WordPress Security · Vulnerability Triage
WordPress Security Audit للشركات التي لا تريد تنظيفًا عشوائيًا.
نراجع موقع WordPress من زاوية تشغيلية: هل هناك ثغرة فعالة؟ هل التحديث كافٍ؟ هل يوجد مستخدم إداري مشبوه؟ وهل النسخة الاحتياطية صالحة قبل أي تعديل؟
هذه الخدمة ليست وعدًا بحذف ملفات بسرعة. البداية الصحيحة هي دليل، نسخة، نطاق واضح، ثم إجراء قابل للرجوع.
متى تحتاج هذه المراجعة؟
- ظهور تحذيرات Wordfence أو Imunify أو Google Safe Browsing.
- إضافات كثيرة عليها ثغرات ولا تعرف ماذا تحدث أولًا.
- وجود ملفات PHP غريبة، مستخدمين Admin غير معروفين، أو spam URLs في Google.
- موقع يعمل على cPanel أو VPS ولا يوجد سجل واضح للتحديثات والنسخ.
- فريق التسويق يريد إصلاح SEO لكن هناك شك في أمان الموقع.
ماذا نفحص؟
- WordPress core checksum عندما يكون مناسبًا.
- قائمة الإضافات والقوالب والإصدارات عالية الخطر.
- المستخدمين الإداريين، تواريخ الإنشاء، وأي session أو role غير منطقي.
- ملفات `wp-content` التي تغيرت حديثًا أو تحتوي أنماط backdoor معروفة.
- سلامة `.htaccess` و`wp-config.php` قراءة فقط قبل أي طلب تعديل منفصل.
- حالة النسخ الاحتياطي قبل التحديث أو العزل.
- سجلات access/error عند وجود استغلال واضح.
المخرجات
تحصل على قائمة مرتبة: خطر مؤكد، خطر محتمل، عناصر تحتاج متابعة، وما يمكن تركه الآن. كل بند معه سبب، أثر، وطريقة تحقق بعد الإصلاح.
لو احتجنا تنفيذ تنظيف أو عزل، يتم طلب موافقة منفصلة بنطاق واضح: الملفات أو المستخدمين أو الإعدادات المقصودة فقط.
كيف نقيس النجاح؟
- الصفحات المهمة ترجع `200` بعد أي إجراء.
- روابط الملفات الخبيثة ترجع `404` أو `403`.
- لا يوجد Admin غير معروف.
- التحديثات تمت بدون كسر النماذج أو checkout أو الصفحات التجارية.
- التقرير يحفظ evidence وrollback notes.
أسئلة شائعة
هل التحديث وحده يكفي؟ لا دائمًا. التحديث يغلق ثغرة، لكنه لا يثبت أن الموقع لم يُستغل قبلها.
هل تحذفون الملفات مباشرة؟ لا. العزل أو الحذف يحتاج موافقة ونطاق محدد، خصوصًا في مواقع الإنتاج.
هل هذا بديل عن Managed Care؟ المراجعة خطوة تشخيص. المتابعة الشهرية تكون ضمن Managed WordPress Care.
ابدأ بفحص WordPress واضح.
اكتب رابط الموقع وما ظهر لك: تحذير أمان، ثغرة، ملفات غريبة، أو مشكلة بعد تحديث.
اطلب WordPress Security Audit