名詞百科

W

WAF 網站應用程式防火牆

WAF(Web Application Firewall)是專門保護網站的防火牆,它檢查每一個進來的請求,發現長得像攻擊的就擋掉,例如針對某支外掛已知漏洞的請求、資料庫注入、惡意爬蟲、大量猜密碼。常見兩種型態:雲端型,在 Cloudflare 或主機商那一層就先過濾;外掛型,例如 Wordfence,在 WordPress 裡執行。它最大的價值是爭取時間:從漏洞公告到你完成更新之間的那幾天,WAF 能先擋住針對性的攻擊。常見的坑:規則太嚴會誤擋好人,例如金流付款通知、表單或 LINE 的 webhook、沒帶 user-agent 的 API...

Webhook 事件通知

Webhook 是「有事主動通知」的機制:當某件事發生,例如表單送出、付款完成、訂單成立,系統就立刻把資料送到你事先指定的網址,另一端收到後接著做事。相對的做法是每隔一段時間去問一次「有沒有新資料」,既慢又浪費。網站上很常見:表單送出後透過 webhook 交給自動化工具,再推播到 LINE 群組或寫進試算表;金流付款完成後,也是用類似的背景通知告訴網站把訂單改成已付款。常見的坑:接收端被防火牆、Cloudflare 的驗證頁或快取擋住,通知就無聲地送不進去,網站看起來一切正常,只是訂單沒更新、群組沒收到訊息。權杖過期、自動化工具的額度用完也一樣。重要的流程要保留 Email 通知或後台紀錄當備援。相關文章表單送出怎麼通知到 LINE、WhatsApp 或簡訊表單資料只靠 Email 會漏:留底+同步 Google 試算表開了...

Widget 小工具

小工具是可以放進佈景預留區域(側邊欄、頁尾、頁首)的小元件,例如搜尋框、文章分類、最新文章、語言切換器、一段自訂文字。傳統上在「外觀 → 小工具」拖放管理,新版 WordPress 也改用區塊來編輯。Elementor 也把它的元件叫做小工具,文章列表、商品列表都是。小工具區域是佈景定義的,所以它和佈景綁在一起。常見的坑:換佈景後,新佈景的區域名稱不同,原本的小工具會被移到「未使用」而從前台消失,要重新指派。Elementor 做的頁首頁尾不走佈景的小工具區,改了傳統小工具卻看不到變化。文章列表小工具若用了自訂查詢,每頁篇數跟閱讀設定不一致,翻到後面幾頁就會 404。相關文章WordPress 文章都跑到「未分類」?列表分頁怎麼設WordPress 選單怎麼新增頁面、做下拉子選單多語外掛更新後,語言切換器不見或點了沒反應

WooCommerce 電商外掛

WooCommerce 是 WordPress 上最普及的電商外掛,免費安裝後就有商品、庫存、購物車、結帳、訂單、運費、稅金、折價券與會員帳號。台灣的金流、物流、電子發票靠各家的擴充外掛接上去,課程、訂閱、票券、會員制也多半建立在它的訂單上。對網站主來說,WooCommerce 本身很穩,出狀況的多半是它和一圈擴充之間的相容:主程式跳了大版本,金流或發票模組還沒跟上,壞的就是結帳和開通。常見的坑:WooCommerce 與擴充外掛開自動更新,半夜更完隔天才發現不能結帳;大版本更新常附帶資料庫升級,退版不容易,要先在測試站跑完加入購物車、結帳、付款、發票、通知信整個流程。新式的區塊結帳和舊式結帳頁,對驗證碼、客製欄位的相容性也不一樣。相關文章WooCommerce、LMS 大版本更新怎麼排程?WooCommerce 結帳失敗:處理訂單發生錯誤WooCommerce 商品上架了前台沒出現?先查這 3 處

WordPress Core 核心程式

WordPress 核心是 WordPress 本身的程式,也就是 wp-admin、wp-includes 資料夾和根目錄的那些檔案;外掛、佈景、上傳的內容則放在 wp-content。版本號第二碼的變動(例如 6.7 到 6.8)是大版本,會帶來新功能;第三碼的變動是小版本,主要修正錯誤與安全問題,預設會自動更新。核心太舊的網站,麻煩在於之後的新版外掛會要求較新的核心,裝不上,漏洞也就補不了。常見的坑:絕對不要直接修改核心檔案,更新時會被整個覆蓋,也會讓人分不出哪些是被入侵竄改的。核心目錄多出不認識的檔案,或 index.php、wp-config.php 被加了一行不明程式,是入侵的典型跡象,可以用官方提供的檔案比對工具,檢查核心有沒有被改過。相關文章WordPress 核心自動更新要開嗎?外掛怎麼設WordPress 外掛更新失敗、按了沒反應:4 種常見原因WordPress...

wp-config.php 網站設定檔

wp-config.php 是放在網站根目錄的主設定檔,WordPress 每次啟動都會先讀它。裡面有資料庫的名稱、帳號、密碼,登入用的安全金鑰(salts),以及一些重要開關:除錯模式 WP_DEBUG、記憶體上限 WP_MEMORY_LIMIT、核心自動更新方式、修訂版本保留數量等。它等於網站的鑰匙圈。被入侵後,除了換後台密碼,也要更換資料庫密碼與這裡的 salts,讓所有已登入的連線一起失效;攻擊者也常在這個檔案多加一行,用來載入後門。常見的坑:在這裡改錯一個引號或分號,整站立刻白畫面,動手前一定先下載原檔。正式站忘了關 WP_DEBUG,錯誤訊息會外露給訪客。把 wp-config.php 的備份檔留在網站目錄裡,別人猜到檔名就可能下載到資料庫密碼。相關文章WordPress 出現 500/502 錯誤,先查記憶體Google 搜尋自己網站跑出賭場標題?被 SEO 接管的處理順序WordPress...

WP-Cron 排程任務

WP-Cron 是 WordPress 內建的排程系統,定時發佈文章、訂閱續扣、寄提醒信、自動匯出訂單、清理暫存、備份,都靠它安排。它和一般的鬧鐘不同:不是時間一到就執行,而是「有人來訪網站時,順便檢查有沒有到期的任務」。WooCommerce 的「排程動作」也建立在它之上。所以排程準不準時,跟網站的流量有關。常見的坑:流量少的網站,半夜沒人來,排程就延後,定時文章沒發、自動匯出沒送出;流量大的網站則每次請求都在檢查,拖慢速度。常見的解法是關掉訪客觸發,改由主機的系統排程每幾分鐘準時觸發一次。排程動作裡累積大量待處理或失敗的任務,是網站變慢或出現 502 的警訊。相關文章訂單匯出給倉庫、分潤系統:欄位怎麼取才對WordPress 出現 500/502 錯誤,先查記憶體WooCommerce Subscriptions 被扣兩次、續扣失敗怎麼查

WPML 多語外掛

WPML 是付費的 WordPress 多語外掛,替每種語言建立一份獨立的頁面、選單與商品資料,網址像 /en/、/ja/ 各自分開,能各自被 Google 收錄,並自動輸出 hreflang。外掛介面、表單驗證訊息這類「字串」,要在它的字串翻譯裡另外翻;電商網站還要搭配 WooCommerce 多語模組。同類的選擇還有 Polylang、TranslatePress。常見的坑有:主程式和附加模組版本沒對齊,更新後語言切換器消失或翻譯不顯示選單要每種語言各建一套,新增頁面後其他語言不會自動出現語言越多,資料庫與快取量跟著倍增,網站變慢沒翻譯的頁面顯示預設語言,產生大量重複內容提醒:上線後才換多語外掛,等於全站重翻、網址全改,選定前要想清楚。相關文章WPML 翻譯完了前台沒顯示,先查這 5 個地方WordPress...