找我們做網站
↑
Wordpress · WordPress 外掛推薦

Wordfence 教學:WordPress 防火牆外掛安裝、掃描與免費版差異

WordPress 外掛推薦發布 2021.01.12更新 2026.10.02閱讀約 6 分鐘
Wordfence 教學:WordPress 防火牆外掛安裝、掃描與免費版差異

重點整理
Wordfence 是 WordPress 最多人使用的安全外掛,2026 年 9 月更新到 9.0.2 版,超過 500 萬個網站使用。免費版就有應用程式防火牆(WAF)、惡意程式掃描、限制登入次數、兩步驟驗證、通行金鑰(passkey)與登入頁 CAPTCHA;差別在免費版的防火牆規則與惡意程式特徵碼比付費版晚 30 天更新,即時 IP 黑名單、依國家封鎖、稽核記錄則要 Premium 以上方案。安裝後先完成初始設定、跑一次掃描、確認防火牆已啟用,就有基本防護。

WordPress 是全世界最多人使用的架站系統,也因此是駭客最常鎖定的目標。網站被入侵後,常見的狀況是首頁被導向奇怪的網站、後台多了不認識的管理員帳號、Google 搜尋結果出現不是你寫的日文商品頁。Wordfence 的工作就是在入口擋下惡意流量,並定期掃描檔案找出被植入的惡意程式。這篇說明 Wordfence 的安裝、初始設定、掃描與防火牆的基本用法。

網站有這些狀況,可能已經被入侵

  • 網站被自動導向其他網站,尤其是從手機或 Google 搜尋點進來時
  • 後台出現不認識的新帳號,特別是管理員
  • 網站多了不是你發的文章、廣告或連結
  • Google 搜尋結果出現大量奇怪的網頁,或 Chrome 顯示危險網站警告
  • 網站突然變很慢、主機 CPU 長時間滿載
  • 管理員密碼被改掉、無法登入

駭客最常利用的是沒更新的外掛與主題漏洞,以及外洩或太簡單的密碼。所以除了裝安全外掛,保持外掛、主題、WordPress 核心更新,以及使用強密碼與兩步驟驗證,一樣重要。

步驟一:安裝並啟用 Wordfence

到後台「外掛 → 安裝外掛」,搜尋「Wordfence」,安裝外掛名稱為 Wordfence Security 的那一個,然後啟用。

在安裝外掛頁搜尋 Wordfence 並安裝
在安裝外掛頁搜尋 Wordfence 並安裝

啟用後,左側選單會出現「Wordfence」。外掛介面以英文為主。

啟用後側邊選單出現 Wordfence 項目
啟用後側邊選單出現 Wordfence 項目

步驟二:完成初始設定

第一次進入 Wordfence 會出現設定精靈,要填寫 Email、同意服務條款後按「Register」,系統會寄出免費授權金鑰(License Key)並完成註冊。自 7.8 版起免費版也必須完成這一步,Email 請填有人在看的信箱,網站有問題時通知都會寄到這裡。

Wordfence 初始設定畫面,填寫接收警示的 Email(舊版畫面)
Wordfence 初始設定畫面,填寫接收警示的 Email(舊版畫面)

Wordfence 免費版能做什麼?

功能免費版Premium 以上
應用程式防火牆(WAF)有,規則晚 30 天更新即時更新
惡意程式掃描有,特徵碼晚 30 天更新即時更新、可更頻繁排程掃描
限制登入次數(防暴力破解)有有
兩步驟驗證、通行金鑰、登入頁 CAPTCHA有有
即時 IP 黑名單無有
依國家封鎖無有
安全稽核記錄(Audit Log)無有

一般企業官網用免費版,搭配定期更新與備份,已經能擋下大部分自動化攻擊。付費方案的價格請以 Wordfence 官網為準。

步驟三:執行網站掃描

到「Wordfence → Scan」,點「Start New Scan」開始掃描。掃描會檢查 WordPress 核心檔案、主題與外掛是否被竄改(跟 WordPress.org 上的原始版本比對)、上傳資料夾裡有沒有不該存在的程式檔,以及文章與留言中的惡意網址。

Wordfence Scan 頁面,點選 Start New Scan 開始掃描
Wordfence Scan 頁面,點選 Start New Scan 開始掃描

掃描完成後,頁面會列出各項檢查結果,例如:

  • Posts, Comments & Files:文章、留言與檔案
  • Themes & Plugins:主題與外掛
  • Users Checked:檢查過的使用者帳號
  • URLs Checked:檢查過的網址
  • Results Found:發現的問題
掃描完成後的結果摘要,列出檢查的項目與發現的問題數
掃描完成後的結果摘要,列出檢查的項目與發現的問題數

發現問題時,每一項都會說明原因與建議動作,例如「外掛有已知漏洞,請更新」「核心檔案被修改,可還原成原始版本」。處理前先備份網站,被修改的檔案不確定是不是自己改的,先看內容再決定是否還原或刪除。

步驟四:確認防火牆與登入保護

到「Wordfence → Firewall」,確認防火牆狀態是啟用(Enabled and Protecting)。這裡可以設定:

  • Brute Force Protection:登入失敗幾次就鎖定、鎖多久,以及禁止使用常見的管理員帳號名稱登入。
  • Rate Limiting:限制同一個來源短時間內的請求數,擋下狂抓網頁的爬蟲與掃描器,減少主機負擔。
  • Allowlisted URLs:被防火牆誤擋的正常功能,可以把網址加入允許清單。
Wordfence Firewall 設定頁,包含進階防火牆、暴力破解防護、流量限制等區塊(舊版畫面)
Wordfence Firewall 設定頁,包含進階防火牆、暴力破解防護、流量限制等區塊(舊版畫面)
Rate Limiting 設定,可分別設定一般訪客與搜尋引擎爬蟲的請求上限
Rate Limiting 設定,可分別設定一般訪客與搜尋引擎爬蟲的請求上限

Rate Limiting 不要設太嚴,否則 Google 爬蟲或正常訪客可能被擋,一般維持預設值,等真的遇到大量爬蟲再調整。

另外建議到「Wordfence → Login Security」,替每個管理員帳號開啟兩步驟驗證或通行金鑰。密碼就算外洩,沒有手機或裝置也登不進後台。

常見問題

Wordfence 免費版夠用嗎?

一般網站夠用。免費版有完整的防火牆、掃描與登入保護,只是新的攻擊規則晚 30 天才收到;網站流量大、曾經被入侵或需要依國家封鎖時,再考慮 Premium。

裝了 Wordfence 網站會變慢嗎?

平常瀏覽影響不大,主要的負擔在掃描時。主機規格較小或同一台主機有很多網站時,建議把掃描排在離峰時段,並避免多個網站同時掃描。

Wordfence 跟其他安全外掛可以一起裝嗎?

不建議同時裝兩套有防火牆功能的安全外掛,容易互相衝突、重複擋流量。選一套主要的安全外掛就好,再搭配備份外掛。

結語

Wordfence 免費版就能提供防火牆、惡意程式掃描與登入保護,安裝後完成初始設定、跑一次掃描、確認防火牆啟用,並替管理員開啟兩步驟驗證,就是一個不錯的起點。安全外掛不是萬靈丹,定期更新外掛與主題、使用強密碼、做好備份,才是讓網站長期安全的基本功。

鵠學苑・鵠崙設計鵠崙設計 2014 年成立,專注 WordPress 網站開發,400 多個網站在我們自己的主機上運作。鵠學苑的文章由團隊實際操作後整理,工具與外掛的功能以撰文當時為準。
鵠崙設計

不想自己摸索,
就交給我們做。

外掛設定、主機效能、改版搬家,這裡寫的每一件事,都是我們每天在客戶網站上做的工作。留下需求,1 個工作天內回覆。