워드프레스 해킹 방지 할 수 있는 보안 설정 필수 체크리스트

워드프레스는 전 세계에서 가장 많이 사용하는 CMS이기 때문에
해커가 무작위로 공격을 시도하는 일이 매우 자주 일어납니다.
하지만 기본적인 보안 설정만 제대로 해두어도 대부분의 공격을 차단할 수 있습니다.

이번 글에서는 초보자도 바로 적용할 수 있는 워드프레스 보안 필수 설정
가장 중요한 순서대로 정리했습니다.


1️⃣ 로그인 보안 강화 – 해킹의 80%가 로그인 공격

로그인 페이지에 무작위로 비밀번호를 넣는 brute force 공격이 가장 흔한 해킹 방식입니다.
따라서 로그인 보안만 강화해도 위험을 크게 줄일 수 있습니다.

✔ 필수 설정

  • 아이디를 admin으로 사용하지 않기
  • 비밀번호는 10자 이상 + 특수문자 조합
  • 2단계 인증(2FA) 활성화 (Wordfence 또는 WP 2FA 사용)
  • 로그인 시도 횟수 제한
  • 로그인 주소 변경: /wp-login.php → 다른 주소로 변경
    WPS Hide Login 플러그인 사용

✔ 왜 중요한가?

기본 주소는 전 세계 해커가 알고 있기 때문에
주소만 변경해도 자동 공격 70% 이상이 차단됩니다.


2️⃣ 플러그인·테마 관리 – 해킹의 가장 흔한 원인

플러그인과 테마는 업데이트가 멈출 경우 보안 취약점이 발생합니다.
특히 오래된 플러그인이 공격의 ‘입구’가 되는 경우가 매우 많습니다.

✔ 반드시 체크

  • 최근 6개월 이상 업데이트 없는 플러그인은 삭제
  • 사용하지 않는 플러그인/테마 즉시 삭제
  • 유료 테마·플러그인의 불법 복제(nulled) 절대 금지
  • 테마는 반드시 1개만
  • functions.php 직접 수정 금지
    Code Snippets 플러그인 사용

✔ 자동 업데이트

  • 설정 → 자동 업데이트 활성화
  • 보안 패치 자동 적용 켜기

3️⃣ 파일 접근 & 서버 보안 – 가장 효과적인 보호막

워드프레스는 기본적으로 파일 편집 기능이 열려 있어
해커가 접근할 경우 바로 admin 권한으로 파일을 바꿔버릴 수 있습니다.
따라서 파일 접근 차단 + 디렉터리 보호는 무조건 필수입니다.


🔒 파일 편집 기능 비활성화

파일 편집 기능 비활성화 (강력 추천)

wp-config.php에 아래 코드를 추가하세요:

define('DISALLOW_FILE_EDIT', true); 관리자 화면에서 테마/플러그인 파일 수정 기능이 완전히 꺼져 해킹 위험이 크게 줄어듭니다.

🔒 디렉터리 목록 표시 금지

디렉터리 목록 표시 금지

.htaccess 파일에 아래 코드를 추가하세요:

Options -Indexes 방문자가 디렉터리 내부 파일 목록을 볼 수 없도록 하여 보안성이 크게 향상됩니다.

✔ XML-RPC 비활성화

  • 사용하지 않을 경우 brute force 공격에 악용됨
  • “Disable XML-RPC” 플러그인 설치로 쉽게 차단 가능

✔ 서버 PHP 버전 최신 유지

  • Cloudways는 PHP 8.2 이상 적극 추천
  • 오래된 PHP 버전은 보안 취약점 많음

4️⃣ 보안 플러그인으로 공격 자동 차단

보안 플러그인은 방화벽, 악성코드 탐지, 로그인 보호 등
여러 기능을 제공해 전체적인 안정성을 높여줍니다.

✔ 추천 플러그인

  • Wordfence Security
    • 방화벽
    • 악성코드 스캔
    • 로그인 시도 제한
  • iThemes Security
  • Limit Login Attempts Reloaded

✔ 주의

  • 보안 플러그인 2개 이상 설치 금지
  • 캐시 플러그인과 충돌 있는지 확인

5️⃣ 자동 백업 설정 – 해킹 대비 최후의 방어

보안은 100% 완벽할 수 없기 때문에
정기 백업은 선택이 아닌 필수입니다.

✔ 추천

  • UpdraftPlus
    • 매일/매주 자동 백업
    • Dropbox, Google Drive 저장 가능
  • Cloudways
    • 서버 전체 자동 백업 기능 켜기
    • 보관 기간 7~14일로 설정

✔ 복구를 더 빠르게 만드는 팁

  • RankMath 설정 내보내기
  • 테마 설정 Export
  • 위젯 Export

이렇게 해두면 문제가 생겨도 몇 분 만에 복구가 가능해집니다.


✔ 워드프레스 보안 필수 체크리스트 (10가지 요약)

  • admin 아이디 금지
  • 비밀번호 강력하게 지정
  • 로그인 시도 제한
  • 로그인 주소 변경
  • 2단계 인증
  • 플러그인/테마 최신 유지
  • 사용 안 하는 플러그인 삭제
  • XML-RPC 비활성화
  • 파일 편집 기능 차단
  • 자동 백업 실행

이 10가지를 만족하면 보안 수준이 상위 5%에 들어갑니다.

댓글 남기기