WordPressi turvalisus: kuidas Wordfence kaitseb ja puhastab sinu veebilehte
Kas teadsid, et WordPressi lehti rünnatakse automaatselt iga päev — sõltumata sellest, kui väike või suur sinu leht on? Häkkerite robotid ei vali sihtmärke käsitsi. Nad skaneerivad internetti pidevalt ja otsivad aegunud pluginaid, nõrku paroole ja lahtisi tagauksi. Kui sinu leht jookseb WordPressil, oled sa juba sihtmärk.
Hea uudis on see, et suurema osa rünnakutest saab peatada ühe korralikult seadistatud pluginaga. Selles postituses vaatame, mida Wordfence sinu heaks teeb, millised funktsioonid tasub kohe sisse lülitada ja mida teha siis, kui pahavara on juba lehele jõudnud.
Mis on Wordfence ja miks seda vaja on?
Wordfence on maailma populaarseim WordPressi turvaplugin, mida kasutab üle 5 miljoni veebilehe. See täidab korraga kahte rolli: tulemüür, mis peatab rünnakud enne, kui need lehele jõuavad, ja pahavaraskanner, mis otsib üles failid, mis on juba nakatunud.
Lehe omanikule tähendab see kolme konkreetset kasu:
- Vähem riski, et leht häkitakse. Tulemüür blokeerib teadaolevad ründemustrid, jõhkra jõu paroolikatsetused ja kahtlased päringud automaatselt.
- Kiire teavitus, kui midagi on valesti. Wordfence saadab e-kirja, kui leht vajab uuendusi, kui keegi logib sisse administraatorina või kui skanner leiab kahtlase faili.
- Tööriist puhastamiseks. Kui pahavara on lehele jõudnud, aitab skanner nakatunud failid üles leida ja originaalidega võrrelda.
Tasuta versioon katab enamiku vajadustest. Premium-versioon lisab reaalajas uuenevad tulemüürireeglid (tasuta versioonis jõuavad need kohale 30-päevase viivitusega), riigipõhise blokeerimise ja IP-de musta nimekirja.

Tulemüür: sinu lehe esimene kaitseliin
Wordfence’i tulemüür (Web Application Firewall ehk WAF) kontrollib iga päringut, mis sinu lehele saabub, ja blokeerib pahatahtlikud enne, kui WordPress neid üldse töötlema hakkab.
Kõige olulisem samm, mille paljud kasutajad tegemata jätavad: lülita tulemüür “Learning Mode” pealt “Enabled and Protecting” peale. Pärast paigaldamist töötab tulemüür nädal aega õppimisrežiimis, et tundma õppida sinu lehe tavapärast liiklust. Pärast seda tuleb kaitse käsitsi aktiveerida (vahel teeb ta seda ise):
- Ava WordPressi töölaual Wordfence → Firewall → Manage WAF
- Kontrolli, et olek oleks Enabled and Protecting.
Pahavaraskanner: leia üles see, mis ei tohiks lehel olla
Skanner võrdleb sinu lehe faile WordPressi, pluginate ja teemade ametlike originaalidega. Kui mõnda faili on muudetud või kuhugi on ilmunud fail, mida seal olla ei tohiks, saad kohe teada.
Skaneerimise käivitamiseks ava Wordfence → Scan → Start New Scan. Tulemused jagunevad kolme kategooriasse:
- Critical (kriitiline) — leitud on pahavara, tagauks või teadaolev ohtlik kood. Tegele sellega kohe.
- High/Medium — muudetud tuumikfailid, aegunud pluginad, hüljatud pluginad, mida enam ei uuendata.
- Low/Info — soovitused ja pisiasjad, mis otsest ohtu ei kujuta.
Praktikas kohtame kõige sagedamini kolme tüüpi leide: võõrad PHP-failid üleslaadimiste kaustas (wp-content/uploads ei tohiks kunagi sisaldada PHP-faile), muudetud .htaccess-failid, mis suunavad külastajad võõrastele lehtedele, ja mu-plugins kausta peidetud tagauksed, mis laevad end automaatselt igal lehekülastusel.
Oluline teadmine: skanner näitab probleemi, aga ei paranda kõike ise. Muudetud tuumikfaili saab ühe klõpsuga originaaliga asendada (Repair), kuid võõra faili kustutamine (Delete) nõuab kaalutlemist — vahel on tegu legitiimse failiga, mille kustutamine lõhub lehe. Kui sa pole kindel, tee enne varukoopia või küsi spetsialistilt.

Sisselogimise kaitse: sulge kõige levinum sissepääs
Suur osa häkkimistest ei alga keerulisest ründest, vaid lihtsalt ära arvatud paroolist. Wordfence’i sisselogimiskaitse (Wordfence → Login Security) annab kolm tööriista:
- Kaheastmeline autentimine (2FA). Lisaks paroolile küsitakse sisselogimisel ühekordset koodi telefonirakendusest. See on kõige tõhusam üksik samm, mida saad oma lehe kaitseks teha — isegi lekkinud parool ei aita ründajat. Täpsema juhendi 2FA seadistamiseks leiad meie varasemast postitusest.
- reCAPTCHA sisselogimisvormil. Peatab robotid, kes proovivad paroole automaatselt.
- Jõhkra jõu kaitse. Ava Wordfence → All Options → Brute Force Protection ja piira ebaõnnestunud sisselogimiskatsete arvu (näiteks 5 katset, seejärel 4-tunnine blokeering). Lülita sisse ka valik Immediately lock out invalid usernames — see blokeerib kohe kõik, kes proovivad sisse logida kasutajanimega, mida sinu lehel ei eksisteeri (näiteks “admin”).
E-kirja teavitused: saa probleemidest teada enne klienti
Halvim viis häkitud lehest teada saada on kliendi telefonikõne. Wordfence’i teavitused (Wordfence → All Options → Email Alert Preferences) hoiavad sind kursis ilma, et peaksid iga päev töölauale sisse logima.
Soovitame sisse lülitada vähemalt need:
- Teavitus, kui skanner leiab kriitilise probleemi.
- Teavitus, kui mõni plugin või teema vajab uuendust.
- Teavitus, kui administraator logib sisse uuest seadmest või asukohast.
Liiga palju teavitusi viib selleni, et lõpuks ei loe sa ühtegi. Jäta alles ainult olulised.
Mida teha, kui leht on juba nakatunud?
Kui skanner leiab pahavara või leht käitub kummaliselt (suunab võõrale lehele, Google näitab hoiatust, leht on ootamatult valge), siis toimi nii:
- Vaheta kohe kõik paroolid — WordPressi administraatorid, FTP/SFTP, andmebaas ja majutuse juhtpaneel. Häkkeril võib olla ligipääs mitmest kohast.
- Uuenda kõik — WordPressi tuumik, pluginad ja teemad. Aegunud tarkvara on kõige levinum sissepääsutee ja seni, kuni auk on lahti, tuleb pahavara tagasi.
- Käivita täisskaneering ja tegele kõigi kriitiliste leidudega. Kontrolli eraldi uploads– ja mu-plugins-kaustu ning .htaccess-faili sisu.
- Kontrolli kasutajaid — häkkerid loovad sageli endale varuadministraatori. Kustuta kõik kontod, mida sa ei tunne.
- Otsi üles tagauksed. Pahavara eemaldamine ilma tagaust leidmata on nagu vee pühkimine katkise toru alt — nädala pärast on kõik tagasi.
Viimane punkt on koht, kus enamik iseseisvaid puhastusi ebaõnnestub. Tagauksed on tihti peidetud süütute nimedega failidesse ja tugevalt segatud koodi sisse, mida skanner alati ära ei tunne. Kui pahavara tuleb pärast puhastamist tagasi või sa ei ole kindel, et leidsid kõik üles, tasub kaasata spetsialist — Vihmategija on puhastanud kümneid nakatunud WordPressi lehti ja teame täpselt, kust tagauksi otsida.
Kokkuvõte: viis sammu, mis katavad 90% riskist
- Paigalda Wordfence ja aktiveeri tulemüür optimeeritud režiimis.
- Lülita sisse kaheastmeline autentimine kõigile administraatoritele.
- Piira sisselogimiskatseid ja blokeeri olematud kasutajanimed.
- Seadista e-kirja teavitused kriitiliste probleemide ja uuenduste kohta.
- Hoia WordPress, pluginad ja teemad alati uuendatuna — ükski tulemüür ei kaitse lehte, mille uks on lahti.
WordPressi turvalisus ei ole ühekordne projekt, vaid pidev harjumus. Kui sul pole aega ega soovi ise lehte valvata, pakub Vihmategija igakuist hooldusteenust, mille sisse kuuluvad uuendused, varukoopiad ja turvaseire — nii saad sina keskenduda oma ärile ja meie hoiame lehe korras.
Kas sinu leht vajab turvakontrolli või puhastamist? Võta meiega ühendust ja vaatame sinu lehe koos üle.
