워드프레스는 전 세계에서 가장 많이 사용하는 CMS이기 때문에
해커가 무작위로 공격을 시도하는 일이 매우 자주 일어납니다.
하지만 기본적인 보안 설정만 제대로 해두어도 대부분의 공격을 차단할 수 있습니다.
이번 글에서는 초보자도 바로 적용할 수 있는 워드프레스 보안 필수 설정을
가장 중요한 순서대로 정리했습니다.
1️⃣ 로그인 보안 강화 – 해킹의 80%가 로그인 공격
로그인 페이지에 무작위로 비밀번호를 넣는 brute force 공격이 가장 흔한 해킹 방식입니다.
따라서 로그인 보안만 강화해도 위험을 크게 줄일 수 있습니다.
✔ 필수 설정
- 아이디를 admin으로 사용하지 않기
- 비밀번호는 10자 이상 + 특수문자 조합
- 2단계 인증(2FA) 활성화 (Wordfence 또는 WP 2FA 사용)
- 로그인 시도 횟수 제한
- 로그인 주소 변경:
/wp-login.php→ 다른 주소로 변경
→ WPS Hide Login 플러그인 사용
✔ 왜 중요한가?
기본 주소는 전 세계 해커가 알고 있기 때문에
주소만 변경해도 자동 공격 70% 이상이 차단됩니다.
2️⃣ 플러그인·테마 관리 – 해킹의 가장 흔한 원인
플러그인과 테마는 업데이트가 멈출 경우 보안 취약점이 발생합니다.
특히 오래된 플러그인이 공격의 ‘입구’가 되는 경우가 매우 많습니다.
✔ 반드시 체크
- 최근 6개월 이상 업데이트 없는 플러그인은 삭제
- 사용하지 않는 플러그인/테마 즉시 삭제
- 유료 테마·플러그인의 불법 복제(nulled) 절대 금지
- 테마는 반드시 1개만
functions.php직접 수정 금지
→ Code Snippets 플러그인 사용
✔ 자동 업데이트
- 설정 → 자동 업데이트 활성화
- 보안 패치 자동 적용 켜기
3️⃣ 파일 접근 & 서버 보안 – 가장 효과적인 보호막
워드프레스는 기본적으로 파일 편집 기능이 열려 있어
해커가 접근할 경우 바로 admin 권한으로 파일을 바꿔버릴 수 있습니다.
따라서 파일 접근 차단 + 디렉터리 보호는 무조건 필수입니다.
🔒 파일 편집 기능 비활성화
파일 편집 기능 비활성화 (강력 추천)
wp-config.php에 아래 코드를 추가하세요:
wp-config.php에 아래 코드를 추가하세요:
define('DISALLOW_FILE_EDIT', true);
관리자 화면에서 테마/플러그인 파일 수정 기능이 완전히 꺼져 해킹 위험이 크게 줄어듭니다.
🔒 디렉터리 목록 표시 금지
디렉터리 목록 표시 금지
.htaccess 파일에 아래 코드를 추가하세요:
.htaccess 파일에 아래 코드를 추가하세요:
Options -Indexes
방문자가 디렉터리 내부 파일 목록을 볼 수 없도록 하여 보안성이 크게 향상됩니다.
✔ XML-RPC 비활성화
- 사용하지 않을 경우 brute force 공격에 악용됨
- “Disable XML-RPC” 플러그인 설치로 쉽게 차단 가능
✔ 서버 PHP 버전 최신 유지
- Cloudways는 PHP 8.2 이상 적극 추천
- 오래된 PHP 버전은 보안 취약점 많음
4️⃣ 보안 플러그인으로 공격 자동 차단
보안 플러그인은 방화벽, 악성코드 탐지, 로그인 보호 등
여러 기능을 제공해 전체적인 안정성을 높여줍니다.
✔ 추천 플러그인
- Wordfence Security
- 방화벽
- 악성코드 스캔
- 로그인 시도 제한
- iThemes Security
- Limit Login Attempts Reloaded
✔ 주의
- 보안 플러그인 2개 이상 설치 금지
- 캐시 플러그인과 충돌 있는지 확인
5️⃣ 자동 백업 설정 – 해킹 대비 최후의 방어
보안은 100% 완벽할 수 없기 때문에
정기 백업은 선택이 아닌 필수입니다.
✔ 추천
- UpdraftPlus
- 매일/매주 자동 백업
- Dropbox, Google Drive 저장 가능
- Cloudways
- 서버 전체 자동 백업 기능 켜기
- 보관 기간 7~14일로 설정
✔ 복구를 더 빠르게 만드는 팁
- RankMath 설정 내보내기
- 테마 설정 Export
- 위젯 Export
이렇게 해두면 문제가 생겨도 몇 분 만에 복구가 가능해집니다.
✔ 워드프레스 보안 필수 체크리스트 (10가지 요약)
- admin 아이디 금지
- 비밀번호 강력하게 지정
- 로그인 시도 제한
- 로그인 주소 변경
- 2단계 인증
- 플러그인/테마 최신 유지
- 사용 안 하는 플러그인 삭제
- XML-RPC 비활성화
- 파일 편집 기능 차단
- 자동 백업 실행
이 10가지를 만족하면 보안 수준이 상위 5%에 들어갑니다.