워드프레스 해킹 방지 및 보안 설정 8가지 체크리스트 (실전 경험담)

워드프레스 블로그를 개설하고 글을 쓰다 보면 디자인이나 SEO(검색엔진 최적화)에 집중하느라 자칫 놓치기 쉬운 것이 있습니다. 하지만 디자인보다 훨씬 중요하고 우선시되어야 하는 것은 바로 ‘사이트 보안 설정’입니다.

실제로 얼마 전, 저는 보안 플러그인으로부터 깜짝 놀랄 이메일 한 통을 받았습니다. 러시아와 브라질 등 알 수 없는 해외 IP에서 제 워드프레스 관리자 계정으로 1시간 동안 500회가 넘는 무차별 로그인 시도가 발생했다는 경고 알림이었습니다.

다행히 블로그 개설 초기 기본 설정을 변경해 둔 덕분에 해킹을 안전하게 막아낼 수 있었습니다. 만약 관리자 권한이 뚫렸다면 그동안 정성껏 작성해 온 포스팅이 삭제되거나 사이트에 악성코드가 심어져 구글 검색 결과에서 통째로 제외되었을 것입니다.

구글 애드센스 승인을 준비 중이거나 안정적인 수익형 블로그 운영을 원하신다면, 제가 직접 적용하고 검증한 워드프레스 필수 보안 체크리스트 8가지를 지금 바로 적용해 보시기 바랍니다.

1. 기본 관리자 계정명 ‘admin’ 변경 및 강력한 비밀번호 설정

자동화된 해킹 프로그램(보트)이 워드프레스 공격 시 가장 먼저 입력해 보는 아이디는 바로 admin입니다.

  • 계정명 변경: 워드프레스 설치 시 아이디를 admin으로 설정했다면, 즉시 새로운 관리자 계정(영문/숫자 혼합)을 생성한 뒤 기존 admin 계정은 삭제해야 합니다.
  • 비밀번호 강화: 비밀번호는 최소 12자리 이상으로 대소문자, 숫자, 특수문자를 규칙 없이 조합하여 설정하세요. 이는 무차별 대입 공격(Brute Force Attack)을 차단하는 기본 중의 기본입니다.

2. 로그인 URL 변경 및 2단계 인증 적용

해외 IP의 무차별 로그인 공격을 100% 무력화할 수 있었던 가장 결정적인 해결책입니다.

  • 로그인 주소 변경: 기본 로그인 주소인 [mysite.com/wp-admin](https://mysite.com/wp-admin)이나 wp-login.php는 해커들에게 이미 노출되어 있습니다.
  • 플러그인 활용: WPS Hide Login 플러그인을 설치하여 로그인 주소를 자신만 아는 고유 주소(예: [mysite.com/my-secret-login](https://mysite.com/my-secret-login))로 변경하세요. 이 설정 하나만으로도 자동화된 해킹 시도의 95% 이상을 물리적으로 차단할 수 있습니다.

3. 워드프레스 코어, 테마, 플러그인 최신 버전 유지

오래된 버전의 테마나 플러그인은 보안 취약점이 노출되어 해커들의 표적이 되기 쉽습니다.

  • 주기적 업데이트: 보안 결함이 발견되면 개발사에서는 즉시 패치 업데이트를 배포합니다.
  • 알림판 점검: 워드프레스 알림판에 업데이트 알림 숫자가 뜨면 미루지 말고 즉시 최신 버전으로 업데이트를 진행해 주시기 바랍니다.

4. 검증된 보안 플러그인 1종만 단독 사용

서버 방화벽 구축과 실시간 악성코드 스캔을 위해 전문 보안 플러그인 설치는 필수입니다.

  • 추천 플러그인: Wordfence Security 또는 iThemes Security 중 하나를 선택해 설치합니다.
  • 주의사항: 보안 플러그인을 2개 이상 동시에 활성화하면 시스템 충돌이 일어나 사이트 속도가 급격히 느려지거나 서버 다운이 발생할 수 있으므로 반드시 1개만 사용해야 합니다.

5. SSL(HTTPS) 보안 인증서 필수 적용

웹브라우저 주소창에 자물쇠 아이콘이 표시되는 HTTPS 연결은 방문자와 서버 간에 주고받는 데이터를 암호화합니다.

  • SEO 및 애드센스 영향: SSL이 적용되지 않은 HTTP 사이트는 브라우저에 ‘안전하지 않음’ 경고가 노출되어 이탈률이 급증합니다. 이는 구글 검색 순위 및 애드센스 심사 시 감점 요인이 됩니다.
  • 무료 SSL 활용: 이용 중인 호스팅사(클라우드웨이즈, 카페24 등)에서 제공하는 무료 Let’s Encrypt SSL 인증서를 반드시 활성화하세요.

6. 자동 백업 시스템 구축 (외부 저장소 연동)

아무리 보안을 강화해도 100% 완전무결한 사이트는 존재하지 않습니다. 만약의 사태를 대비한 백업은 필수입니다.

  • 추천 플러그인: UpdraftPlus 백업 플러그인을 설치합니다.
  • 외부 연동: 데이터베이스(DB)와 웹 파일이 주기적으로 구글 드라이브(Google Drive)나 드롭박스(Dropbox) 등 서버 외부 저장소로 자동 자동 저장되도록 설정하세요.

7. 미사용 플러그인 및 테마 완전 삭제

사용하지 않고 단순히 ‘비활성화’만 해둔 플러그인과 테마도 보안 해킹의 통로가 될 수 있습니다.

  • 깔끔한 정리: 사용하지 않는 플러그인과 기본 제공 테마(Twenty Twenty-Four 등 1개 제외)는 비활성화에 머무르지 말고 ‘삭제’ 버튼을 눌러 완전히 제거하세요. 이는 사이트 용량을 줄이고 속도를 향상하는 데도 큰 도움이 됩니다.

8. 사용자 권한 최소화 (팀 블로그 운영 시)

외부 작성자를 두거나 다수가 함께 블로그를 운영하는 경우 권한 관리가 엄격해야 합니다.

  • 권한 분리: 포스팅만 작성하는 멤버에게는 ‘관리자(Administrator)’ 권한 대신 ‘작성자(Author)’ 또는 ‘기여자(Contributor)’ 권한만 부여하세요. 계정이 유출되더라도 사이트 전체 설정이 변경되는 불상사를 방지할 수 있습니다.

📊 워드프레스 보안 8대 체크리스트 요약

보안 단계실천 항목핵심 조치 내용
1. 계정 보안admin 아이디 폐기 및 강력한 암호 사용무차별 대입 공격(Brute Force) 예방
2. 주소 보안WPS Hide Login으로 로그인 URL 변경자동화 해킹 보트 접속 차단
3. 최적화코어·테마·플러그인 최신 버전 업데이트알려진 코드 보안 취약점 차단
4. 방화벽Wordfence 보안 플러그인 1종 운용실시간 악성코드 스캐닝 및 IP 차단
5. 암호화SSL(HTTPS) 인증서 설치데이터 암호화 및 구글 SEO 점수 확보
6. 데이터 복구UpdraftPlus 외부 자동 백업 연동해킹 발생 시 즉시 복구 지점 확보
7. 자원 정리안 쓰는 플러그인 및 테마 완전 삭제해킹 통로 제거 및 사이트 속도 향상
8. 권한 관리외부 작성자에게 ‘작성자’ 권한만 부여계정 유출 시 관리자 권한 보호

마치며: 기본 수칙 준수가 최고의 보안입니다

워드프레스 보안은 복잡한 서버 코딩 기술이 필요한 것이 아닙니다. “로그인 주소 변경”, “강력한 비밀번호 세팅”, “최신 버전 업데이트”라는 3가지 기본 수칙만 철저히 지키더라도 대부분의 해킹 공격은 완벽히 예방할 수 있습니다.

소중하게 키워온 블로그와 포스팅 자산이 한순간의 해킹으로 손상되지 않도록, 오늘 정리해 드린 체크리스트를 하나씩 직접 적용해 보시기 바랍니다!

댓글 남기기