مفاتيح كثيرة للمملكة — كل حساب مدير هو نقطة دخول محتملة للمهاجمين. معظم مستخدميك لا يحتاجون صلاحيات المدير الكاملة.
لماذا هذا الأمر مهم؟
حسابات المدير يمكنها:
- تثبيت وحذف الإضافات (بما في ذلك الخبيثة)
- تحرير ملفات القالب (حقن كود)
- إنشاء وحذف حسابات مدير أخرى
- الوصول إلى قاعدة البيانات عبر الإضافات
- تغيير الإعدادات الحرجة
كل حساب مدير هو هدف. إذا استخدم أي مدير كلمة مرور ضعيفة، أعاد استخدام كلمات المرور، أو وقع في فخ بريد تصيد، موقعك بالكامل مُخترق.
أدوار مستخدمي ووردبريس موضّحة
| الدور | يمكنه الكتابة | يمكنه النشر | يمكنه إدارة الإضافات | يمكنه إدارة المستخدمين |
|---|---|---|---|---|
| مشترك | لا | لا | لا | لا |
| مساهم | مسودة فقط | لا | لا | لا |
| كاتب | نعم | مقالاته | لا | لا |
| محرر | نعم | كل المقالات | لا | لا |
| مدير | نعم | الكل | نعم | نعم |
معظم من لديهم صلاحيات مدير يحتاجون فقط صلاحيات محرر.
كيفية الحل
- اذهب إلى مستخدمون ← كل المستخدمين
- فلتر حسب دور مدير
- لكل مدير، اسأل: "هل يحتاج هذا الشخص تثبيت إضافات أو إدارة الموقع؟"
- إذا لا ← اضغط تحرير على ملفه وغيّر دوره إلى محرر أو كاتب
- أبقِ حساب مدير واحد أو اثنين فقط
من يجب أن يكون مديراً؟
- صاحب الموقع — دائماً يحتفظ بصلاحيات المدير
- المطوّر/المُصان الرئيسي — يحتاجها لإدارة الإضافات/القوالب
- هذا عادةً كل شيء
كتّاب المحتوى، فريق التسويق، الكتّاب الضيوف — جميعهم يعملون جيداً كمحررين أو كتّاب.
انتبه لهذه النقاط
- بعض الإضافات تتطلب صلاحيات المدير للتكوين. لا بأس — اضبطها بحسابك المدير، ثم الجميع يستخدم حساب المحرر للعمل اليومي.
- إذا كنت وكالة تدير مواقع عملاء، استخدم حساب مدير واحد وأعطِ العملاء حساب محرر. هذا يمنع الضرر العرضي.
- فكّر في إضافة المصادقة الثنائية (2FA) لجميع حسابات المدير المتبقية باستخدام إضافة مثل WP 2FA أو Wordfence Login Security.