모든 워드프레스 사이트에는 wp-config.php라는 파일이 존재합니다. 이 구성 파일은 워드프레스의 핵심 파일 중 하나로, 사이트 운영에 필요한 다양한 설정값을 담고 있으며, 이를 적절히 수정하면 사이트 보안을 한층 강화할 수 있습니다. 이번 글에서는 wp-config.php 파일을 활용해 워드프레스 사이트를 안전하게 지키는 7가지 방법을 단계별로 살펴보겠습니다.
wp-config 파일로 워드프레스 사이트 보안 강화하기
1. 데이터베이스 접두사(Database Prefix) 변경
웹 호스팅 계정을 통해 워드프레스 데이터베이스 테이블을 직접 확인해 본 적이 있으신가요? 기본적으로 워드프레스 데이터베이스에는 11개의 테이블이 있으며, 각 테이블마다 고유한 역할이 정해져 있습니다. 예를 들어 wp_posts는 글·페이지·내비게이션 메뉴 정보를 저장하고, wp_users는 회원 정보를 저장합니다.
문제는 테이블 구조가 정해져 있기 때문에 해커 역시 사이트 정보가 어디에 저장되어 있는지 쉽게 파악할 수 있다는 점입니다. 예를 들어 해커가 회원 정보를 노린다면 곧바로 wp_users 테이블을 공격 대상으로 삼을 수 있습니다.
워드프레스는 기본적으로 모든 테이블에 'wp_'라는 접두사를 사용합니다. 이를 고유한 값으로 바꾸면 테이블 이름을 숨기는 효과가 있어 보안에 도움이 됩니다. wp-config 파일을 열어 다음과 같이 수정하세요.
1단계: 웹 호스팅 계정에 로그인한 뒤 cPanel로 이동하고, File Manager(파일 관리자)를 선택합니다. 그러면 아래와 같은 화면이 나타납니다.

2단계: 왼쪽 메뉴에서 public_html 폴더를 엽니다. 이 폴더 안에서 wp-config 파일을 찾을 수 있습니다.

wp-config 파일에서 다음 코드를 찾아,
$table_prefix = 'wp_';
다음처럼 임의의 문자열로 변경합니다.
$table_prefix = 'agora_';
이렇게 하면 데이터베이스의 테이블 이름이 wp_users → agora_users, wp_posts → agora_posts 형태로 변경되어 해커가 테이블 구조를 추측하기 어렵게 됩니다.
참고: 이미 운영 중인 사이트라면 코드 수정만으로는 부족하며, 데이터베이스의 실제 테이블 이름도 함께 변경해야 합니다. 따라서 접두사 변경은 워드프레스 설치 시점에 적용하는 것이 가장 안전합니다.
2. 테마·플러그인 파일 편집 기능 비활성화
워드프레스 관리자 화면에는 테마와 플러그인 파일을 직접 수정할 수 있는 내장 편집기가 있습니다. 즉, 충분한 권한만 있으면 누구나 테마나 플러그인의 코드를 마음대로 바꿀 수 있습니다.

플러그인 설정을 간편하게 조정할 수 있는 유용한 기능이지만, 해커의 손에 넘어가면 치명적인 도구가 됩니다. 예를 들어 해커가 취약점을 이용해 사이트에 침입했다면, 기존 플러그인이나 테마에 악성코드를 심거나 백도어를 숨겨 놓은 뒤 원할 때마다 사이트에 재침입할 수 있습니다.
이런 위험을 막으려면 파일 편집 기능 자체를 비활성화하는 것이 좋습니다. wp-config 파일에 다음 코드를 추가하기만 하면 됩니다.
define('DISALLOW_FILE_EDIT', true);
3. 플러그인·테마 설치 및 업데이트 차단
파일 편집을 막는 것만으로는 1차적인 방어에 불과합니다. 해커가 관리자 권한까지 확보하면, 악성 플러그인이나 테마를 새로 설치해 사이트를 공격할 수 있기 때문입니다. 평소 플러그인을 자주 설치하지 않는 사이트라면 설치 기능 자체를 차단하는 것이 더 안전합니다. wp-config 파일에 다음 코드를 추가하세요.
define('DISALLOW_FILE_MODS', true);
4. FTP 사용 강제하기
설치·업데이트를 완전히 차단하면 플러그인을 자주 다루는 사이트에서는 오히려 불편할 수 있습니다. 게다가 테마와 플러그인을 최신 상태로 유지하는 것은 사이트 보안에 매우 중요합니다. 이럴 때 좋은 대안이 'FTP 인증 강제'입니다. 이 방식을 사용하면 관리자 패널이 해킹당했더라도 FTP 자격 증명이 없는 한 해커가 임의의 플러그인을 설치할 수 없습니다.
wp-config.php에 다음 줄을 추가하면 FTP 사용이 강제됩니다.
define('FS_METHOD', 'ftpext');
호스팅 서버가 FTPS를 지원한다면 아래 코드를 사용하세요.
define('FTP_SSL', true);
SFTP를 지원한다면 다음 코드를 사용하는 것이 좋습니다.
define('FS_METHOD', 'ssh2');
5. 보안 키(Security Keys) 교체
매번 로그인하지 않아도 브라우저가 로그인 상태를 유지해 주는 이유가 궁금한 적이 있나요? 로그인하면 로그인 정보가 암호화된 형태로 브라우저 쿠키에 저장되기 때문입니다. 여기서 보안 키(Security Keys)는 이 암호화를 강화하는 역할을 하는 무작위 변수입니다.
사이트가 해킹당했다면 보안 키를 교체하는 것이 효과적인 대응책입니다. 키가 바뀌면 기존 쿠키는 모두 무효화되어 활성 세션이 강제로 로그아웃되고, 해커 역시 관리자 권한을 잃게 됩니다.
새 보안 키는 워드프레스 공식 시크릿 키 생성기를 통해 손쉽게 발급받아 wp-config 파일에 붙여 넣으면 됩니다.
6. wp-config.php 위치 숨기기
wp-config 파일은 워드프레스 환경에서 항상 같은 위치에 있기 때문에, 파일 위치를 바꿔 두면 해커가 기본 경로에서 파일을 찾지 못하게 할 수 있습니다. 다행히 워드프레스는 wp-config 파일을 워드프레스 설치 폴더 밖에 두는 것도 허용합니다. 예를 들어 워드프레스가 public_html 폴더에 설치되어 있다면 config 파일도 기본적으로 public_html 안에 있지만, 이 파일을 public_html 바깥(상위 디렉터리)으로 옮겨도 정상적으로 작동합니다.
7. wp-config.php 파일 자체 보호
핵심 설정 파일인 만큼 공격에 노출되기 쉬우므로, 파일 자체를 보호하는 조치도 반드시 필요합니다.
① 파일 권한 제한: 파일 권한을 600으로 설정하면 소유자만 읽고 쓸 수 있어 다른 사용자가 wp-config 파일을 함부로 수정할 수 없습니다. 파일 관리자에서 wp-config 파일을 선택한 뒤 'Permission(권한)' 옵션에서 값을 변경하면 됩니다.

② .htaccess로 직접 접근 차단: .htaccess 파일에 아래 코드를 추가하면 브라우저를 통해 wp-config.php에 직접 접근하는 것을 막을 수 있습니다.
# protect wpconfig.php <files wp-config.php> order allow,deny deny from all </files>
마무리하며
지금까지 wp-config.php 파일을 활용해 워드프레스 사이트를 보호하는 방법을 알아봤습니다. 물론 이것은 사이트 보안 강화 방법 중 일부일 뿐입니다. 보안 플러그인 사용, SSL 인증서 적용, 강력하고 고유한 아이디·비밀번호 설정, HTTP 인증 및 2단계 인증(2FA) 도입 등도 함께 고려해 보세요. 무엇보다 어떤 보안 작업을 진행하기 전에는 반드시 사이트를 백업하세요. 문제가 생기더라도 백업본만 있으면 언제든 빠르게 복구하고 사이트를 정상 운영할 수 있습니다.