🔐 یه نکته امنیتی ساده ولی خیلی مهم برای وردپرس!دیروز داشتیم یه سایت وردپرسی رو بررسی میکردیم.تقریب…
انتشار: 2026/08/02 17:23 UTCدریافت: 2026/08/24 11:50 UTCآخرین مشاهده: 2026/08/24 11:50 UTC
🔐 یه نکته امنیتی ساده ولی خیلی مهم برای وردپرس!دیروز داشتیم یه سایت وردپرسی رو بررسی میکردیم.تقریباً همهچیز از نظر امنیتی رعایت شده بود؛ فایروال، کپچا، محدودیت لاگین و...اما یه مورد خیلی ساده از قلم افتاده بود! 😅با یه درخواست به REST API، لیست کاربران سایت (مدیر، نویسنده و...) کاملاً قابل مشاهده بود.🧐 اول سایت خودتون رو تست کنید.این آدرس رو داخل مرورگر باز کنید:example.com/wp-json/wp/v2/users%DB%8C%D8%… به جای example.com دامنه سایت خودتون رو قرار بدید.اگر اطلاعات کاربران نمایش داده شد، یعنی این Endpoint هنوز فعاله.خیلی از حملات هک از همینجا شروع میشن.وقتی هکر نام کاربری مدیر سایت رو پیدا کنه، عملاً نصف مسیر حمله رو رفته و فقط باید روی رمز عبور تمرکز کنه.به همین دلیل، اگر سایتتون نیازی به نمایش کاربران از طریق REST API نداره، بهتره این مسیر رو ببندید.📌 کد زیر رو داخل فایل functions.php قالب فرزند (Child Theme) قرار بدید:add_filter('rest_endpoints', function($endpoints) { if (isset($endpoints['/wp/v2/users'])) { unset($endpoints['/wp/v2/users']); } if (isset($endpoints['/wp/v2/users/(?P<id>[\d]+)'])) { unset($endpoints['/wp/v2/users/(?P<id>[\d]+)']); } return $endpoints;});✅ بعد از ذخیره، دوباره آدرسهای بالا رو باز کنید.اگر همهچیز درست انجام شده باشه، دیگه لیست کاربران نمایش داده نمیشه.⚠️ فقط یادتون باشه اگر افزونه یا اپلیکیشنی از REST API کاربران استفاده میکنه، قبل از اعمال این تغییر حتماً تستش کنید.💙 اسنیپت های کاربردی بیشتر رو از کتابخانه اسنیپت رایا وردپرس دریافت کنید :) RayaWp.net/snippet———————————- RayaWp.net — وبسایت- @Youtube — یوتــــیوب- @RayaWpiR — تــلگرام
