari perubahan yang tidak Anda buat.
- Menyaring lalu lintas yang polanya mencurigakan.
- Memberi tahu saat ada percobaan masuk atau perubahan berkas.
Yang Umum Dipakai
- Wordfence — paling banyak dipakai, punya pemindai berkas dan penyaring lalu lintas. Versi gratisnya sudah cukup untuk sebagian besar situs; sebagian fitur berjalan di server Anda sehingga ikut menambah beban.
- Solid Security (sebelumnya iThemes Security) — fokus pada pengetatan pengaturan dan pembatasan masuk.
- Sucuri Security — versi gratisnya untuk pemantauan dan pemindaian; penyaringan lalu lintasnya berbayar dan berjalan sebelum permintaan sampai ke server Anda.
- Plugin pembatas percobaan masuk — kalau yang dibutuhkan hanya itu, plugin kecil khusus lebih ringan daripada paket lengkap.
Cukup satu paket keamanan. Dua yang aktif bersamaan sering saling memblokir dan membuat Anda terkunci dari situs sendiri.
Yang Tidak Bisa Diselesaikan Plugin
- Plugin atau tema bajakan dari sumber tidak resmi. Ini jalur masuk paling umum untuk kode berbahaya, dan tidak ada plugin keamanan yang bisa membatalkannya.
- Hosting yang bermasalah. Kalau server yang ditembus, situs Anda ikut.
- Kata sandi yang bocor di layanan lain dan dipakai ulang di sini.
- Akses yang diberikan ke orang yang tidak lagi bekerja dengan Anda.
Kalau Situs Sudah Terlanjur Diretas
Urutannya penting, dan langkah pertama yang paling sering dilewati:
- Jangan langsung menghapus apa pun. Buat salinan keadaan sekarang dulu — itu bukti yang dibutuhkan untuk tahu apa yang terjadi.
- Ganti semua kata sandi — WordPress, hosting, basis data, dan surel yang terkait.
- Periksa daftar pengguna dan hapus akun yang tidak Anda buat.
- Pulihkan dari cadangan bersih kalau ada yang tanggalnya sebelum kejadian.
- Perbarui semuanya setelah pulih.
- Periksa laporan keamanan di Search Console untuk melihat apakah situs ditandai.
- Cari tahu jalur masuknya. Memulihkan tanpa menutup jalurnya berarti kejadian yang sama terulang.
Yang Paling Penting: Cadangan
Plugin keamanan mengurangi peluang bermasalah. Cadangan yang benar-benar bisa dipulihkan adalah satu-satunya yang menyelamatkan kalau tetap terjadi.
Yang perlu dipastikan: cadangan tersimpan di luar server situs, berjalan otomatis, dan pernah diuji dipulihkan — bukan sekadar statusnya hijau di panel.
FAQ
Apakah situs kecil juga jadi sasaran?
Ya, dan justru lebih sering. Pemindai otomatis tidak memilih berdasarkan ukuran — mereka mencari versi yang celahnya diketahui.
Apakah plugin keamanan membuat situs lambat?
Sebagian iya, terutama yang penyaringan lalu lintasnya berjalan di server Anda. Kalau kecepatan jadi masalah, pertimbangkan penyaringan yang berjalan sebelum permintaan sampai ke server.
Berapa sering perlu memperbarui?
Perbaruan keamanan sebaiknya dipasang segera; sisanya bulanan sudah cukup — dengan cadangan sebelum memperbarui.
Cadangan yang bisa dipulihkan lebih penting daripada jumlah plugin, jadi pilih juga plugin backup WordPress yang sesuai cara kerja situs.