Solusi Lengkap untuk Mengamankan Website WordPress

Solusi Lengkap untuk Mengamankan Website WordPress


Berikut ini merupakah langkah-langkah untuk mengamankan website yang menggunakan WordPress, step by stepnya bisa mengikuti tips dan trik lebih lanjut yang bisa Anda coba untuk benar-benar membersihkan website dari injeksi hacker:

1. Cek File yang Sering Berubah

Gunakan SSH atau cPanel File Manager untuk mencari file yang baru diubah dalam 24 jam terakhir:

find public_html -type f -mtime -1

Jika ditemukan file mencurigakan, periksa isinya, terutama yang berisi kode PHP obfuscated (diacak) atau kode yang mencoba menulis ulang file lain.


2. Hapus File Index.html yang Muncul Secara Misterius

Jika index.html sering muncul menggantikan index.php, coba hapus semua file index.html di public_html:

find public_html -type f -name "index.html" -exec rm -f {} \;

Lalu buat file index.html kosong dan kunci agar tidak bisa diubah:

touch public_html/index.html
chattr +i public_html/index.html

Dengan perintah ini, hacker tidak bisa mengedit atau menulis ulang file index.html tanpa menghapus atributnya dulu.


3. Periksa dan Reset Cron Jobs yang Mencurigakan

Kadang, hacker memasukkan skrip otomatis lewat cron job yang berjalan di latar belakang. Cek daftar cron job dengan perintah:

crontab -l

Jika ada yang mencurigakan (misalnya file PHP yang dijalankan berkala), hapus dengan:

crontab -r

Lalu buat ulang cron job yang memang Anda perlukan.


4. Hapus dan Buat Ulang .htaccess

File .htaccess sering kali dimodifikasi hacker untuk redirect ke situs judi. Coba hapus dan buat ulang dengan isi default:

Langkah-langkah:

  1. Hapus file .htaccess
    rm public_html/.htaccess
  2. Buat ulang dengan isi default WordPress
    #BEGIN WordPress
    RewriteEngine On
    RewriteBase /
    RewriteRule ^index\.php$ - [L]
    RewriteCond %{REQUEST_FILENAME} !-f
    RewriteCond %{REQUEST_FILENAME} !-d
    RewriteRule . /index.php [L]
    #END WordPress
  3. Kunci file agar tidak bisa diubah hacker
    chattr +i public_html/.htaccess

5. Cek Akses FTP, cPanel, dan Database

Hacker mungkin sudah menyimpan akses mereka di FTP, cPanel, atau database. Untuk mengatasinya:

  • Ganti semua password (cPanel, FTP, database, dan WordPress admin).
  • Cek user FTP yang aktif di cPanel, hapus jika ada user yang tidak dikenal.
  • Pastikan tidak ada script mencurigakan di database:
    1. Masuk ke phpMyAdmin
    2. Cek tabel wp_options untuk opsi siteurl dan home, pastikan URL website benar
    3. Jalankan query ini untuk mencari kode mencurigakan:
      sql —>

      SELECT * FROM wp_posts WHERE post_content LIKE '%base64_decode%' OR post_content LIKE '%eval(%';
    4. Jika menemukan hasil yang aneh, segera hapus.

6. Install Plugin Keamanan untuk Blokir Serangan

Gunakan plugin keamanan yang bisa scan dan mencegah modifikasi file:

  • Wordfence Security (rekomendasi utama, bisa mendeteksi dan menghapus malware).
  • Sucuri Security (melindungi dari serangan brute-force).
  • All In One WP Security & Firewall (memblokir akses mencurigakan).

Pastikan juga untuk menonaktifkan edit file PHP langsung dari WordPress dengan menambahkan ini ke wp-config.php:

define('DISALLOW_FILE_EDIT', true);
define('DISALLOW_FILE_MODS', true);

7. Periksa Hosting, Jika Perlu Pindah ke yang Lebih Aman

Jika setelah semua langkah di atas website masih dibobol, ada kemungkinan:

  • Server Anda sudah terinfeksi malware yang menyebar ke semua akun.
  • Ada shared hosting yang tidak aman (bisa terinfeksi dari website lain dalam satu server).
  • Ada kerentanan di level server yang memungkinkan hacker masuk kembali.

Solusi terakhir:

  • Minta hosting provider untuk melakukan full scan malware di server Anda.
  • Jika perlu, pindah ke hosting yang lebih aman (misalnya Cloudways, Kinsta, atau SiteGround).
  • Gunakan Cloudflare atau Sucuri Firewall untuk memfilter traffic berbahaya.

Kesimpulan

Kalau masih kena hack meskipun sudah perbaikan besar:
Hapus backdoor dengan scanning dan reset file penting
Cek cron job yang mencurigakan
Ganti semua password dan cek akses FTP/cPanel
Gunakan plugin keamanan untuk deteksi otomatis
Jika masih bermasalah, pertimbangkan pindah hosting yang lebih aman

Untuk Postingan lainnya silahkan pilih list dibawah ini:

Comments are disabled.