架設 WordPress 網站之後,大多數人的注意力會放在內容、SEO 和外觀設計,安全防護往往排在最後。但 WordPress 是全球市占率最高的 CMS,目前約占全球網站的 41-42%,雖然近期略有下滑,仍遙遙領先其他平台,也正因為如此,它是自動化攻擊、暴力破解登入和惡意程式植入的主要目標。
我自己在架好部落格之後,某一段時間發現主機資源突然被耗盡,深入調查後,我發現網站當時承受大量異常請求,懷疑主機資源耗盡與惡意流量有關。在 Hostinger 客服的建議下,我安裝了 Wordfence 和 Cloudflare。這篇文章主要整理 Wordfence 的安裝流程與核心設定,提供給同樣在找 WordPress 安全外掛的人參考。
Wordfence 是什麼
Wordfence 由 Defiant, Inc. 開發,自 2012 年推出以來一直是使用人數最多的 WordPress 安全外掛,免費版擁有超過 500 萬個活躍安裝站點。
它的核心設計是「端點防護」(endpoint protection),意思是防火牆直接在 WordPress 層運作,而不是在流量進入伺服器之前就攔截。這個設計的好處是安裝簡單,不需要修改 DNS 或主機設定;缺點是惡意流量在被攔截之前,已經接觸到伺服器,對主機資源仍有一定消耗。
Wordfence 的核心功能包含封鎖惡意流量、掃描檔案中的惡意程式碼,以及防止暴力破解登入嘗試。
Wordfence 如何設定?
Wordfence 是全英文的頁面,但是不用擔心,主要的設定都在 All Option 裡面

所有設定在搜尋方框裡面打都找得到,無論你是要問 AI 還是執行客服給你的設定意見,在上面找都可以找得到
免費版與付費版的主要差異
Wordfence 免費與付費版比較表格(精簡版)
| 功能 | 免費版 | Premium($149 /年) |
|---|---|---|
| 防火牆(WAF) | ✓ 延遲 30 天更新規則 | ✓ 即時更新 |
| 惡意程式掃描 | ✓ 延遲 30 天更新特徵碼 | ✓ 即時更新 |
| 快速掃描 | 每日 1 次 | 每日 1 次 |
| 完整掃描 | 每 72 小時 1 次 | 每 24 小時 1 次,可自訂排程 |
| 登入安全(2FA、暴力破解保護、洩漏密碼檢查) | ✓ | ✓ |
| 檔案修復與刪除工具 | ✓ 需管理員判斷操作 | ✓ |
| Live Traffic 監控 | ✓ | ✓ |
| Wordfence Central 多站管理 | ✓ | ✓ |
| Real-Time IP Blocklist(封鎖 40,000+ 惡意 IP) | ✗ | ✓ |
| 國家封鎖(Country Blocking) | ✗ | ✓ |
| Security Audit Log | ✗ | ✓ |
| 客服支援 | 官方論壇 | 工單制,資深工程師數小時內回覆 |
免費版包含惡意程式掃描器、防火牆、檔案修復與刪除工具,另外也有雙重驗證(2FA)、登入保護和密碼安全檢查。需要注意的是,修復或刪除可疑檔案通常仍需要管理員判斷及操作,不代表外掛會自動完成整個網站清理流程。
付費版(Wordfence Premium)另外提供 Real-Time IP Blocklist、國家封鎖(Country Blocking)、安全審計日誌(Security Audit Log),以及工單客服支援。截至 2026 年 8 月,Wordfence Premium 單一網站的標準價格為每年 149 美元。購買多組授權可能享有折扣,最新價格請以 Wordfence 官方網站為準。
免費版與付費版最關鍵的差異在於防護情報的更新速度。免費版的防火牆規則和惡意程式特徵碼,會在付費版使用者收到更新的 30 天後才同步。
Wordfence 免費版客服好嗎?

免費版的客服管道只有官方論壇,不提供 Email 或即時對話。但論壇上的 Wordfence 工作人員回應速度其實相當快,態度也非常熱心,遇到問題在論壇發文通常不會等太久。如果你習慣用搜尋解決問題,官方論壇的歷史討論也是很好的資源,許多常見的設定問題和報錯都已經有詳細的解答紀錄。對流量不高的個人部落格來說,免費版提供的防護已經算扎實。如果網站涉及電商、會員制度或高流量,才比較需要考慮升級付費版。
Wordfence 安裝步驟
在 WordPress 後台,前往「外掛 > 安裝外掛」,在搜尋欄輸入「Wordfence Security」,找到外掛後點擊「立即安裝」,完成後點擊「啟用」。啟用之後,左側選單會新增一個 Wordfence 項目。系統會要求輸入電子郵件地址以接收安全警示,建議填寫有在監看的信箱,否則警示通知就失去意義了。
Wordfence 安裝後必做的三個設定
避免消耗太多主機資源,以下幾個設定是我個人經驗的分享,你也可以問你使用的主機客服,問他們該如何設定
1. 防火牆設定
安裝後防火牆預設為「學習模式」(Learning Mode),這個模式類似待機狀態,外掛會觀察正常流量並建立白名單。Learning Mode 期間,部分原本會被防火牆攔截的可疑請求會先加入允許清單,因此網站尚未獲得完整的 WAF 防護。不過暴力破解保護、登入安全及其他部分封鎖功能仍會運作。我的經驗系統在學習模式會自動學習七天,七天後就會自動「啟用並保護中」(Enabled and Protecting)以取得完整防護。

防火牆頁面另外有「防護等級」(Protection Level)的選項,分為基本防護和延伸防護(Extended Protection)兩種模式。延伸防護會讓所有 PHP 請求在執行之前先通過防火牆,攔截時機比基本防護更早。我目前使用的是延伸防護模式。需要注意的是,若之後搬遷主機或變更安裝路徑,可能需要暫時停用延伸防護,避免出現找不到檔案的錯誤。
同一個頁面另外顯示「Real-Time IP Blocklist」,這個功能會即時封鎖近期有大量惡意行為紀錄的 IP,屬於付費版專屬功能,免費版無法使用。
2. 掃描設定 Scan

掃描功能會檢查已知的惡意程式特徵碼、檔案是否與 WordPress 官方版本一致,以及是否存在可疑程式碼。
建議關閉的掃描範圍
關閉「Scan files outside your WordPress installation」和「Scan images, binary, and other files as if they were executable」。
前者關閉代表掃描範圍只限於 WordPress 安裝目錄內,不會延伸到主機帳號下的其他目錄。後者關閉則代表圖片和二進位檔案不會被當作可執行程式碼來深度掃描。這兩個選項開啟後可以提高偵測範圍,但掃描時間和資源消耗都會明顯增加。對使用共享主機的站點來說,保持預設關閉是合理的選擇。我目前也維持預設設定,沒有額外啟用這兩個選項。
第一次使用可以嘗試 Stardard Scan,但可能會遇到問題
前往 Wordfence > 掃描,點擊「開始新掃描」即可手動執行第一次掃描。免費版每天會執行一次快速掃描,主要檢查 WordPress 核心、佈景主題及外掛的更新與已知漏洞;完整掃描則每 72 小時執行一次。Premium 預設每 24 小時執行一次完整掃描,並可自行安排掃描日期與時間。免費版與 Premium 都可以視需要手動執行掃描。
掃描完成後,結果頁面會列出所有發現的問題,並標示嚴重程度。核心檔案若被修改會顯示警告,建議優先處理標記為「高風險」的項目。
我自己遇到的狀況:我安裝 Wordfence 之後,Standard Scan 掃描功能無法正常執行,執行會一直中斷,後來詢問客服之後經過客服建議將 php configuration 裡的 max execution time 調整成 60 就成功了,也因為我後來又調整了其他相關設定,畫面上看到的是 Custom Scan,有可能你的主機不需要像我這樣更改。

3. 登入安全設定
前往 Wordfence > 登入安全,系統會顯示 QR code 和備用碼。安裝 Google Authenticator、Microsoft Authenticator 或 Authy 等驗證 App,掃描 QR code 即可完成雙重驗證設定。2FA 的啟用對象和強制範圍可以依站點需求自行決定,例如只對管理員帳號啟用,或對所有具有發文權限的使用者強制開啟。這部分看個人以及團對狀況,沒有一定都要開,當然 2FA 開啟是最安全的。
除了 2FA,建議同時確認「暴力破解保護」(Brute Force Protection)是否已開啟。這個功能啟用後,可以限制登入失敗次數、強制密碼強度,以及封鎖持續嘗試的 IP。
我目前的暴力破解保護設定是用 wordfence 預設的:4 小時內登入失敗達 20 次,或忘記密碼嘗試達 20 次,即鎖定該帳號 4 小時。「Immediately lock out invalid usernames」選項目前是關閉狀態,這個選項若開啟,輸入不存在的帳號就會立刻被封鎖,對防止帳號列舉攻擊有幫助,但也可能誤封打錯字的正常使用者,可以依照個人需求決定是否啟用。

同一個頁面下方的 Additional Options,包含強制使用強密碼、防止登入錯誤訊息洩漏有效帳號、封鎖以 /?author=N 掃描帳號名稱等,這幾個選項預設大多已啟用,不需要額外調整。

Wordfence 的通知設定中另外有一個「每小時最多寄送 Email 警報數」的上限,在遭受頻繁攻擊時可以避免信箱被大量通知洗版。這個數值沒有絕對的標準,視自己希望掌握的監控密度決定即可。
Wordfence 其他可能需要調整的設定
流量速率限制(Rate Limiting)
Rate Limiting 可以限制訪客與自動化爬蟲每分鐘發出的請求數量,對惡意爬蟲及部分應用層高頻攻擊有一定幫助。不過它在來源主機端執行,不能取代 Cloudflare 等設於網站前端的 DDoS 防護。Wordfence 安裝後的 Rate Limiting 設定通常較為寬鬆,主要是降低誤封正常訪客和搜尋引擎爬蟲的風險。我目前維持安裝後的設定,沒有另外收緊限制,也沒有造成主機負擔。

如果日後發現有特定 IP 以異常頻率存取網站,可以再回到這個頁面收緊限制。需要注意的是,Rate Limiting 是以 IP 為單位計算,若網站有大量訪客共用同一個 IP(例如來自同一間公司的員工),設定過嚴可能會誤封正常使用者。
Live Traffic Option 設定
Live Traffic 提供即時的訪客與攻擊行為記錄,但記錄本身也會消耗資料庫資源。

Wordfence 提供幾個模式,其中 Security Only 是負載最低的選項,只記錄安全相關事件,不記錄一般訪客的瀏覽行為。我目前使用的就是這個模式,資料保存量的部分,Hostinger 客服建議控制在 100 至 250 筆以降低資料庫負荷。我目前設定為 250 筆。如果主機資源較為吃緊,可以考慮進一步調低。也是 Hostinger 客服後來發生主機負載造成 Cloudflare 522 525 後建議更改的設定。
已安裝 LiteSpeed Cache 的站點,搭配 Security Only 模式和較低的資料保存量,可以讓 Wordfence 在共享主機環境下運作得更順暢,避免不必要的資料庫寫入壓力。
至於 Maximum days to keep live traffic data 這個雖然客服沒有特別建議,但我查資料後認為我不需要看這個資料,就調整成七天避免耗用資源。
Wordfence 可搭配 Cloudflare 使用
Wordfence 是端點防護,流量進到伺服器才被攔截。如果想在更早的階段就過濾惡意流量,減少伺服器實際承受的攻擊壓力,可以搭配 Cloudflare 一起使用。我目前同時安裝了 Wordfence 和 Cloudflare,後者也是 Hostinger 客服在我遭受攻擊後主動建議加裝的。
Wordfence 常見問題
Wordfence 免費版夠用嗎?
對流量不高的個人部落格來說,免費版已經足夠應付日常威脅。防火牆、惡意程式掃描和登入保護這 3 個核心功能在免費版都有,差別只在防護情報的更新速度會落後付費版 30 天。如果網站涉及電商、會員資料或較高流量,才建議評估升級。
Wordfence 會拖慢網站速度嗎?
Wordfence 的防火牆在每一次頁面請求時都會運作,確實會增加一點伺服器負載。平時的影響對大多數網站幾乎感覺不到,但掃描執行期間資源用量會明顯上升。免費版的完整掃描每 72 小時執行一次,如果使用的是共享主機,建議留意掃描期間的資源用量。
Wordfence 和 Cloudflare 可以同時用嗎?
可以。兩者的防護層次不同,Cloudflare 在流量進入伺服器之前就進行過濾,Wordfence 則是在 WordPress 層處理漏網的威脅,搭配使用可以讓防護更完整。不過同時啟用兩個工具時,應確認 Wordfence 是否正確顯示訪客的真實 IP。大多數 Cloudflare 設定不需要將代理 IP 手動加入 Wordfence 白名單;如果真實 IP 已能正確辨識,就不應任意修改「How does Wordfence get IPs」設定。
掃描結果出現警告怎麼辦?
掃描結果會依嚴重程度分級。標記為「高風險」的項目要優先處理,通常包含被竄改的核心檔案或已知惡意程式碼,Wordfence 會提供修復選項,部分情況可以直接在介面內還原。標記為「低風險」或「注意」的項目,可以逐一評估是否為誤報,不需要全部照單全收。
防火牆一直停在學習模式正常嗎?
不正常。學習模式預設執行約 7 天,目的是讓外掛辨識網站的正常流量模式,但它並不是主動防護狀態。如果你的防火牆一直顯示學習模式,需要手動切換到「啟用並保護中」,這個步驟很多人容易忽略。
Wordfence 可以完全防止被駭嗎?
沒有任何單一工具能提供 100% 的保護。Wordfence 大幅降低了被攻擊的風險,但網站安全是一個持續維護的過程:保持 WordPress 核心、佈景主題和外掛更新,使用高強度密碼,定期備份,才是完整的防護策略。
小結
Wordfence 免費版對個人部落格來說已經提供了相當完整的基礎防護,安裝門檻低,設定邏輯也算直觀。如果你跟我一樣使用 Hostinger 共享主機,要特別留意主機資源的使用量。安全外掛本身也會消耗資源,掃描期間的資源用量尤其明顯,如果安裝後發現主機和 Cloudflare 經常出現 5XX 錯誤或者資源消耗特別嚴重也不用緊張,通常聯繫主機客服,按照客服設定後都會改善。



