워드프레스는 전 세계에서 가장 많이 사용되는 CMS 플랫폼이다. 사용자가 많다는 것은 그만큼 해킹 시도도 많다는 뜻이다. 특히 신규 블로그나 애드센스 승인 준비 중인 사이트는 보안이 취약한 경우가 많아 해커의 표적이 되기 쉽다. 사이트가 해킹되면 글이 삭제되거나 광고가 삽입되고, 심한 경우 사이트 전체가 마비될 수 있다. 이런 위험을 예방하기 위해 반드시 필요한 것이 바로 보안 플러그인이다. 보안 플러그인을 제대로 설정해두면 해킹 시도를 차단하고, 사이트를 안전하게 보호할 수 있다. 이 글에서는 워드프레스에서 가장 많이 사용되는 보안 플러그인과 설정 방법, 그리고 해킹을 예방하는 실전 팁까지 자세히 설명한다.
1. 워드프레스가 해킹에 취약한 이유
워드프레스는 구조가 개방적이고 플러그인·테마가 다양해 확장성이 뛰어나지만, 그만큼 보안 취약점이 발생할 가능성도 높다.
워드프레스가 해킹에 취약한 이유는 다음과 같다.
- 전 세계적으로 사용자가 많아 공격 대상이 됨
- 플러그인·테마의 취약점 악용 가능
- 관리자 비밀번호가 약한 경우가 많음
- 업데이트를 제때 하지 않는 경우가 많음
- 보안 플러그인을 설치하지 않은 사이트가 많음
이런 이유로 워드프레스 사이트는 반드시 보안 플러그인을 설치해야 한다.
2. 대표적인 워드프레스 보안 플러그인
워드프레스에서 가장 널리 사용되는 보안 플러그인은 다음 세 가지다.
① Wordfence Security
- 가장 강력한 보안 플러그인
- 실시간 공격 차단
- 악성코드 스캔
- 로그인 시도 제한
- 방화벽 기능 제공
② Sucuri Security
- 서버 보안에 강함
- 파일 무결성 검사
- 악성코드 감지
- 보안 활동 로그 제공
③ iThemes Security
- 다양한 보안 옵션 제공
- 관리자 URL 변경 기능
- 비밀번호 정책 강화
- 자동 잠금 기능
세 플러그인 모두 안정성이 높고, 초보자도 쉽게 사용할 수 있다.
3. Wordfence Security 설치 방법
Wordfence는 가장 많이 사용되는 보안 플러그인이다. 설치와 설정이 간단하면서도 기능이 매우 강력하다.
① 플러그인 → 새로 추가 클릭
검색창에 “Wordfence Security” 입력 → 설치 → 활성화
② 초기 설정 진행
활성화하면 이메일 입력 화면이 나오는데, 해킹 시도 알림을 받을 이메일을 입력하면 된다.
③ 방화벽(Firewall) 설정
Wordfence의 핵심 기능이다. 방화벽을 활성화하면 해킹 시도를 자동으로 차단한다.
④ 악성코드 스캔 실행
사이트 전체 파일을 검사해 악성코드를 찾아준다.
⑤ 로그인 시도 제한 설정
비밀번호를 여러 번 틀리면 자동으로 차단된다. 해킹 시도 대부분이 로그인 공격이기 때문에 매우 효과적이다.
4. Sucuri Security 설정 방법
Sucuri는 서버 보안에 강한 플러그인이다.
① 플러그인 설치
플러그인 → 새로 추가 → “Sucuri Security” 검색 → 설치 → 활성화
② 파일 무결성 검사 실행
사이트 파일이 변조되었는지 확인한다.
③ 보안 로그 활성화
누가 사이트에 접근했는지 기록을 남긴다.
④ 악성코드 스캔
서버에 숨어 있는 악성 파일을 찾아준다.
Sucuri는 Wordfence와 함께 사용하면 보안 효과가 더욱 강력해진다.
5. iThemes Security 설정 방법
iThemes Security는 다양한 보안 옵션을 제공하는 플러그인이다.
① 플러그인 설치
“iThemes Security” 검색 → 설치 → 활성화
② 관리자 URL 변경
기본 관리자 URL /wp-admin은 해커가 가장 먼저 공격하는 주소다. iThemes Security를 사용하면 관리자 URL을 변경할 수 있다.
예: /my-admin-login
③ 비밀번호 정책 강화
비밀번호를 강력하게 설정하도록 강제할 수 있다.
④ 자동 잠금 기능
해킹 시도가 감지되면 자동으로 IP를 차단한다.
6. 보안 플러그인 설정 외에 꼭 해야 할 보안 작업
보안 플러그인만 설치한다고 모든 해킹을 막을 수 있는 것은 아니다. 다음과 같은 기본 보안 작업도 반드시 해야 한다.
① 관리자 비밀번호 강화
- 대문자 + 소문자 + 숫자 + 특수문자 조합
- 최소 12자 이상
- 생일, 전화번호 등 사용 금지
② 워드프레스·플러그인·테마 업데이트
업데이트는 보안 패치를 포함하고 있다. 업데이트를 하지 않으면 취약점이 그대로 남는다.
③ 불필요한 플러그인 삭제
사용하지 않는 플러그인은 보안 위험이 된다.
④ 관리자 계정 이름 변경
기본 관리자 이름 “admin”은 해커가 가장 먼저 공격하는 계정이다. 다른 이름으로 변경하는 것이 좋다.
⑤ SSL 인증서 적용
HTTPS는 보안의 기본이다.
7. 해킹 시도 감지 방법
보안 플러그인을 설치하면 해킹 시도를 쉽게 감지할 수 있다.
Wordfence에서 감지되는 해킹 시도 예
- 비정상적인 로그인 시도
- 특정 IP에서 반복적인 접근
- 악성 파일 업로드 시도
- 관리자 페이지 접근 시도
이런 알림이 오면 즉시 IP 차단 또는 비밀번호 변경을 해야 한다.
8. 해킹 당했을 때 복구 방법
해킹을 당했더라도 백업과 보안 플러그인을 사용하면 빠르게 복구할 수 있다.
① 백업 파일로 복구
UpdraftPlus 또는 BackWPup을 사용해 복구한다.
② 악성코드 스캔
Wordfence 또는 Sucuri로 악성 파일을 제거한다.
③ 비밀번호 전체 변경
관리자, FTP, DB 비밀번호를 모두 변경한다.
④ 플러그인·테마 점검
취약점이 있는 플러그인을 삭제한다.
마무리
워드프레스는 해킹 시도가 많은 플랫폼이지만, 보안 플러그인을 제대로 설정하면 대부분의 공격을 차단할 수 있다. Wordfence, Sucuri, iThemes Security는 초보자도 쉽게 사용할 수 있으며, 사이트를 안전하게 보호하는 데 매우 효과적이다. 애드센스 승인 과정에서도 사이트 안정성은 중요한 평가 요소이므로 보안 플러그인을 반드시 설치해두는 것이 좋다. 보안만 잘해도 사이트 운영 중 발생할 수 있는 대부분의 위험을 예방할 수 있다.