بهترین افزونه امنیتی وردپرس، افزونهای نیست که بیشترین Toggle را دارد؛ افزونهای است که Gap واقعی شما را میبندد، با هاست و WooCommerce تداخل ندارد و تیم میتواند Alert و Incident آن را اداره کند. دو WAF همپوشان یا سه Scanner ممکن است سایت را کند، Log را پر و عیبیابی را مبهم کنند.
این راهنما پنج گزینه شناختهشده را با داده رسمی مخزن WordPress در ۶ اوت ۲۰۲۶ مقایسه میکند. Version، نام، پلن و قابلیتها تغییر میکنند؛ پیش از نصب صفحه رسمی و Changelog روز را دوباره بررسی کنید.
آیا هر سایت به افزونه امنیتی نیاز دارد؟
هر سایت به کنترل امنیتی نیاز دارد، اما لزوماً یک Suite همهکاره داخل WordPress نه. اگر Hosting مدیریتشده، Cloud WAF، Identity provider، File integrity و SOC دارید، Plugin سنگین ممکن است تکراری باشد. در هاست اشتراکی یا تیم کوچک، یک افزونه مناسب میتواند Login، Audit و Detection را یکجا فراهم کند.
افزونه امنیتی چه کارهایی میتواند انجام دهد؟
- Login protection، Rate limit و MFA؛
- Endpoint WAF یا Ruleهای داخل WordPress/Web server؛
- Malware/File integrity scan؛
- Vulnerability alert؛
- Activity/Audit log؛
- Hardening تنظیمات؛
- Blocklist و IP/Bot controls؛
- Post-hack action یا Cleanup service؛
- Notification و Report.
چه کارهایی را بهتنهایی انجام نمیدهد؟
- Patch و حذف Plugin آسیبپذیر؛
- Backup جدا و Restore-tested؛
- امنیت Hosting، DNS، Email و دستگاه مدیر؛
- کد امن و Authorization؛
- Containment/Forensic کامل؛
- DDoS حجمی بدون Edge ظرفیتدار؛
- مدیریت Secret و CI/CD؛
- Incident owner و Runbook.
اول Gap را بنویسید
| نیاز | سؤال |
|---|---|
| Login | MFA/Passkey، Rate limit و Recovery کجا اجرا میشوند؟ |
| WAF | Edge قبل از Origin یا Endpoint داخل PHP؟ |
| Malware | External، file/DB یا host-level scan لازم است؟ |
| Audit | چه رخداد و چه Retention/Export؟ |
| Vulnerability | Advisory، virtual patch و Owner Update چیست؟ |
| Cleanup | خودکار، تیم انسانی، SLA و Scope قرارداد؟ |
| Privacy | چه فایل/دادهای به Vendor منتقل میشود؟ |
| Operations | چه کسی Alert را میبیند و پاسخ میدهد؟ |
Snapshot رسمی مخزن در ۶ اوت ۲۰۲۶
| افزونه | نسخه مخزن | نصب فعال تقریبی | آخرین Update ثبتشده |
|---|---|---|---|
| Wordfence Security | 8.2.2 | ۵+ میلیون | ۱۳ مه ۲۰۲۶ |
| Sucuri Security | 2.7.4 | ۶۰۰ هزار | ۷ ژوئیه ۲۰۲۶ |
| Kadence Security | 10.0.3 | ۷۰۰ هزار | ۲۷ ژوئیه ۲۰۲۶ |
| All-In-One Security (AIOS) | 5.4.9 | ۱+ میلیون | ۵ ژوئن ۲۰۲۶ |
| MalCare Security | 6.62 | ۲۰۰ هزار | ۳۰ ژوئیه ۲۰۲۶ |
نصب فعال یا تازگی Update معادل کیفیت/امنیت قطعی نیست؛ فقط Signal نگهداری و Adoption است. مخزن همه گزینهها در آن تاریخ سازگاری آزمایششده تا WordPress ۷.۰.۲ را گزارش میکرد.
Wordfence Security
صفحه رسمی Wordfence در مخزن WordPress قابلیتهای اصلی را Endpoint WAF، Malware scanner، Login security، Live traffic و 2FA معرفی میکند.
نقطه قوت
- Context عمیق WordPress؛
- Endpoint firewall و Scanner در یک Suite؛
- Login/2FA و Traffic visibility؛
- Rule/signature feed و Research متمرکز بر WordPress؛
- مناسب برای تیمی که یک داشبورد جامع میخواهد.
محدودیت/پرسش
- Endpoint WAF پس از رسیدن ترافیک به Server عمل میکند؛
- Scan/Live traffic ممکن است CPU/IO/Database بسازد؛
- مخزن اعلام میکند Rule/signatureهای Free نسبت به Premium با تأخیر ارائه میشوند؛ مقدار و پلن روز را Verify کنید؛
- همپوشانی با Cloud WAF/Login plugin باید Tune شود؛
- برای هاست محدود، Benchmark واقعی لازم است.
مناسب برای
سایتی که WAF و Scan داخل WordPress، Login security و Audit عملیاتی یکپارچه میخواهد و منابع/Alertها را مانیتور میکند.
Sucuri Security
صفحه رسمی Sucuri Security Plugin را برای Security activity auditing، File integrity، Remote malware scanning، Blocklist monitoring، Hardening و Post-hack actions معرفی میکند.
نقطه قوت
- Audit و Integrity؛
- External/remote scan برای چیزی که از بیرون دیده میشود؛
- Hardening و Post-hack guidance؛
- Blocklist monitoring؛
- تفکیک بخشی از Detection از بار داخلی.
محدودیت/پرسش
- Remote scan همه Backdoorهای غیرفعال یا فایل خصوصی را نمیبیند؛
- Cloud WAF/CDN سرویس جداست؛ نصب Plugin بهتنهایی ترافیک را از WAF ابری عبور نمیدهد؛
- Cleanup/WAF و SLA به Plan/قرارداد جاری وابستهاند؛
- Audit log و انتقال داده باید از نظر Privacy بررسی شود؛
- برای File/host compromise به کنترلهای مکمل نیاز است.
مناسب برای
تیمی که Audit، Integrity، Remote scan و Hardening میخواهد یا سرویس Cloud/Incident جدا را با قرارداد مشخص ارزیابی میکند.
Kadence Security؛ نام فعلی iThemes/Solid
Slug قدیمی better-wp-security در مخزن اکنون با نام Kadence Security منتشر میشود و عنوان رسمی آن Password، Two Factor Authentication و Brute Force Protection را برجسته میکند. مقاله قدیمی Mindio هنوز آن را Solid Security مینامید.
نقطه قوت
- تمرکز واضح بر Login، Password، 2FA و Brute force؛
- Onboarding و Template تنظیمات بر اساس نوع سایت؛
- Network/lockout و Hardening؛
- در صفحه رسمی، Integration آسیبپذیری/Virtual patch برای Pro ذکر شده است؛
- مناسب برای تیمی که Identity/Hardening را محور میخواهد.
محدودیت/پرسش
- نام/مالکیت و قابلیتها در طول زمان تغییر کردهاند؛ Migration و Plan فعلی را Verify کنید؛
- Login lockout میتواند False positive یا DoS حساب بسازد؛
- همپوشانی با WAF/MFA سازمانی؛
- Template «امنتر» جای Threat model نیست؛
- File/malware cleanup باید جدا بررسی شود.
مناسب برای
سایتی که اولویت اصلیاش Password، 2FA، Brute-force defense و Hardening است و WAF/Scanner را در لایه دیگری دارد.
All-In-One Security (AIOS)
صفحه رسمی AIOS Login security، 2FA، File/Database security، Ruleهای PHP/.htaccess، Spam prevention و Audit log را معرفی میکند.
نقطه قوت
- قابلیتهای متعدد Login/Hardening/Audit؛
- سطحبندی تنظیمات برای شروع؛
- File change و Permission check؛
- Ruleهای Web server/PHP برای برخی Stackها؛
- پوشش مناسب برای سایت کوچک با بودجه محدود پس از Test.
محدودیت/پرسش
- Score بالاتر الزاماً Risk کمتر نیست؛
- تغییر .htaccess روی Nginx/Stack دیگر یا Rule همپوشان ممکن است بیاثر/پرخطر باشد؛
- Feature زیاد میتواند Misconfiguration بسازد؛
- WAF داخل سایت جای Cloud edge نیست؛
- Backup/Rollback قبل از Hardening لازم است.
مناسب برای
وبلاگ/سایت کوچک تا متوسط که Login، Hardening، File check و Audit را در یک Plugin میخواهد و تنظیمات را مرحلهای Test میکند.
MalCare Security
صفحه رسمی MalCare تمرکز محصول را Malware detection/removal، اسکن خارج از سرور، Cloud-based firewall و مدیریت سایت بیان میکند.
نقطه قوت
- تمرکز بر Malware و Cleanup workflow؛
- Off-server scanning برای کاهش بخشی از بار؛
- Dashboard و مدیریت چند سایت؛
- Firewall/Monitoring در Service؛
- مناسب Agency یا تیمی که عملیات Cleanup مدیریتشده میخواهد.
محدودیت/پرسش
- انتقال/پردازش داده سایت در Service و نیاز Privacy/Vendor review؛
- قابلیت Cleanup/Firewall به Plan جاری وابسته است؛
- وابستگی شبکه/دسترسی از ایران و Vendor؛
- Off-server scan هم گواهی پاکی مطلق نیست؛
- Exit/export و حذف Agent/Data را قبل از خرید ببینید.
مناسب برای
تیم/Agency با چند سایت که Scan و Cleanup مدیریتشده را مهمتر از کنترل محلی کامل میداند و Vendor risk را پذیرفته است.
مقایسه بر اساس نیاز
| نیاز غالب | گزینههای اولیه برای PoC | چرا PoC؟ |
|---|---|---|
| Endpoint WAF + Scan + Login | Wordfence | مصرف منابع و همپوشانی Edge |
| Audit + Integrity + Remote scan | Sucuri plugin | محدوده Remote scan و Service جدا |
| Login/2FA/Hardening | Kadence Security | Policy lockout، مهاجرت و Plan |
| Hardening/Audit اقتصادی | AIOS | تأثیر Rule و تنظیمات Stack |
| Cloud scan/Cleanup چند سایت | MalCare | Data flow، SLA، هزینه و دسترسی |
این جدول «برنده» تعیین نمیکند؛ Shortlist برای آزمایش میسازد.
Cloud WAF با Plugin firewall فرق دارد
| مدل | محل اجرا | مزیت | محدودیت |
|---|---|---|---|
| Cloud proxy WAF | پیش از Origin | کاهش ترافیک/حمله پیش از سرور | Origin باید بسته و DNS تغییر کند |
| Endpoint WAF | روی Server/WordPress | Context عمیقتر CMS | Request به Server رسیده است |
| .htaccess/PHP rule | Web server/PHP | Hardening ساده برخی Stackها | Stack-specific و امکان Conflict |
معماری درست را در راهنمای فایروال و WAF سایت ببینید.
Scannerها چه چیزی را میبینند؟
- Signature: Malware شناختهشده؛
- Checksum: اختلاف با فایل رسمی؛
- Heuristic: Pattern مبهم/اجرایی؛
- Remote: خروجی قابلمشاهده از Internet؛
- Database: Option/Post/User injection؛
- Host: Process/File/Connection خارج از WordPress.
هیچ Scanner واحدی Scope کامل ندارد. Runbook تشخیص و Rebuild در راهنمای بدافزار سایت آمده است.
MFA و Login
اگر افزونه 2FA ارائه میدهد، این موارد را Test کنید:
- Passkey/WebAuthn یا فقط TOTP؛
- Role enforcement؛
- Backup code Hash و یکبارمصرف؛
- Recovery/Reset با Audit؛
- چند Authenticator؛
- Application Password/API؛
- WooCommerce/Custom login؛
- Rate limit و Lockout DoS؛
- Accessibility/RTL؛
- Migration/Uninstall بدون Lockout.
برای Policy کامل، راهنمای MFA پنل مدیریت را اجرا کنید.
Vulnerability scanner و Virtual patch
- منبع دیتابیس آسیبپذیری؛
- سرعت انتشار Advisory؛
- نسخه دقیق و False positive؛
- Exploitability/Exposure؛
- Virtual patch فقط برای کدام Plan؟
- Rule چه زمانی حذف میشود؟
- Owner Update اصلی؛
- Alert قابل Export؛
- Component نال/Custom چگونه دیده میشود؟
Virtual patch زمان میخرد؛ جای Update دائمی نیست. Runbook در راهنمای آپدیت امن وردپرس است.
Audit log
حداقل رخدادها:
- Login/MFA/Password reset؛
- User/Role/Email؛
- Plugin/Theme/Core install/update/delete؛
- Settings/Config؛
- File change؛
- API/Application Password؛
- WAF/Lockout action؛
- Scanner/Cleanup؛
- Log disable/export/delete.
Log باید Timestamp، Actor، Object، Action و Outcome داشته باشد، اما Password، OTP، Cookie و Secret را ذخیره نکند.
Privacy و انتقال داده
| پرسش | چرا مهم است؟ |
|---|---|
| چه فایل/DB/URL ارسال میشود؟ | ممکن است داده مشتری/محرمانه باشد |
| در کدام کشور/Provider؟ | Data residency و قرارداد |
| Retention چقدر است؟ | کاهش Exposure |
| چه کسی دسترسی دارد؟ | Support/Cleanup privilege |
| حذف/Export چگونه است؟ | Exit plan و حق حذف |
| Telemetry قابل Opt-out است؟ | حداقلسازی داده |
ارزیابی Vendor و Budget را با راهنمای حریم خصوصی داده تکمیل کنید.
دسترسی از ایران و وابستگی خارجی
- Dashboard/API از IP ایران پایدار است؟
- تحریم/پرداخت/تمدید چه ریسکی دارد؟
- اگر Service قطع شد، Login یا سایت Fail-open/closed میشود؟
- Rule/signature بدون Service بهروز میشود؟
- Support و SLA در منطقه زمانی شما؟
- Data export و Uninstall؟
- Fallback محلی و Break-glass؟
این موارد را با Trial و Incident simulation بسنجید، نه وعده Marketing.
تأثیر بر Performance
هیچکس بدون Benchmark فروشگاه شما نمیتواند بگوید «بدون تأثیر»:
- CPU/Memory/PHP worker؛
- Database query و Log table؛
- Disk IO در File scan؛
- Cron/Queue duration؛
- TTFB و Error؛
- Admin latency؛
- Checkout/Login؛
- Backup size؛
- Traffic/Log retention.
Baseline، Pilot و یک Scan زمانبندیشده در ساعت مناسب اجرا کنید. Signal را با راهنمای Observability تعریف کنید.
قیمت واقعی افزونه امنیتی
قیمت License فقط بخشی از TCO است:
- پلن و تعداد سایت؛
- WAF/Signature delay؛
- Cleanup و SLA؛
- Log retention/export؛
- فضا/CPU/Traffic؛
- تنظیم و Tuning؛
- False-positive support؛
- Training و On-call؛
- Vendor lock-in؛
- هزینه Incident با Scope خارج از قرارداد.
تعرفه را در روز تصمیم از صفحه رسمی بگیرید؛ مقاله Evergreen نباید عدد ثابت غیرقابلاعتماد بدهد.
آیا چند افزونه امنیتی نصب کنیم؟
«هرگز دو افزونه» هم قانون مطلق نیست، اما دو Suite جامع بدون طراحی معمولاً مشکلسازند. میتوان Componentهای متمرکز را ترکیب کرد اگر:
- مالک هر کنترل روشن باشد؛
- دو WAF/Lockout Rule همزمان تعارض نکنند؛
- دو MFA مسیر Recovery متفاوت نسازند؛
- Scannerها همزمان IO را اشباع نکنند؛
- Log/Alert duplicate حذف شود؛
- Test و Rollback وجود داشته باشد.
یک Suite اصلی + Cloud WAF + Backup/Monitoring مستقل رایج است، اما بر اساس معماری تصمیم بگیرید.
PoC دو هفتهای
روز ۱ تا ۲: Baseline
Gap، Flowهای بحرانی، CPU/DB/TTFB، Login و Alert فعلی را ثبت کنید.
روز ۳: Staging
Plugin را روی Clone امن با همان PHP/WordPress/WooCommerce نصب کنید.
روز ۴ تا ۶: Configuration
فقط کنترلهای لازم، MFA/Recovery، WAF/Rate، Scan و Log را مرحلهای فعال کنید.
روز ۷ تا ۱۰: Test
Login، REST، XML-RPC لازم، Checkout، Webhook، Upload، Cron، Cache و Backup.
روز ۱۱ تا ۱۲: Load/Failure
Scan load، Service outage، False positive، Lockout و Uninstall/rollback.
روز ۱۳ تا ۱۴: Decision
Gap coverage، Performance، Data flow، TCO، Support و Exit را امتیاز دهید.
ماتریس امتیازدهی
| معیار | وزن نمونه | شاهد |
|---|---|---|
| پوشش Gap | ۲۵٪ | Test case موفق |
| امنیت/معماری | ۲۰٪ | WAF/MFA/Recovery/Update |
| Performance | ۱۵٪ | Baseline و Load |
| Operations | ۱۵٪ | Alert، Log، Runbook |
| Privacy/Vendor | ۱۰٪ | Data flow و قرارداد |
| TCO | ۱۰٪ | License + عملیات |
| Exit | ۵٪ | Export/Uninstall/rollback |
وزن را بر اساس سایت تغییر دهید؛ فروشگاه پرداختمحور با وبلاگ شخصی یکسان نیست.
پیکربندی اولیه امن
- Backup و Restore path؛
- یک Admin دوم/Break-glass؛
- MFA و Recovery تستشده؛
- Rate limit محافظهکار و Monitor؛
- WAF در Detection/Canary سپس Blocking؛
- Scan schedule متناسب با منابع؛
- Log retention و Redaction؛
- Email/Alert به کانال مانیتورشده؛
- Exclusion دارای Owner/Expiry؛
- Config export/Version؛
- Release marker؛
- Post-install smoke test.
Test caseهای ضروری
- Login صحیح/غلط، MFA و Backup code؛
- Password reset و Application Password؛
- wp-admin، REST، AJAX و XML-RPC لازم؛
- WooCommerce Cart/Checkout/Payment callback؛
- Form، Upload و Search فارسی؛
- Cache/CDN/WAF؛
- File scan و known test artifact امن؛
- False positive روی JSON/Unicode؛
- Service Vendor قطع؛
- Plugin update/rollback؛
- Uninstall و Cleanup config/data؛
- Alert و Runbook.
Alert بدون پاسخ فایده ندارد
| Alert | Owner/Runbook |
|---|---|
| Admin/MFA تغییر کرد | Identity incident |
| File مشکوک | Malware triage؛ حذف فوری کور نه |
| Plugin آسیبپذیر | Patch/virtual patch owner |
| WAF spike | Attack vs false positive |
| Scanner failed | Coverage gap و retry |
| Service disconnected | Vendor outage/fallback |
| Log disabled | شدت بالا و Audit actor |
Uninstall و مهاجرت
- Rule .htaccess/config باقی میماند؟
- Database table/option/cron حذف میشود؟
- Login URL/MFA/Recovery عادی میشود؟
- Cloud proxy DNS/Origin چگونه برمیگردد؟
- Agent/API key Revoke میشود؟
- Log/Report Export؟
- Vendor data deletion؟
- Overlap period با گزینه جدید؟
- Rollback و smoke test؟
Plugin را ناگهانی حذف نکنید اگر Login/WAF/DNS به آن وابسته است.
اشتباههای پرتکرار
- انتخاب بر اساس «بهترین ۲۰۲۵»؛
- فرض اینکه Plugin Sucuri خودکار Cloud WAF را فعال میکند؛
- نادیدهگرفتن تغییر نام Solid به Kadence Security؛
- نصب دو Suite جامع بدون Scope؛
- فعالکردن همه Toggleها برای امتیاز بیشتر؛
- اعتماد به نتیجه پاک یک Scanner؛
- عدم Benchmark؛
- Lockout بدون Recovery؛
- Log کردن داده حساس؛
- نداشتن Owner برای Alert؛
- خرید Cleanup بدون فهم SLA/Scope؛
- فراموشی Hosting/DNS/Email/Backup.
چکلیست انتخاب افزونه امنیتی WordPress
- Gap و Threat model پیش از نام محصول نوشته شدهاند.
- نسخه، Changelog و Compatibility روز بررسی شده است.
- WAF cloud/endpoint/.htaccess درست تفکیک شده است.
- Scanner coverage و محدودیت آن روشن است.
- MFA/Recovery/API مسیر دورزدن ندارد.
- Audit log رخداد لازم و Redaction دارد.
- Vulnerability/virtual patch Owner و Expiry دارد.
- Cleanup، SLA و Scope قراردادی خوانده شده است.
- Data flow، Retention و Vendor risk بررسی شدهاند.
- دسترسی/پرداخت از ایران Pilot شده است.
- Performance با Baseline سنجیده شده است.
- Conflict با Cache/WAF/Checkout تست شده است.
- Alert، Runbook و مسئول دارد.
- TCO فراتر از License محاسبه شده است.
- Exit/Uninstall/Export تمرین شده است.
سؤالات متداول افزونه امنیتی وردپرس
بهترین افزونه امنیتی وردپرس کدام است؟
یک پاسخ عمومی ندارد. Wordfence برای Suite داخلی، Sucuri plugin برای Audit/Remote scan، Kadence برای Login/2FA، AIOS برای Hardening گسترده و MalCare برای Scan/Cleanup ابری Shortlistهای متفاوتاند.
آیا افزونه رایگان کافی است؟
به Gap و Plan بستگی دارد. تفاوت Rule/signature timing، Cleanup، WAF، Log و Support را از صفحه رسمی بخوانید و هزینه Incident/عملیات را هم بسنجید.
آیا Sucuri plugin همان Cloud WAF است؟
خیر. Plugin قابلیت Audit، Integrity، Remote scan و Hardening دارد؛ Cloud proxy WAF سرویس جداست و نیازمند فعالسازی/تنظیم مربوط است.
چرا Solid Security را پیدا نمیکنیم؟
در ۶ اوت ۲۰۲۶ همان slug قدیمی در مخزن با نام Kadence Security منتشر میشود. قبل از Update/Migration، Vendor note، نسخه و License فعلی را بررسی کنید.
آیا دو افزونه امنیتی نصب کنیم؟
دو Suite جامع معمولاً تعارض و بار تکراری میسازند. فقط کنترلهای متمرکز با Ownership، Test و بدون همپوشانی WAF/MFA/Lockout را ترکیب کنید.
جمعبندی
افزونه امنیتی را مثل هر کنترل Production انتخاب کنید: Gap، معماری، شاهد رسمی، PoC، Performance، Privacy، TCO و Exit. هیچ نامی «بهترین مطلق» نیست و هیچ Pluginی جای Patch، Backup، MFA زیرساخت، Monitoring و Incident response را نمیگیرد.
برای مقایسه روی Stack واقعی یا مهاجرت بدون Lockout، از فرم مشاوره امنیت WordPress مایندیو استفاده کنید و هاست، WooCommerce، افزونه فعلی و Gap امنیتی را بنویسید.






