名詞百科

B

Backdoor 後門

後門是攻擊者入侵後刻意留下的暗門,目的是就算你刪掉看得到的惡意內容、改了密碼,他還是能再回來。形式很多:藏在 mu-plugins 目錄或 uploads 資料夾裡的 PHP 檔、偽裝成正常工具的檔案管理器、核心目錄裡多出來的檔案、被偷改過的 index.php,或是隱藏的管理員帳號與應用程式密碼。網站「清完又復發」,幾乎都是後門沒找乾淨,或當初被打進來的漏洞沒補。常見的誤會:「掃毒顯示乾淨就沒事」。有些後門把程式碼存在資料庫或排程裡,掃檔案永遠掃不到;合法的檔案管理外掛也不會被掃毒軟體報警。清理要把檔案、帳號、排程、入口一起查過,並更換所有密碼。相關文章WordPress 清完惡意程式又復發?後門常藏在這 5 個地方Google 搜尋自己網站跑出賭場標題?被 SEO 接管的處理順序WordPress 後台多了不認識的管理員,是被入侵了嗎?

Backup 備份

WordPress 網站由兩塊組成:檔案(程式、佈景、外掛、上傳的圖片)和資料庫(文章、訂單、會員、設定)。完整的備份要兩塊都有,而且要存在主機以外的地方,否則主機出事時,備份會跟著一起不見。備份是所有補救的最後防線:更新壞掉、被駭、誤刪,都要靠它回到正常的那一天。每日自動備份之外,大版本更新、刪外掛、搬家前再手動做一份註明用途的備份點,通常最派得上用場。常見的誤會:「有備份就能直接還原」。還原是把整個資料庫倒回那一刻,之後的訂單、預約、新會員會一起消失;電商與課程網站應先在測試站還原找資料,只救壞掉的部分。另外,從來沒實際還原過的備份,不能算數。相關文章網站備份多久一次?能還原到哪一天、還原會丟什麼電商網站能直接還原備份嗎?訂單會員會回滾主機空間爆滿:媒體庫、備份檔、日誌怎麼清

Block Editor 區塊編輯器

區塊編輯器是 WordPress 5.0 起內建的預設編輯器,開發代號叫古騰堡(Gutenberg)。文章與頁面由一個個「區塊」組成:段落、標題、圖片、按鈕、嵌入影片都是一塊,可以拖曳調整順序。新式的區塊佈景,連頁首、頁尾也用區塊編輯。它存檔、預覽都靠 WordPress 的 REST API 跟網站溝通,所以資安外掛或防火牆若把 API 擋掉,編輯器就會空白或存不了檔。常見的坑:出現「這個區塊發生錯誤」或「此區塊包含未預期的內容」,常見原因是作者、投稿者這類角色沒有權限儲存 iframe 等原始 HTML,存檔時被過濾掉;或提供該區塊的外掛被停用了。它和 Elementor...

Brute Force 暴力破解

暴力破解是用程式反覆嘗試帳號與密碼的組合,一秒可以試很多次,常搭配從別處外洩的密碼清單。WordPress 的登入頁位置人人都知道,是最常被敲的門。攻擊前,機器人通常會先從作者頁網址、REST API 或登入錯誤訊息蒐集你的帳號名稱;突然狂收密碼重設信,常是前奏。對網站主來說,後果很直接:管理員密碼被猜中,等於把整個網站交出去。基本的防法有三個:每個人一個帳號,密碼不與其他服務共用管理員全部開啟兩階段驗證登入頁加機器人驗證,並限制同一來源的嘗試次數常見的坑:登入次數限制設得太嚴,會把自己辦公室的 IP 一起鎖住,記得設例外。相關文章狂收密碼重設信、被灌假帳號:是被攻擊嗎?WordPress 資安外掛怎麼配?防火牆、2FA、機器人驗證WordPress 員工與外包帳號該給什麼權限?別再共用管理員