워드프레스 보안 설정 가이드: 초보자 필수 기능과 플러그인 충돌 피하기
작성·정보 확인: 2026년 7월 23일
워드프레스 보안을 검색하면 방화벽, 로그인 주소 변경, 악성코드 검사, 국가 차단처럼 수십 가지 설정이 나옵니다. 초보자가 이 기능을 모두 켜면 더 안전해질 것 같지만, 같은 요청을 여러 플러그인이 검사하면서 로그인이 막히거나 관리 화면이 느려질 수 있습니다.
소규모 콘텐츠 블로그에는 보안 플러그인의 개수보다 업데이트, 계정 보호, 백업, 최소 권한과 한 겹의 방화벽을 빠짐없이 운영하는 것이 중요합니다. 이 글은 각 기능이 막는 위험과 중복될 때 생기는 문제, 애드센스 블로그에 맞는 최소 구성을 설명합니다.
주의: 어떤 설정도 해킹을 100% 막지는 못합니다. 서버 환경과 사용하는 서비스가 다르므로 변경 전에 복구 가능한 백업을 만들고, 호스팅 업체의 보안 기능과 지원 범위를 먼저 확인하세요. 이 글에 제휴 링크는 없습니다.
초보자용 최소 구성 요약
- 호스팅·도메인·워드프레스 관리자 계정에 서로 다른 비밀번호를 사용합니다.
- 관리자 계정에는 2단계 인증을 적용하고 복구 코드를 오프라인에 보관합니다.
- 워드프레스 코어·테마·플러그인을 업데이트하고 사용하지 않는 것은 삭제합니다.
- 파일과 데이터베이스를 자동 백업하며 실제 복원 경로를 확인합니다.
- 방화벽·로그인 보호를 담당하는 보안 플러그인은 기본적으로 하나만 선택합니다.
- 2단계 인증은 방화벽과 별도 플러그인으로 두고, 인증기 앱과 복구 코드를 사용합니다.
- HTTPS, 사용자 권한과 관리자 목록을 정기적으로 확인합니다.
- 변경 후 로그인·글 작성·문의 양식·광고 화면을 직접 테스트합니다.
목차
- 워드프레스에서 실제로 막아야 할 위험
- 보안을 네 가지 층으로 나누기
- 초보자가 적용할 핵심 보안 기능
- 보안 플러그인은 몇 개가 적당할까?
- 중복하면 충돌하기 쉬운 기능
- 보안 기능이 사이트를 느리게 하는 경우
- 소규모 블로그 권장 구성과 적용 순서
- 테크프리즘 실제 적용 후기
- 처음부터 하지 않아도 되는 설정
- 워드프레스 보안과 애드센스의 관계
- 이상 징후가 생겼을 때 대응 순서
1. 워드프레스에서 실제로 막아야 할 위험
공격자는 반드시 유명 사이트만 노리지 않습니다. 자동화된 봇이 인터넷의 워드프레스 사이트를 찾아 로그인 페이지와 알려진 취약점을 반복해서 검사합니다.
- 계정 탈취: 재사용한 비밀번호, 피싱과 무차별 로그인 시도
- 오래된 구성요소: 업데이트하지 않은 플러그인·테마의 공개된 취약점
- 권한 남용: 필요 이상으로 많은 관리자 계정 또는 탈퇴한 작업자의 계정
- 악성 파일: 변조된 테마·플러그인, 출처 불명의 무료 배포 파일
- 스팸과 봇: 댓글·문의 양식·XML-RPC를 통한 자동 요청
- 복구 실패: 백업이 없거나 백업 파일도 같은 서버에서 함께 손상됨
방화벽 하나로 이 위험을 모두 해결할 수 없습니다. 공격을 줄이는 기능과 사고 후 복구하는 기능을 함께 준비해야 합니다.
2. 보안을 네 가지 층으로 나누기
1) 계정 보호
비밀번호 관리, 2단계 인증, 로그인 시도 제한과 사용자 권한이 포함됩니다. 관리자로 들어오는 길을 보호하는 층입니다.
2) 취약점 관리
코어·테마·플러그인 업데이트와 미사용 구성요소 삭제입니다. 공격자가 악용할 수 있는 오래된 코드를 줄입니다.
3) 요청 차단과 탐지
호스팅 또는 CDN의 웹 방화벽, 워드프레스 방화벽, 악성코드 검사와 파일 변경 알림이 담당합니다.
4) 복구
자동 백업, 외부 보관과 복원 테스트입니다. 보안 사고뿐 아니라 업데이트 실패와 운영 실수에서도 사이트를 되돌릴 수 있게 합니다.
한 층에 플러그인을 여러 개 설치하는 것보다 네 층에 빈틈이 없는 구성이 효과적입니다.
3. 초보자가 적용할 핵심 보안 기능
1) 고유한 비밀번호와 2단계 인증
호스팅, 도메인 등록업체, 관리자 이메일과 워드프레스에 같은 비밀번호를 쓰지 않습니다. 비밀번호 관리자를 이용해 길고 고유한 값을 만들면 외우기 위해 단순하게 만들 필요가 없습니다.
2단계 인증은 비밀번호가 유출돼도 인증 앱, 보안 키 또는 패스키 같은 두 번째 확인을 요구합니다. 워드프레스 코어에는 일반 사용자용 2단계 인증 화면이 기본 제공되지 않으므로 호스팅 기능이나 신뢰할 수 있는 플러그인을 사용합니다.
- 관리자와 편집자부터 적용합니다.
- 문자 메시지보다 인증 앱이나 보안 키를 우선 검토합니다.
- 복구 코드는 사이트와 다른 안전한 장소에 보관합니다.
- 관리자 한 명뿐이라면 잠겼을 때의 호스팅 복구 방법을 먼저 확인합니다.
2) 워드프레스·테마·플러그인 업데이트
업데이트는 새 기능뿐 아니라 보안 수정도 전달합니다. 관리자 → 알림판 → 업데이트에서 코어, 플러그인과 테마를 확인합니다.
- 변경 전 자동 백업이 정상인지 확인합니다.
- 보안·유지보수 업데이트는 오래 미루지 않습니다.
- 자동 업데이트를 켠 경우 실패 알림을 받을 이메일을 확인합니다.
- 업데이트 후 홈, 개별 글, 로그인과 문의 양식을 검사합니다.
자동 업데이트는 방치 기능이 아닙니다. WordPress.org도 이전 버전으로 되돌릴 수 있는 백업을 먼저 준비하라고 안내합니다.
3) 사용하지 않는 테마와 플러그인 삭제
비활성 플러그인도 서버에 파일이 남아 있으면 관리 대상입니다. 나중에 쓸 수 있다는 이유로 보관하지 말고 필요할 때 공식 배포처에서 다시 설치합니다.
- 사용하지 않는 플러그인은 비활성화 후 삭제합니다.
- 출처가 불분명하거나 업데이트가 중단된 테마는 제거합니다.
- 활성 테마 외에는 장애 확인용 최신 기본 테마 하나 정도만 남길 수 있습니다.
4) 자동 백업과 복원 확인
백업은 공격을 차단하지 않지만 가장 중요한 복구 수단입니다. 글과 설정이 든 데이터베이스뿐 아니라 업로드 이미지, 테마와 플러그인 파일도 필요합니다.
- 글 발행 빈도에 맞춰 매일 또는 주기적으로 자동 실행합니다.
- 호스팅 서버와 다른 저장소에 사본을 둡니다.
- 보관 기간과 용량을 확인합니다.
- 백업 완료 알림만 믿지 말고 파일을 내려받거나 복원 절차를 점검합니다.
- 대규모 업데이트 전에는 별도 백업을 만듭니다.
호스팅이 자동 백업을 제공해도 복원 가능한 시점, 보관 일수와 복원 비용을 확인해야 합니다.
5) HTTPS
HTTPS는 방문자와 서버 사이의 로그인 정보와 전송 내용을 암호화합니다. 주소창에 자물쇠가 보이는 것만 확인하지 말고 HTTP 요청이 HTTPS로 리디렉션되는지, 이미지와 스크립트도 HTTPS로 불러오는지 확인합니다.
HTTPS는 서버의 악성코드나 취약한 플러그인을 막는 방화벽은 아닙니다. 암호화와 사이트 보안은 서로 다른 역할입니다.
6) 최소 권한 사용자 계정
WordPress에는 관리자, 편집자, 글쓴이, 기여자와 구독자 역할이 있습니다. 글만 작성하는 사람에게 플러그인 설치와 사용자 관리가 가능한 관리자 권한을 줄 필요는 없습니다.
- 관리자는 꼭 필요한 인원만 유지합니다.
- 공동 작업자에게 업무에 맞는 가장 낮은 역할을 줍니다.
- 사용하지 않는 계정과 알 수 없는 관리자를 확인합니다.
- 공용 관리자 계정을 공유하지 않고 사람마다 별도 계정을 만듭니다.
7) 로그인 시도 제한·CAPTCHA
로그인 시도 제한은 같은 IP나 계정의 반복 실패를 잠시 막습니다. CAPTCHA는 봇으로 의심되는 요청에 추가 확인을 요구합니다. 둘 다 자동 공격량을 줄이지만 2단계 인증을 대신하지는 않습니다.
제한값을 너무 엄격하게 설정하면 본인, 회사 네트워크 또는 여러 방문자가 같은 IP를 사용할 때 정상 로그인이 차단될 수 있습니다. 프록시·CDN 환경에서 실제 방문자 IP를 잘못 인식하면 모든 사용자를 한 사람으로 계산할 수도 있습니다.
8) 웹 방화벽
웹 방화벽은 사이트로 들어오는 요청을 규칙과 비교해 알려진 공격 패턴과 악성 봇을 차단합니다.
- 호스팅·CDN 방화벽: 워드프레스에 도달하기 전에 요청을 걸러 서버 부담을 줄일 수 있습니다.
- 워드프레스 플러그인 방화벽: 워드프레스 사용자와 파일 정보를 활용해 세밀하게 검사할 수 있지만 PHP와 서버 자원을 사용합니다.
두 종류를 함께 사용할 수는 있지만 규칙과 차단 로그를 이해해야 합니다. 초보자는 호스팅 기본 방화벽을 확인하고 워드프레스 내부 방화벽은 하나만 운영하는 편이 관리하기 쉽습니다.
9) 악성코드·파일 변경 검사
검사는 워드프레스 파일이 원본과 달라졌거나 의심스러운 코드가 생겼는지 찾습니다. 탐지 기능이지 모든 파일을 자동으로 안전하게 고치는 기능은 아닙니다.
- 방문자가 적은 시간에 예약합니다.
- 대용량 업로드·캐시·백업 폴더를 검사할 필요가 있는지 확인합니다.
- 오탐일 수 있으므로 삭제 전에 파일 경로와 변경 원인을 검토합니다.
- 검사 결과를 받을 관리자 이메일을 최신으로 유지합니다.
10) 관리자 파일 편집 차단
WordPress 관리자에는 테마·플러그인 PHP 파일을 직접 바꾸는 편집기가 있습니다. 계정이 탈취되면 공격자가 이 기능으로 코드를 실행할 수 있습니다.
공식 보안 문서는 wp-config.php에 define( 'DISALLOW_FILE_EDIT', true );를 추가해 편집기를 끄는 방법을 안내합니다. 이 설정은 파일 업로드나 모든 공격을 차단하지는 않습니다. 서버 파일을 수정하는 작업이므로 초보자는 호스팅 지원 또는 개발자의 도움을 받고 백업 후 적용해야 합니다.
4. 보안 플러그인은 몇 개가 적당할까?
개수보다 기능 중복이 기준입니다. 작은 블로그는 방화벽·로그인 보호·검사·알림을 묶은 종합 보안 플러그인 하나와, 필요하다면 2단계 인증 또는 백업 전용 도구 하나로 시작할 수 있습니다. 호스팅에서 해당 기능을 제공하면 더 줄일 수 있습니다.
설치 전 기능표를 만들어 보기
- 방화벽은 누가 담당하는가?
- 로그인 시도 제한과 CAPTCHA는 누가 담당하는가?
- 2단계 인증은 누가 담당하는가?
- 악성코드 검사는 누가 언제 실행하는가?
- 백업은 어디에 저장하고 누가 복원하는가?
- 차단·실패 알림은 어느 이메일로 오는가?
같은 칸에 플러그인 이름이 두 개 이상 들어가면 중복이 필요한 이유를 설명할 수 있어야 합니다.
플러그인 선택 기준
- 공식 WordPress 플러그인 디렉터리 또는 신뢰할 수 있는 개발사에서 배포함
- 현재 워드프레스와 PHP 버전을 지원함
- 최근 업데이트와 변경 기록이 확인됨
- 활성 설치 수뿐 아니라 최근 지원 문의 대응도 확인됨
- 삭제할 때 설정·데이터 처리 방법이 문서화됨
- 무료와 유료 기능의 경계, 갱신 비용이 명확함
“취약점 100% 차단”이나 공포를 이용한 경고만으로 플러그인을 선택하지 않습니다.
5. 중복하면 충돌하기 쉬운 기능
방화벽 두 개
같은 요청을 연속 검사해 응답 시간이 늘고, 한쪽이 다른 쪽의 점검 요청을 공격으로 오인할 수 있습니다. 차단 원인이 어느 로그에 있는지 찾기도 어려워집니다.
로그인 제한 두 개
각 플러그인이 실패 횟수와 차단 시간을 다르게 계산해 관리자가 예상보다 오래 잠길 수 있습니다. 예를 들어 NinjaFirewall처럼 로그인 보호 기능을 포함한 방화벽을 사용한다면 Login Lockdown류의 별도 기능이 정말 필요한지 확인합니다.
CAPTCHA 두 개
로그인·댓글·문의 양식에 서로 다른 CAPTCHA가 중복 표시되거나 양식 제출이 실패할 수 있습니다. 캐시와 자바스크립트 최적화가 CAPTCHA 스크립트를 지연시켜 오류가 생기기도 합니다.
XML-RPC 차단 기능 두 개
방화벽과 XML-RPC 전용 플러그인이 동시에 같은 요청을 막을 수 있습니다. Jetpack, 워드프레스 모바일 앱이나 원격 발행을 사용하면 정상 연결도 끊길 수 있습니다.
파일 검사와 백업을 같은 시간에 실행
두 작업 모두 파일과 데이터베이스를 많이 읽습니다. 공유 호스팅에서 동시에 실행하면 CPU·메모리·디스크 사용량이 올라가 방문자 페이지와 관리자 화면이 느려질 수 있습니다.
캐시와 보안 쿠키·차단 페이지
로그인 사용자용 차단 페이지가 캐시되거나 CAPTCHA 결과가 다른 방문자에게 잘못 재사용될 수 있습니다. 로그인, 관리자, 미리보기와 CAPTCHA 경로는 캐시 제외가 필요한지 문서를 확인합니다.
6. 보안 기능이 사이트를 느리게 하는 경우
보안 플러그인이 설치됐다는 사실만으로 느려지는 것은 아닙니다. 모든 방문 요청에 실행되는 검사, 잦은 파일 스캔, 과도한 로그와 외부 서버 통신이 실제 부담을 만듭니다.
성능에 영향을 주기 쉬운 작업
- 요청마다 데이터베이스에 접속해 IP 평판을 기록함
- 전체 파일을 매시간 검사함
- 로그를 정리하지 않고 계속 저장함
- 국가·IP 목록을 대량으로 PHP에서 비교함
- 여러 보안 플러그인이 같은 요청을 순서대로 검사함
- 관리 화면 위젯이 외부 보안 서버와 매번 통신함
부담을 줄이는 방법
- 전체 검사는 방문이 적은 시간에 하루 또는 주 단위로 예약합니다.
- 로그 보관 기간과 최대 용량을 정합니다.
- 캐시·백업 폴더처럼 계속 바뀌는 대용량 경로의 검사 정책을 확인합니다.
- 호스팅 또는 CDN이 제공하는 차단 기능을 먼저 활용합니다.
- 변경 전후 PageSpeed 점수만 보지 말고 서버 응답 시간과 관리자 속도도 비교합니다.
- 한 번에 하나씩 적용해 원인을 추적할 수 있게 합니다.
성능 문제가 생기면 모든 보안을 끄기보다 최근 추가한 기능 하나를 비활성화하고 로그인, 글 화면과 서버 자원 사용량을 다시 확인합니다.
7. 소규모 블로그 권장 구성과 적용 순서
권장 최소 구성
- 호스팅: 무료 SSL, 서버 방화벽, 자동 백업과 복원 기능
- 워드프레스: 최신 코어·테마·플러그인, 미사용 항목 삭제
- 계정: 고유 비밀번호, 관리자 2단계 인증, 최소 권한
- 보안 플러그인: 방화벽·로그인 제한·검사를 담당하는 하나
- 2단계 인증: 인증기 앱을 지원하는 무료 플러그인 하나
- 댓글: 댓글을 운영할 때만 스팸 방지 기능
- 모니터링: 관리자 이메일로 업데이트·차단·백업 실패 알림
댓글을 닫은 1인 블로그라면 스팸 방지, 여러 역할 관리와 복잡한 국가 차단 기능은 우선순위가 낮습니다.
안전한 적용 순서
- 호스팅의 백업·복원·방화벽·SSL 제공 범위를 기록합니다.
- 파일과 데이터베이스의 수동 백업을 하나 만듭니다.
- 워드프레스, 테마와 플러그인을 업데이트합니다.
- 미사용 플러그인·테마·계정을 삭제합니다.
- 관리자 비밀번호를 정리하고 2단계 인증과 복구 코드를 설정합니다.
- 종합 보안 플러그인 하나의 기본 권장 설정만 적용합니다.
- 로그인 시도 제한, 방화벽과 스캔을 한 기능씩 켭니다.
- 시크릿 창에서 로그인·로그아웃·비밀번호 재설정을 테스트합니다.
- 홈, 개별 글, 모바일 메뉴, 문의 양식과 광고 영역을 확인합니다.
- 일주일 뒤 차단 로그, 오탐, 서버 사용량과 백업 성공 여부를 검토합니다.
플러그인을 교체할 때
- 새 플러그인을 바로 활성화하기 전에 기존 설정과 차단 목록을 기록합니다.
- 기존 플러그인의 방화벽·로그인 제한을 먼저 끕니다.
- 캐시를 비우고 정상 로그인을 확인합니다.
- 새 플러그인을 활성화한 뒤 기본 기능부터 순서대로 켭니다.
- 문제가 없을 때 기존 플러그인을 삭제합니다.
방화벽 두 개를 장시간 동시에 실행하며 비교하지 않습니다.
8. 테크프리즘 실제 적용 후기
적용일: 2026년 7월 23일
앞에서 정리한 최소 구성을, 테크프리즘에도 그대로 맞춰 봤습니다. 플러그인을 더 얹는 게 아니라 무료로 필요한 보호만 남기고 겹치는 기능을 줄이는 것이 목표였습니다.
지금 쓰는 구성
- 방화벽: NinjaFirewall 무료판 — 로그인 보호, XML-RPC 차단
- 2단계 인증: WordPress.org ‘이중 인증’ — 인증기 앱 + 복구 코드
- HTTPS: 카페24에서 HTTP→HTTPS 301 (별도 SSL 플러그인 없음)
- 캐시: WP Super Cache — 보안은 아니지만 속도용으로 유지
왜 바꿨나
Really Simple Security 무료판은 SSL·기본 강화에는 쓸 만했지만, 인증기 앱·로그인 제한·방화벽은 Pro 쪽에 가까웠습니다. 방화벽은 이미 NinjaFirewall이 맡고 있었고, HTTPS 이동도 호스팅에서 되고 있어서 SSL 플러그인 역할이 거의 없었습니다. 그래서 Really Simple Security는 삭제했습니다.
손본 설정만 짧게
- 로그인 보호: 공격이 몰릴 때만 Captcha (평소엔 로그인 화면을 복잡하게 만들지 않음)
- XML-RPC 전체 차단 + 사용자명 열거 보호 →
xmlrpc.php가 406으로 막히는 것 확인 - 중복·불필요 플러그인 정리: Hello Dolly 삭제, Login Lockdown·Disable XML-RPC 등은 비활성(삭제 권장)
2단계 인증은 플러그인 활성화만으로 끝나지 않습니다. 사용자 → 프로필에서 인증기 앱으로 QR을 등록하고, 복구 코드를 사이트와 다른 곳에 보관해야 실제로 잠깁니다.
따라 할 때
- 1인 블로그라면 방화벽 하나 + 2단계 인증 하나면 충분합니다.
- SSL 플러그인을 지우기 전에, HTTP→HTTPS가 서버에서 되는지 먼저 확인하세요.
- 로그인 주소 숨기기, 국가 차단, REST API 전면 차단은 초기에 하지 않았습니다. 잠금·오탐 위험이 커서입니다.
9. 처음부터 하지 않아도 되는 보안 설정
로그인 주소 숨기기
자동 로그인 요청을 줄일 수 있지만 비밀번호 유출과 취약한 플러그인을 해결하지는 않습니다. 주소를 잊거나 캐시·로그인 연동과 충돌하면 관리자도 들어가지 못할 수 있습니다.
데이터베이스 접두사 변경
기본 wp_ 접두사를 바꾸는 것은 일부 단순 공격을 어렵게 할 수 있지만 핵심 방어책은 아닙니다. 운영 중인 사이트에서 잘못 변경하면 테이블 연결과 권한이 깨질 수 있어 초보자의 첫 설정으로 권하지 않습니다.
REST API 전체 차단
블록 편집기, 사이트 편집 기능과 여러 플러그인이 REST API를 사용합니다. 무조건 끄면 글 작성과 외부 연동이 고장 날 수 있습니다. 보호할 데이터와 필요한 공개 기능을 구분해야 합니다.
XML-RPC 무조건 차단
XML-RPC는 무차별 로그인 공격에 악용될 수 있어 사용하지 않으면 차단을 고려할 수 있습니다. 하지만 Jetpack, 모바일 앱과 원격 발행을 이용한다면 필요한 기능입니다. 먼저 사용 여부를 확인하고, 필요하면 방화벽과 속도 제한으로 보호합니다.
모든 국가와 IP 차단
IP 위치 정보는 완벽하지 않고 검색 엔진, 모니터링 서비스와 실제 독자까지 막을 수 있습니다. 명확한 공격 근거와 로그 없이 대규모 차단부터 적용하지 않습니다.
과도한 파일 권한 변경
권한 숫자를 인터넷 글에서 그대로 복사하면 업로드와 업데이트가 실패하거나 반대로 파일이 더 넓게 공개될 수 있습니다. 호스팅 환경마다 소유자와 실행 방식이 다르므로 업체 문서를 따릅니다.
10. 워드프레스 보안과 애드센스 승인
보안 플러그인을 설치했다고 애드센스 승인을 받는 것은 아닙니다. 애드센스는 원본 콘텐츠, 탐색, 정책 준수와 사이트 품질을 함께 봅니다. 다만 보안은 정상적인 사용자 경험을 유지하는 기반입니다.
보안이 애드센스 운영에 중요한 이유
- 악성코드가 광고가 있는 화면에 포함되면 Google 게시자 정책 문제가 될 수 있습니다.
- 해킹으로 원치 않는 사이트로 리디렉션되면 방문자와 검색 신뢰를 잃습니다.
- 변조된 메뉴, 가짜 다운로드 버튼과 팝업은 탐색을 방해합니다.
- 관리자 계정 탈취로 광고 코드가 바뀌면 수익과 정책 준수에 영향을 줄 수 있습니다.
보안 기능도 사용자 경험을 해치지 않아야 함
- 일반 독자에게 매 페이지마다 CAPTCHA를 요구하지 않습니다.
- 방화벽 차단 페이지가 검색 엔진과 애드센스 크롤러를 막지 않는지 확인합니다.
- 광고·메뉴·문의 양식 스크립트를 오탐으로 차단하지 않는지 검사합니다.
- 개인정보처리방침에 광고와 쿠키 관련 정보가 정확히 안내돼 있는지 확인합니다.
“애드센스 승인용 보안 설정”이 따로 있는 것이 아니라, 악성 동작 없이 콘텐츠와 탐색이 안정적으로 제공되는 상태를 유지하는 것이 목표입니다.
11. 이상 징후가 생겼을 때 대응 순서
모르는 관리자 계정, 검색 결과의 이상한 제목, 원치 않는 리디렉션, 새 파일 경고 또는 갑작스러운 서버 사용량 증가는 확인이 필요합니다.
- 무작정 파일을 삭제하기 전에 현재 상태와 로그를 보존합니다.
- 호스팅 업체에 침해 가능성과 서버 로그 보존을 문의합니다.
- 감염되지 않은 기기에서 호스팅·도메인·이메일·관리자 비밀번호를 변경합니다.
- 활성 세션과 알 수 없는 관리자 계정을 점검합니다.
- 신뢰할 수 있는 백업 시점과 복원 가능 여부를 확인합니다.
- 워드프레스 코어와 공식 테마·플러그인을 깨끗한 파일로 교체합니다.
- 원인이 된 취약점과 계정을 해결한 뒤에만 사이트를 정상 운영합니다.
- 검색 콘솔과 애드센스에 보안·정책 경고가 있는지 확인합니다.
감염된 백업을 그대로 복원하거나 화면에서 보이는 악성 파일 하나만 지우면 원인이 남을 수 있습니다. 초보자가 판단하기 어렵다면 호스팅 지원 또는 보안 전문가의 도움을 받습니다.
월 1회 보안 점검표
- 알 수 없는 관리자와 사용하지 않는 계정이 없다.
- 워드프레스·테마·플러그인 업데이트가 남아 있지 않다.
- 비활성 플러그인과 불필요한 테마가 없다.
- 최근 자동 백업이 성공했고 복원 위치를 알고 있다.
- 2단계 인증 복구 수단을 안전하게 보관하고 있다.
- 방화벽과 로그인 차단 로그에 반복적인 오탐이 없다.
- 악성코드 검사가 방문이 적은 시간에 완료된다.
- 보안·백업 알림 이메일이 실제로 도착한다.
- 시크릿 창과 모바일에서 로그인·글·메뉴·문의 양식이 정상이다.
- 사이트에 원치 않는 팝업과 리디렉션이 없다.
자주 묻는 질문
보안 플러그인을 많이 설치할수록 안전한가요?
아닙니다. 같은 기능이 중복되면 차단 규칙 충돌, 로그인 잠김, 느린 응답과 복잡한 로그가 생길 수 있습니다. 각 기능의 담당 도구를 하나씩 정하는 것이 좋습니다.
종합 보안 플러그인 하나면 충분한가요?
플러그인 하나만으로 호스팅 계정, 도메인, 이메일과 외부 백업까지 보호할 수는 없습니다. 종합 플러그인은 워드프레스 내부의 방화벽·로그인·검사를 담당하고 계정 보호와 복구는 별도로 준비합니다.
2단계 인증과 로그인 시도 제한 중 하나만 선택해야 하나요?
역할이 달라 함께 사용할 수 있습니다. 로그인 제한은 자동 반복 요청을 줄이고 2단계 인증은 비밀번호가 맞아도 두 번째 확인을 요구합니다. 다만 로그인 제한 플러그인은 한 개만 둡니다.
관리자 이름을 admin으로 쓰면 무조건 해킹되나요?
사용자명이 알려지는 것만으로 로그인할 수는 없습니다. 고유 비밀번호와 2단계 인증이 더 중요합니다. 기존 관리자 이름을 무리하게 데이터베이스에서 바꾸기보다 새 관리자 계정을 안전하게 만든 뒤 콘텐츠 소유권을 이전하는 방식을 사용합니다.
무료 보안 플러그인으로도 괜찮나요?
무료 여부보다 필요한 기능, 업데이트, 지원과 현재 서버 호환성을 확인해야 합니다. 유료 서비스가 필요한 이유가 실시간 규칙, 외부 검사 또는 전문 지원인지 구체적으로 판단합니다.
매일 전체 악성코드 검사를 해야 하나요?
사이트 규모와 변경 빈도에 따라 다릅니다. 작은 블로그에서 매시간 전체 검사는 과할 수 있습니다. 파일 변경 감시는 가볍게 운영하고 전체 검사는 방문이 적은 시간에 일정 주기로 실행하는 방법이 있습니다.
보안 플러그인을 비활성화하면 사이트가 위험해지나요?
문제 진단을 위해 짧게 비활성화할 수 있지만 그동안 해당 기능은 작동하지 않습니다. 백업을 확보하고 관리자 접근을 제한한 상태에서 하나씩 시험한 뒤 필요한 보호를 다시 켭니다.
공식 참고자료
- WordPress 공식 보안 강화 가이드
- WordPress 업데이트 공식 문서
- 플러그인·테마 자동 업데이트 문서
- WordPress 백업 공식 문서
- WordPress 사용자 역할과 권한
- WordPress 무차별 로그인 공격 대응
- Google 애드센스 프로그램 정책
- Google 게시자 정책