Skip to content
KitploitKITPLOIT
도구블로그
Log in
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
setup-wordpress-with-security-best-practice — WordPress 설치 보안 강화를 위한 종합 가이드: 관리자 사용자 변경, HTTPS 적용, 플러그인 보안, 파일 권한, 정적 기업 사이트를 위한 서버 구성을 다룹니다. | Kitploit
도구/GitHubGitHub/password123456/setup-wordpress-with-security-best-practice
Configuration AuditingWeb SecurityLearning & Education
GitHubpassword123456/setup-wordpress-with-security-best-practice

setup-wordpress-with-security-best-practice

WordPress 설치 보안 강화를 위한 종합 가이드: 관리자 사용자 변경, HTTPS 적용, 플러그인 보안, 파일 권한, 정적 기업 사이트를 위한 서버 구성을 다룹니다.

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
294102년 전Kitploit 검토 완료

보안 모범 사례를 적용한 WordPress 설정

Hits

이 문서는 사용자와 상호작용하지 않는 WordPress로 개발된 웹 애플리케이션에 적합한 목적으로 작성되었습니다. 주로 기업 브랜드 페이지, 다양한 정적 뷰, 채용 페이지 및 유사한 사이트를 대상으로 합니다.

오픈 커뮤니티와 같이 사용자가 등록하고 자유롭게 사이트를 사용하는 웹사이트의 경우 이 문서의 일부 항목이 적용되지 않을 수 있습니다. 이 점을 염두에 두고 읽어주시기 바랍니다.

이 문서는 WordPress 보안에 필요한 모든 내용을 포함하지 않습니다.

그러나 이 가이드를 기반으로 보안 위험 평가 및 취약점 대응이 가능한 수준의 일반적이고 상세한 정보를 포함하고 있습니다.

도움이 되셨다면 추가 개선을 위해 "star"🌟를 눌러주세요.


목차

  • 1. 기본 WordPress 관리자 사용자 이름이 변경되었는지 확인
  • 2. WordPress에서 사용자 역할 및 권한이 적절히 관리되는지 확인
  • 3. 사용자 등록이 비활성화되었는지 확인
  • 4. 플러그인 파일 편집기가 비활성화되었는지 확인
  • 5. 사용하지 않는 불필요한 플러그인이 비활성화되었는지 확인
  • 6. WordPress가 WordPress 관리자를 포함하여 HTTPS만 사용하도록 구성되었는지 확인
  • 7. IP 접근 제한(ACL)이 적용되었는지 확인
    • 7.1. WordPress 관리자에 IP 접근 제한이 적용되었는지 확인
    • 7.2. JSON REST API 기능에 대한 IP 접근 제한 또는 비활성화
    • 7.3. XML-RPC API 기능 비활성화
    • 7.4. WP-Cron 비활성화 또는 기능 제한
  • 8. 보안 WordPress를 위한 시스템 구성
    • 8.1. 수명 종료(EOL)되지 않은 WordPress 및 PHP 버전 사용 확인
    • 8.2. WordPress에 필요한 PHP 확장만 활성화되었는지 확인
    • 8.3. 파일 업로드 기능이 있는 플러그인의 보안 확인
    • 8.4. PHP 함수 및 설정이 적절히 구성되었는지 확인
    • 8.5. 웹 서버가 루트가 아닌 사용자로 실행되는지 확인 - 서버 애플리케이션을 위한 고유한 권한 없는 사용자 및 그룹
    • 8.6. PHP-FPM이 루트가 아닌 사용자로 실행되는지 확인 - 서버 애플리케이션을 위한 고유한 권한 없는 사용자 및 그룹
    • 8.7. WordPress 홈 디렉터리의 보안 구성 확인
    • 8.8. 쓰기 가능한 디렉터리에서 PHP 실행이 비활성화되었는지 확인
    • 8.9. 웹 서버가 도메인 기반 호스트 헤더에만 응답하는지 확인
    • 8.10. 완료된 웹 서버 구성
  • 9. WordPress 보안 업데이트 확인
  • 10. WordPress 정기 보안 취약점 검사 확인

1. 기본 WordPress 관리자 사용자 이름이 변경되었는지 확인

WordPress를 설치할 때 설정 과정에서 변경하지 않으면 기본 관리자 사용자 이름은 "admin"입니다. "admin" 계정 이름은 널리 알려져 있으므로 다른 이름으로 변경해야 합니다. 관리자 사용자 이름으로 계속 "admin"을 사용하면 공격자가 "admin"을 사용하여 무차별 대입 공격을 시도하여 WordPress 사이트에 접근할 수 있습니다.

공격자가 WordPress 관리자 계정에 접근하면 웹사이트에 대한 완전한 제어권을 갖게 됩니다. 기본 WordPress 관리자 사용자 이름은 다른 이름으로 변경되어야 합니다.

감사:

  • 기본 WordPress 관리자 사용자 이름이 여전히 "admin"으로 설정되어 있는지 확인합니다.

조치:

  • 사용자 이름이 "admin"인 경우 즉시 덜 예측 가능한 사용자 이름으로 변경합니다.
  1. 관리자 계정을 사용하여 WordPress 관리자 대시보드에 로그인합니다.
  2. 대시보드 패널에서 "사용자" 영역으로 이동하여 "새 사용자 추가"를 클릭합니다.
  3. 양식을 작성하고 "역할" 드롭다운 메뉴에서 "관리자"를 선택합니다 (강력한 웹 비밀번호를 사용하고 제공된 비밀번호 강도 표시기를 사용하여 새 비밀번호가 충분히 강력한지 확인하십시오).
  4. 완료되면 "새 사용자 추가" 버튼을 클릭합니다.
  5. 새 WordPress 관리자 사용자 이름으로 다시 로그인합니다.
  6. 다시 "사용자" 영역으로 이동합니다.
  7. 사용자 목록에서 이전 "admin" 사용자 이름을 선택하고 드롭다운 메뉴에서 "삭제"를 선택합니다.
  8. 이전 관리자를 삭제할 때 이전 "admin" 사용자 이름으로 작성된 게시물에 대해 묻는 메시지가 표시됩니다.
    • "모든 게시물 및 링크 속성을 다음으로 지정:" 옵션을 선택하고 새 관리자를 선택합니다.
    • 모든 설정이 완료되면 "삭제 확인"을 클릭합니다.

참고:

  • 항상 사용자 이름과 다른 "표시 이름"을 사용하십시오. 실제 사용자 이름이 콘텐츠 작성자의 표시 이름으로 사용되면 해커가 사용자 이름을 쉽게 식별하고 계정을 표적으로 삼을 수 있습니다.

2. WordPress에서 사용자 역할 및 권한이 적절히 관리되는지 확인

기본적으로 WordPress에는 "관리자", "편집자", "작성자", "기여자", "구독자"의 다섯 가지 사용자 역할이 있습니다.

이러한 역할을 통해 적절한 권한을 할당하여 사용자가 웹사이트에서 수행할 수 있는 작업을 제어할 수 있습니다. 사용자 역할과 권한이 적절히 관리되지 않으면 사용자가 불필요하게 중요한 기능에 접근하여 심각한 보안 위험을 초래할 수 있습니다.

감사:

  • WordPress 사용자 역할과 권한이 웹사이트의 필요에 맞게 조정되었는지 확인합니다.
  • 모든 사용자 역할을 검토하여 웹사이트의 현재 운영 정책과 일치하는지 확인합니다.

조치:

  • 웹사이트의 필요에 따라 사용자 역할을 할당하고 관리합니다.
  • 일반적으로 WordPress는 관리자 1명, 편집자 1명, 작성자 1명으로 운영되어야 합니다.
  • 불필요한 관리자 계정을 제거하거나 필요한 경우 권한을 축소합니다.
  • 변경 사항에 맞게 최신 상태를 유지하도록 사용자와 해당 역할을 정기적으로 검토합니다.
번호역할설명관리 직원
1관리자모든 WordPress 기능에 대한 전체 액세스 권한이 있으며 사이트의 모든 콘텐츠를 관리할 수 있습니다.시스템 관리자
2편집자다른 사용자의 게시물을 관리 및 게시하고 콘텐츠를 편집 및 게시할 수 있습니다.운영 서비스 관리자, 내부 콘텐츠 기여자
3작성자자신의 게시물을 작성 및 게시하고 자신의 게시물을 편집할 수 있는 권한이 있습니다.내부 콘텐츠 기여자
4기여자콘텐츠를 작성할 수 있지만 게시할 수는 없습니다. 게시물은 관리자가 검토하고 게시합니다.내부 콘텐츠 기여자
5구독자사이트에 로그인하여 개인 프로필을 관리할 수 있지만 콘텐츠를 작성하거나 편집할 수 없습니다.내부 콘텐츠 기여자

참고:

  • 대부분의 경우 회사 블로그, 채용 페이지, 브랜드 사이트, 프로모션 사이트 등 사용자 상호작용이 적고 콘텐츠가 주로 전시되는 서비스 중심 웹사이트에서는 "관리자", "편집자", "작성자"와 같은 역할로 충분합니다.

3. 사용자 등록이 비활성화되었는지 확인

WordPress에는 내장 사용자 등록 기능이 포함되어 있습니다. 이 기능은 기본적으로 비활성화되어 있지만 관리자가 활성화할 수 있습니다.

이 기능이 활성화되면 누구나 등록하고 잠재적으로 WordPress 관리자 대시보드에 접근할 수 있어 보안 문제가 발생할 수 있습니다. 오픈 커뮤니티로 운영되지 않는 대부분의 웹사이트에서는 사용자 등록 기능이 필요하지 않으므로 비활성화된 상태로 유지해야 합니다.

감사:

  • 사용자 등록이 비활성화되어 있는지 확인합니다. 사용자 등록 페이지에 접속을 시도하여 확인할 수 있습니다.
  1. 웹 브라우저 사용

    • https://yourwordpress.com/wp-login.php?action=register 로 이동합니다.
    • 사용자 등록이 비활성화된 경우 "User registration is currently not allowed." 메시지가 표시됩니다. 3.1!
  2. curl 사용

    • 사용자 등록이 비활성화되면 비활성화된 페이지로 리디렉션됩니다.```

curl -i -k "https://yourwordpress.com/wp-login.php?action=register"

(response) HTTP/1.1 302 Moved Temporarily cache-control: no-cache, no-store, must-revalidate, max-age=0 content-type: text/html; charset=UTF-8 server: Apache content-length: 0 ... location: https://yourwordpress.com/wp-login.php?registration=disabled

**조치:**
- 사용자 등록이 활성화되어 있으면 비활성화합니다.
- '누구나 등록 가능' 체크 해제
![3.2!](https://assets.kitploit.com/production/public/readmes/6586/46991061b1bec392d06e00e986f048c6369b8db2c9e5a6b30f4f66dbc9b862d1.png)


## 4. 플러그인 파일 편집기 비활성화 확인
공격자가 WordPress 관리자 계정에 침입하면 웹사이트를 완전히 제어할 수 있습니다.
내장된 "편집기" 기능을 통해 테마 및 플러그인의 코딩을 편집하고, 악성 스크립트를 업로드하고, 사이트를 훼손하고, 사용자에게 스팸을 보내는 등의 작업을 수행할 수 있습니다.

이 편집기를 통한 일반적인 해킹에는 SQL 인젝션, SEO 스팸 해킹, 일본어 SEO 스팸이 있습니다.

**감사:**
- 파일 편집기가 비활성화되어 있는지 확인합니다.
- 모양 > 편집기 또는 플러그인 > 플러그인 편집기를 통해 편집기에 접근할 수 있는지 확인합니다.

**조치:**
- 파일 편집기가 활성화되어 있으면 다음 단계를 따라 비활성화합니다.

1. 파일 관리자 또는 FTP를 사용하여 wp-config.php 파일에 접근합니다.
2. 편집을 위해 wp-config.php 파일을 엽니다.
3. 파일 하단으로 스크롤합니다(기본 wp-config.php를 사용하는 경우).
4. 다음 줄을 찾습니다.
`
/* That’s all, stop editing! Happy publishing. */
`
5. 이 줄 위에 다음 코드를 추가합니다.
`
define('DISALLOW_FILE_EDIT', true);
`
6. 변경 사항을 저장하고 편집기를 닫습니다.
7. WordPress 대시보드로 돌아가 편집기 옵션이 더 이상 표시되지 않는지 확인합니다.


## 5. 사용하지 않는 불필요한 플러그인이 비활성화되었는지 확인
WordPress의 많은 취약점은 플러그인 보안 문제에서 비롯됩니다.
플러그인은 오픈소스이므로 공격자가 취약점을 찾아 악용하기 쉽습니다.
사용 중인 플러그인을 최신 상태로 유지하고 사용하지 않는 플러그인을 비활성화하여 잠재적인 악용을 방지하는 것이 중요합니다.
도구 다운로드