워드프레스 사이트를 보호하고 싶다면 온라인에서 수많은 조언을 접하게 됩니다. 그중에는 유용한 정보도 있지만, 선의로 시작했음에도 오히려 피해를 주는 잘못된 조언도 적지 않습니다.
워드프레스 보안에 관해서는 신뢰할 수 있는 출처에서, 믿을 수 있으면서도 실제로 실행 가능한 정보를 찾아야 합니다. 2020년 한 해 동안만 해도 멀웨어 공격은 150% 이상 증가했으며, 이러한 추세는 당분간 계속될 것으로 보입니다. 따라서 워드프레스 사이트 보안은 최우선 과제가 되어야 합니다.
워드프레스 사이트를 가장 효과적으로 보호하는 방법은 보안 플러그인을 설치해 무거운 작업을 맡기는 것입니다. 하지만 플러그인 없이도 아래에서 소개할 워드프레스 보안 체크리스트를 따르면 상당 부분 사이트를 안전하게 지킬 수 있습니다.
핵심 요약: MalCare로 워드프레스 사이트를 보호하면 번거로운 보안 관리 작업에서 벗어날 수 있습니다. 워드프레스 보안은 메워야 할 구멍이 수없이 많은 미로와 같습니다. 아래 체크리스트를 참고해 중요한 항목 하나도 놓치지 마세요.
워드프레스 사이트를 보호하는 가장 쉬운 방법
앞서 말씀드린 대로, 워드프레스 사이트를 보호하는 가장 좋은 방법은 보안 플러그인, 특히 MalCare를 사용하는 것입니다. MalCare는 워드프레스 보안 체크리스트의 항목들을 자동으로 처리할 뿐만 아니라, 세부적인 내용을 일일이 추적하지 않아도 되도록 도와줍니다.
MalCare는 여러 기능이 유기적으로 작동해 사이트를 안전하게 유지합니다. 특히 핵심이 되는 세 가지 기능—스캔, 방화벽, 클린업—은 사이트를 멀웨어 없는 상태로 지켜줍니다. MalCare를 사용하면 자동 스캔 일정을 설정해 의심스러운 활동이 감지되면 알림을 받을 수 있습니다. 또한 지능형 방화벽으로 대부분의 공격을 차단합니다. 무엇보다 중요한 것은, 어떤 사이트도 완벽할 수 없기 때문에 해킹을 당했을 경우 단 한 번의 클릭으로 몇 분 안에 사이트를 복구해 준다는 점입니다.

MalCare를 선택해야 하는 또 다른 이유는, 수동 보안 조치에는 언제나 사람의 실수 가능성이 있다는 점입니다. 보안 오류는 몇 달러의 손실로 끝나지 않습니다. 해킹이 심각해지면 데이터 유출, 웹사이트 변조, 고객 이탈, 그리고 무엇보다 비즈니스에 대한 신뢰 상실로 이어질 수 있습니다.
궁극의 워드프레스 보안 체크리스트
워드프레스 사이트는 요소가 매우 많아 모든 것을 관리하는 것이 벅차게 느껴질 수 있습니다. 그래서 우리는 작업을 수행해야 하는 주기를 기준으로 워드프레스 보안 체크리스트를 정리했습니다.
매일 해야 할 보안 작업
웹사이트 보안은 지속적인 과정이며 한 번의 노력으로 끝낼 수 없습니다. 하지만 일상적인 작업을 자동화할 수 있는 방법들이 있습니다. 이러한 작업들은 예측하지 못한 문제나 위협으로부터 사이트를 보호해 줍니다.
사이트 정기 스캔
매일 멀웨어 검사를 하는 것이 중요합니다. 인터넷에서는 평균 38초마다 웹사이트가 해킹당하고 있으며, 여러분의 사이트도 언제든 그 대상이 될 수 있습니다. 정기적인 스캔은 위협이나 멀웨어를 가장 먼저 발견할 수 있게 해주고, 공격자가 피해를 입히기 전에 대응할 수 있도록 도와줍니다.

매일 수동으로 스캔하기 번거롭다면 MalCare 같은 보안 솔루션을 활용해 매일 자동 스캔 일정을 설정하세요. 스캔을 잊거나 직접 실행할 걱정을 할 필요가 없습니다.
웹사이트 백업
워드프레스 사이트를 백업해야 하는 이유는 여러 가지지만, 가장 중요한 것은 보안입니다. 멀웨어를 제때 발견하지 못하면 사이트 전체에 혼란을 일으키고 데이터 손실이나 웹사이트 변조로 이어질 수 있습니다. 호스팅 업체는 감염된 사이트를 서버에서 삭제하는 경우가 많으므로, 독립적인 백업이 없다면 처음부터 다시 시작해야 할 수도 있습니다.
가치 높은 웹사이트는 매일 백업하는 것이 중요하며, 실시간 백업이 필요한 우커머스(WooCommerce) 사이트라면 더욱 그렇습니다. BlogVault 같은 편리한 솔루션을 사용하면 이 과정이 매우 쉬워집니다. BlogVault는 필요에 따라 매일 또는 실시간으로 백업 일정을 설정할 수 있고, 백업을 외부 서버에 저장하기 때문에 웹사이트 서버가 해킹당하더라도 백업은 안전하게 보관됩니다.
매월 해야 할 보안 작업
활동 로그 확인
해킹이나 멀웨어·애드웨어 등 악성 프로그램의 설치는 대부분 은밀하게 이루어집니다. 종종 유일하게 남는 흔적은 수행된 활동과 변경 사항을 시간순으로 기록한 사이트의 활동 로그에서 발견됩니다. 따라서 매달 활동 로그를 확인해 비정상적이거나 의심스러운 활동이 없는지 살펴보는 것이 좋습니다. 사이트가 해킹당했을 때 어떤 IP 주소가 관여했는지, 어떤 경로로 침입했는지 등 중요한 단서를 추적하는 데 큰 도움이 됩니다.

일일 또는 주간 단위로 콘텐츠를 발행하는 활발한 사이트라면 변경 사항이 너무 많아 한 달에 한 번 로그를 확인하는 것이 부담스러울 수 있습니다. 이 경우 주간 또는 격주 단위로 확인하는 것이 좋습니다.
워드프레스는 기본적으로 활동 로그 기능을 제공하지 않으므로 플러그인에 의존해야 합니다. 또는 MalCare를 사용하면 완전한 워드프레스 보안과 함께 이해하기 쉬운 상세한 활동 로그를 제공받을 수 있습니다.
웹사이트 업데이트
이상적으로는 새 업데이트가 배포되는 즉시 적용하는 것이 좋지만, 매월 정기적으로 업데이트하는 것만으로도 충분히 효과적입니다. 월간 업데이트 일정을 지키면 사이트가 잘 보호되고 새로 발견된 취약점도 패치됩니다.
업데이트는 사이트를 깨뜨릴 수 있다는 이유로 두려움의 대상이 되곤 합니다. 하지만 BlogVault 같은 플러그인을 사용하면 스테이징 사이트에서 업데이트를 먼저 테스트한 후, 라이브 사이트에 문제없이 반영할 수 있습니다.
서치 콘솔 확인
워드프레스 사이트를 구글 서치 콘솔에 등록하면 SEO 측면의 이점이 많지만, 보안에도 도움이 됩니다. 구글 서치 콘솔에는 '보안 문제(Security Issues)' 탭이 있어 사이트에서 감지된 멀웨어를 표시해 주므로, 주기적으로 확인하면 멀웨어를 조기에 발견할 수 있습니다.

MalCare로 정기적으로 스캔하고 있다면 이미 멀웨어를 탐지했을 것입니다. 그래도 구글이 사이트에서 의심스러운 활동을 감지했는지 확인하는 것은 여전히 좋은 습관입니다.
사용하지 않는 테마와 플러그인 삭제
오래되고 사용하지 않는 테마와 플러그인을 제거하면 두 가지 효과가 있습니다. 첫째, 파일이 너무 많으면 사이트가 비대해지고 서버 속도가 느려지므로 사이트 속도가 빨라집니다. 둘째, 이를 통한 공격 경로를 차단합니다. 사용하지 않는 테마와 플러그인은 방치되고 업데이트되지 않는 경우가 많아 취약점이 생기기 쉽고, 공격자에게 악용되기 좋은 표적이 됩니다. 따라서 매월 사용 중인 모든 테마와 플러그인을 점검하고 더 이상 필요 없는 것은 삭제하세요.
참고: 사이트에 가짜 플러그인이 있는지도 확인하세요. 멀웨어는 종종 플러그인 폴더 형태로 위장하는데, 가짜 플러그인은 파일이 한두 개뿐이고 워드프레스 저장소에서 찾을 수 없으며 'azzz'나 'tiff'처럼 이상한 이름을 갖고 있는 경우가 많습니다.
로그인 정보(자격 증명) 갱신
같은 로그인 정보를 너무 오래 사용하거나 여러 계정에 재사용하는 것은 큰 위험 요소입니다. 워드프레스 사이트를 보호하려면 최소 한 달에 한 번은 비밀번호를 변경하세요. 해커가 비밀번호를 확보했더라도 사용할 수 없게 되고, 모든 기기에서 자동 로그아웃되므로 계정 접근 권한을 확실히 통제할 수 있습니다. 다소 번거롭지만 웹사이트 접근 권한을 안전하게 유지하는 데 필수적인 습관입니다.
사용자 역할 및 권한 점검
워드프레스 사이트의 사용자 계정은 관리자 계정만큼 중요합니다. 해커가 어떤 계정이라도 탈취하면 사이트를 감염시키고, 자신의 권한을 상향 조정하며, 심지어 관리자를 사이트에서 잠글 수도 있습니다.
모든 사용자가 필요한 권한만 갖도록 하고, 더 이상 사용하지 않는 오래된 계정은 삭제하세요. 또한 허가 없이 권한이 상향된 사용자가 있는지 확인하세요. 이는 멀웨어 감염의 신호일 수 있습니다.
악성 IP 차단
악성 IP를 차단하거나 제한하면 관리가 훨씬 수월해집니다. 해킹을 당하고 있다면 해당 공격이 발생한 IP 주소를 추적해 차단하면 됩니다. 이렇게 하면 해당 IP를 사용하는 누구도 사이트에 접근할 수 없습니다. 이 방법은 해커 대응, 봇이나 트롤 차단, 미승인 사용자의 접근 방지에 활용됩니다. 방화벽을 사용한다면 악성 IP를 자동으로 차단해 줍니다.
특정 지역에서 반복적으로 공격이 발생한다면 해당 지역 전체를 차단하는 것도 가능합니다.
백업 테스트
최악의 상황이 발생해 워드프레스 사이트가 다운되더라도 백업을 통해 다시 복구할 수 있습니다. 하지만 백업 자체가 안전한지 확인해야 합니다. 백업까지 해킹당했다면 복원해도 소용이 없습니다. 마찬가지로 백업이 정상 작동하는지도 테스트해야 하며, 그렇지 않으면 손상된 사이트를 복원하게 됩니다. BlogVault를 사용하면 백업을 쉽게 테스트하고 신뢰성을 확인할 수 있습니다.
워드프레스 솔트(salt) 갱신
워드프레스는 암호화 과정의 일부로 솔트(salt)를 사용합니다. 솔트는 암호화 전에 비밀번호에 추가되는 무작위 문자열입니다. 그 결과 생성된 문자열이 해시(hash)이며, 데이터베이스에는 이 해시가 저장됩니다. 덕분에 해커가 데이터베이스에서 해시된 비밀번호를 빼내 복호화하는 데 성공하더라도, 비밀번호의 어느 부분이 실제 비밀번호이고 어느 부분이 솔트인지 알 수 없습니다. 이를 알아내는 유일한 방법은 설정 파일(config)에 있는 솔트와 보안 키에 접근하는 것입니다.
이는 브라우저 쿠키에 비밀번호가 저장되는 방식과 유사합니다. 어떤 사이트든 로그인 상태가 유지되는 이유는 세션 정보가 쿠키에 저장되기 때문입니다. 만약 평문 비밀번호가 저장된다면 매우 위험하겠죠. 그래서 워드프레스는 솔트를 적용하고 해시한 버전을 대신 저장합니다. 솔트에 접근했다고 해서 해시를 바로 복호화할 수 있는 것은 아니지만, 보안 수준은 낮아집니다. 따라서 워드프레스 솔트를 주기적으로 갱신하는 것이 중요합니다.
장기 보안 작업
SSL 인증서 확인
SSL은 웹사이트 서버와 주고받는 모든 통신을 암호화하도록 설계된 보안 프로토콜입니다. 이를 통해 공격자가 전송 중인 정보에 접근하거나 읽거나 수정하는 것을 막을 수 있습니다.
보통 도메인이나 호스팅 플랜을 구입할 때 SSL로 사이트를 보호합니다. 하지만 SSL 인증서는 약 2년마다 만료되므로 최대한 빨리 갱신해야 합니다. 특히 사용자가 웹사이트에서 결제를 진행한다면 더욱 중요합니다. 보안이 뚫리면 신용카드 정보나 은행 계좌 정보가 유출될 수 있습니다.
호스팅 플랜 확인
호스팅 플랜을 제때 갱신하지 않으면 워드프레스 계정이 정지됩니다. 이로 인해 여러 문제가 발생할 수 있습니다. 사이트 트래픽이 급감하고, 고객을 잃고, 심지어 데이터까지 손실될 수 있습니다. 호스팅 서비스를 정기적으로 점검하면 사이트 트래픽과 서버 사용량도 함께 분석할 수 있습니다. 비정상적으로 높은 서버 사용량은 무차별 대입(brute force) 공격의 흔한 징후이며, 이런 공격을 조기에 발견할수록 차단할 가능성이 높아집니다. 무차별 대입 공격을 초기에 인지하면 해커가 사이트에 침입하기 전에 대응해 보호할 수 있습니다.
완벽한 보안을 위한 일회성 조치
워드프레스 보안은 지속적으로 점검해야 하지만, 한 번만 설정하면 계속 관리할 필요가 없는 조치들도 있습니다.
강력한 방화벽 도입
방화벽은 악성 트래픽을 필터링해 대부분의 공격이 웹사이트를 감염시키기 전에 차단함으로써 워드프레스 사이트를 보호합니다. 방화벽에는 웹 애플리케이션 방화벽(WAF), 네트워크 방화벽, 클라우드 기반 방화벽 등 여러 종류가 있습니다. MalCare의 강력한 웹 애플리케이션 방화벽을 사용하면 웹사이트 트래픽을 필터링하고, 로그인 시도 횟수나 지역 위치를 기준으로 방문자를 차단할 수 있습니다.
HTTP 인증 적용
HTTP 인증은 웹 리소스에 접근 권한이 있는 사람만 접근할 수 있도록 하는 프로토콜입니다. 특정 웹 페이지가 요청될 때 사용자 이름과 비밀번호를 요구하는 방식으로 접근을 제한합니다. 물론 웹사이트 전체에 적용할 수는 없지만, 관리자 대시보드나 로그인 페이지에 적용하면 봇 공격 횟수를 크게 줄일 수 있습니다.
2단계 인증(2FA) 사용
2단계 인증은 계정에 접근하기 위해 서로 다른 두 개의 키를 요구하는 방식입니다. 예를 들어 이메일에 접속할 때 보통 사용자 이름과 비밀번호를 입력하는데, 2단계 인증을 적용하면 여기에 더해 일회용 비밀번호(OTP)나 PIN처럼 실시간으로 생성되는 키도 입력해야 합니다. 이는 로그인 시도 횟수를 줄여 웹사이트 서버가 로그인 요청으로 과부하되는 것을 막고, 무차별 대입 공격으로부터도 사이트를 보호합니다. 2FA 같은 플러그인을 사용하면 사이트에 2단계 인증을 쉽게 적용할 수 있습니다.
로그인 시도 횟수 제한
앞서 로그인 시도를 제한해야 한다고 말씀드렸습니다. 워드프레스는 기본적으로 로그인 시도 횟수를 무제한으로 허용하기 때문에, 해커가 무차별 대입 공격으로 워드프레스 계정에 접근하기 좋은 환경이 됩니다. 로그인 시도를 제한하는 가장 쉬운 방법은 MalCare 같은 보안 플러그인을 사용하는 것이며, functions.php 파일에 커스텀 코드를 추가하는 방법도 있습니다.
XML-RPC 비활성화
WP REST API와 유사하게, XML-RPC는 원격으로 콘텐츠를 발행할 수 있게 해주는 워드프레스 기능입니다. 워드프레스 앱을 사용하거나 트랙백·핑백을 활성화해야 한다면 유용하지만, 그 외의 경우에는 해커가 무차별 대입 공격으로 사이트에 접근하는 통로로 악용될 수 있습니다. 가장 간단한 해결책은 플러그인이나 수동으로 이 기능을 비활성화하는 것입니다.
디렉터리 탐색 비활성화
서버가 웹사이트의 index 파일을 찾지 못하면 디렉터리 내용 목록을 표시합니다. 해커가 이 정보에 접근하면 웹사이트에 취약한 파일이 있는지 확인할 수 있으며, 이는 사이트를 심각한 보안 위험에 노출시킵니다.
이를 방지하려면 .htaccess 파일에 코드 한 줄을 추가해 디렉터리 탐색을 비활성화할 수 있습니다. 다음 단계를 따라 워드프레스 사이트의 디렉터리 탐색을 비활성화하세요.
- FTP 클라이언트를 통해 사이트의 .htaccess 파일을 다운로드합니다.
- 파일을 열고 아래 코드를 파일 맨 아래에 추가합니다.
Options All -Indexes
- 파일을 저장한 후 다시 업로드합니다. 이때 사이트에서 기존 파일을 먼저 삭제해야 합니다.
파일 권한 제한
사이트의 파일 권한은 누가 사이트의 어떤 부분에 접근하고 수정할 수 있는지를 결정합니다. 보통 웹 호스팅 업체가 이 모든 설정을 대신 구성해 주지만, 파일 권한의 개념을 이해하고 최적으로 설정되어 있는지 확인하는 것은 여전히 좋은 습관입니다.
파일 권한이 작동하는 방식과 사이트 보안을 위해 최적화하는 방법을 알고 싶다면 초보자도 이해하기 쉽게 정리된 상세 가이드를 참고하세요.
wp-config 파일 숨기기
웹사이트의 wp-config 파일에는 비밀번호, 키, 솔트 등 민감한 정보가 가득 담겨 있습니다. 해커가 이 파일에 접근하면 사이트에 붉은 카펫을 깔아주는 것과 다름없습니다. wp-config 파일은 기본적으로 public_html 폴더에 위치하므로 해커는 어디를 찾아야 할지 알고 있습니다. 하지만 파일의 위치를 변경해도 기능은 그대로 작동하면서 민감한 정보를 효과적으로 숨길 수 있습니다.
특정 폴더에서 PHP 실행 비활성화
해커는 핵심 워드프레스 파일로 위장한 PHP 파일을 사이트에 업로드해 접근 권한을 얻을 수 있습니다. wp-uploads 같은 일부 폴더에는 애초에 PHP 파일이 존재해서는 안 됩니다. 이 경우 어떻게 해야 할까요?
이러한 폴더에서 PHP 실행을 비활성화하면, 해커가 백도어를 통해 파일을 올리는 데 성공하더라도 사이트에 접근할 수 없습니다.

웹사이트 보안이 중요한 이유
워드프레스는 안전한 플랫폼이지만, 그만큼 인기가 많아 온갖 관심을 끌며 그중에는 악의적인 관심도 포함됩니다. 해커가 사이트에 접근하지 못하도록 하려면 웹사이트 보안을 항상 최신 상태로 유지해야 합니다. 그렇지 않으면 다음과 같은 심각한 결과에 직면할 수 있습니다.
- 고객 이탈
- 데이터 손실
- 개인 자격 증명 유출
- 수익 감소
- 법적 문제
- 브랜드 평판 훼손
- 신뢰 상실
마무리 생각
워드프레스 보안은 결코 미스터리가 아닙니다. 몇 가지 단계만 거쳐 사이트를 보호하면 공격과 멀웨어를 효과적으로 막고 피해를 예방할 수 있습니다. 이 워드프레스 보안 체크리스트가 여러분의 보안 조치를 한층 강화하는 데 도움이 되기를 바랍니다.
보안을 희생하지 않는 hassle-free한 솔루션을 원한다면 MalCare가 유일한 선택입니다. 자동 스캔, 고급 방화벽, 원클릭 클린업을 갖춘 MalCare는 사이트를 360도로 보호하는 올인원 솔루션입니다.
자주 묻는 질문(FAQ)
워드프레스 사이트는 어떻게 보호하나요?
가장 쉬운 방법은 MalCare 같은 보안 플러그인을 설치하는 것입니다. MalCare는 매일 웹사이트를 스캔해 안전 상태를 확인하고, 고급 방화벽으로 사이트를 보호합니다. 또한 해킹을 당했을 경우 원클릭 클린업 기능을 제공합니다.
워드프레스에 보안 문제가 있나요?
워드프레스는 인터넷상 웹사이트의 절반 이상이 사용하는 안전한 플랫폼입니다. 하지만 바로 이 인기 때문에 해커들의 표적이 되곤 합니다. 보안 플러그인으로 워드프레스 사이트를 보호하면 이러한 위협으로부터 사이트를 안전하게 지킬 수 있습니다.
플러그인 없이 워드프레스 사이트를 보호할 수 있나요?
플러그인 없이 사이트를 보호하려면 여러 보안 점검을 정기적으로 수행해야 합니다. 사이트 스캔, 백업, 활동 로그에서 의심스러운 행동 탐지, 발견된 멀웨어의 수동 제거 등을 직접 해야 합니다. 해커가 사이트에 침입하는 경로는 무궁무진하며, 끊임없이 경계 상태를 유지하지 않고도 사이트를 보호하는 유일한 방법은 보안 플러그인을 사용하는 것입니다.