
WordPress 설치 보안 강화를 위한 종합 가이드: 관리자 사용자 변경, HTTPS 적용, 플러그인 보안, 파일 권한, 정적 기업 사이트를 위한 서버 구성을 다룹니다.
이 문서는 사용자와 상호작용하지 않는 WordPress로 개발된 웹 애플리케이션에 적합한 목적으로 작성되었습니다. 주로 기업 브랜드 페이지, 다양한 정적 뷰, 채용 페이지 및 유사한 사이트를 대상으로 합니다.
오픈 커뮤니티와 같이 사용자가 등록하고 자유롭게 사이트를 사용하는 웹사이트의 경우 이 문서의 일부 항목이 적용되지 않을 수 있습니다. 이 점을 염두에 두고 읽어주시기 바랍니다.
이 문서는 WordPress 보안에 필요한 모든 내용을 포함하지 않습니다.
그러나 이 가이드를 기반으로 보안 위험 평가 및 취약점 대응이 가능한 수준의 일반적이고 상세한 정보를 포함하고 있습니다.
도움이 되셨다면 추가 개선을 위해 "star"🌟를 눌러주세요.
WordPress를 설치할 때 설정 과정에서 변경하지 않으면 기본 관리자 사용자 이름은 "admin"입니다. "admin" 계정 이름은 널리 알려져 있으므로 다른 이름으로 변경해야 합니다. 관리자 사용자 이름으로 계속 "admin"을 사용하면 공격자가 "admin"을 사용하여 무차별 대입 공격을 시도하여 WordPress 사이트에 접근할 수 있습니다.
공격자가 WordPress 관리자 계정에 접근하면 웹사이트에 대한 완전한 제어권을 갖게 됩니다. 기본 WordPress 관리자 사용자 이름은 다른 이름으로 변경되어야 합니다.
감사:
조치:
참고:
기본적으로 WordPress에는 "관리자", "편집자", "작성자", "기여자", "구독자"의 다섯 가지 사용자 역할이 있습니다.
이러한 역할을 통해 적절한 권한을 할당하여 사용자가 웹사이트에서 수행할 수 있는 작업을 제어할 수 있습니다. 사용자 역할과 권한이 적절히 관리되지 않으면 사용자가 불필요하게 중요한 기능에 접근하여 심각한 보안 위험을 초래할 수 있습니다.
감사:
조치:
| 번호 | 역할 | 설명 | 관리 직원 |
|---|---|---|---|
| 1 | 관리자 | 모든 WordPress 기능에 대한 전체 액세스 권한이 있으며 사이트의 모든 콘텐츠를 관리할 수 있습니다. | 시스템 관리자 |
| 2 | 편집자 | 다른 사용자의 게시물을 관리 및 게시하고 콘텐츠를 편집 및 게시할 수 있습니다. | 운영 서비스 관리자, 내부 콘텐츠 기여자 |
| 3 | 작성자 | 자신의 게시물을 작성 및 게시하고 자신의 게시물을 편집할 수 있는 권한이 있습니다. | 내부 콘텐츠 기여자 |
| 4 | 기여자 | 콘텐츠를 작성할 수 있지만 게시할 수는 없습니다. 게시물은 관리자가 검토하고 게시합니다. | 내부 콘텐츠 기여자 |
| 5 | 구독자 | 사이트에 로그인하여 개인 프로필을 관리할 수 있지만 콘텐츠를 작성하거나 편집할 수 없습니다. | 내부 콘텐츠 기여자 |
참고:
WordPress에는 내장 사용자 등록 기능이 포함되어 있습니다. 이 기능은 기본적으로 비활성화되어 있지만 관리자가 활성화할 수 있습니다.
이 기능이 활성화되면 누구나 등록하고 잠재적으로 WordPress 관리자 대시보드에 접근할 수 있어 보안 문제가 발생할 수 있습니다. 오픈 커뮤니티로 운영되지 않는 대부분의 웹사이트에서는 사용자 등록 기능이 필요하지 않으므로 비활성화된 상태로 유지해야 합니다.
감사:
웹 브라우저 사용

curl 사용
(response) HTTP/1.1 302 Moved Temporarily cache-control: no-cache, no-store, must-revalidate, max-age=0 content-type: text/html; charset=UTF-8 server: Apache content-length: 0 ... location: https://yourwordpress.com/wp-login.php?registration=disabled
**조치:**
- 사용자 등록이 활성화되어 있으면 비활성화합니다.
- '누구나 등록 가능' 체크 해제

## 4. 플러그인 파일 편집기 비활성화 확인
공격자가 WordPress 관리자 계정에 침입하면 웹사이트를 완전히 제어할 수 있습니다.
내장된 "편집기" 기능을 통해 테마 및 플러그인의 코딩을 편집하고, 악성 스크립트를 업로드하고, 사이트를 훼손하고, 사용자에게 스팸을 보내는 등의 작업을 수행할 수 있습니다.
이 편집기를 통한 일반적인 해킹에는 SQL 인젝션, SEO 스팸 해킹, 일본어 SEO 스팸이 있습니다.
**감사:**
- 파일 편집기가 비활성화되어 있는지 확인합니다.
- 모양 > 편집기 또는 플러그인 > 플러그인 편집기를 통해 편집기에 접근할 수 있는지 확인합니다.
**조치:**
- 파일 편집기가 활성화되어 있으면 다음 단계를 따라 비활성화합니다.
1. 파일 관리자 또는 FTP를 사용하여 wp-config.php 파일에 접근합니다.
2. 편집을 위해 wp-config.php 파일을 엽니다.
3. 파일 하단으로 스크롤합니다(기본 wp-config.php를 사용하는 경우).
4. 다음 줄을 찾습니다.
`
/* That’s all, stop editing! Happy publishing. */
`
5. 이 줄 위에 다음 코드를 추가합니다.
`
define('DISALLOW_FILE_EDIT', true);
`
6. 변경 사항을 저장하고 편집기를 닫습니다.
7. WordPress 대시보드로 돌아가 편집기 옵션이 더 이상 표시되지 않는지 확인합니다.
## 5. 사용하지 않는 불필요한 플러그인이 비활성화되었는지 확인
WordPress의 많은 취약점은 플러그인 보안 문제에서 비롯됩니다.
플러그인은 오픈소스이므로 공격자가 취약점을 찾아 악용하기 쉽습니다.
사용 중인 플러그인을 최신 상태로 유지하고 사용하지 않는 플러그인을 비활성화하여 잠재적인 악용을 방지하는 것이 중요합니다.