
每每收拾房屋,您总会发现一大堆不需要或者被你遗弃的各种各样的小东西。
这就是被遗弃的 WordPress 插件的遭遇。
我们安装它们是有原因的,但随着时间的推移,它们被遗忘了。如果不加以控制,被遗弃的插件就会成为安全隐患,使您的网站面临潜在威胁。
让我们来发现并删除它们。
哦,对了,首先,我们还是需要了解一下废弃插件到底是什么 。
废弃插件是指其开发者不再维护或更新的 WordPress 插件 。如果一个插件超过两年没有更新,WordPress 就会将其视为废弃插件 。
这类插件可能与最新的 WordPress 版本不兼容,从而导致潜在的安全漏洞和功能问题。
被遗弃的插件就像 WordPress 网站的定时炸弹。2023 年,源自插件,而 WordPress 内核本身仅占 0.2%。这意味着影响 WordPress 网站的几乎所有安全问题都来自插件和主题,而不是核心软件。
SolidWP 的 每日更新任何新的 WordPress 生态系统漏洞。您几乎总能看到针对插件的新漏洞,但很少看到针对 WordPress 内核的新漏洞。

这就是成千上万的企业主所面临的问题:
当开发人员放弃他们的插件时,他们就会停止修补安全漏洞–为黑客创造完美的入口。
想想吧:
现在,Wordfence 的 WAF 在 2023 年上半年就阻止了来自约 14,000 个 IP 的 。
但假设你很幸运,你所拥有的被遗弃的插件完全可以安全使用。
我们仍然需要处理性能问题。
每一次 WordPress 的更新都会提高速度,减少系统中的冗余,在增加更多功能的同时让整个网站感觉更加迅捷。
但如果被遗弃的插件导致网站瘫痪,这些速度上的改进可能永远不会被注意到,人们很容易认为 WordPress 是罪魁祸首(尽管它从来都不是)。
此外,插件还很有可能与 WordPress 的新版本发生冲突,导致网站崩溃。
不幸的是,当被遗弃的插件出现这种情况时,你就只能靠自己了。没有开发人员回答问题,没有社区支持,没有文档更新。因为被遗弃而从 WordPress 插件库中完全删除。
这使得网站所有者在不知情的情况下运行着过时、未打补丁的软件,黑客可以利用这些软件。
简而言之 – 尽快远离此类插件。
现在是时候拿起你比喻的放大镜,开始寻找线索,揭示在 WordPress 仪表板中积满灰尘的插件。
以下是一些有助于识别网站上是否有被遗弃插件的 *** 。
最明显的红旗就隐藏在众目睽睽之下。
在 WordPress 仪表板中,转到插件>已安装插件 。

然后单击“查看详情”打开插件详情,您将看到“最后更新”日期。

UpdraftPlus 是一款广受欢迎的插件,更新频率很高。截至本文撰写之时,该插件两周前刚刚更新过,由于开发工作还在进行中,因此保留它是安全的。
但您的网站上可能仍有一个较旧的插件,就像下面这个九年前更新的插件:

任何超过一年未更新的插件都值得您关注,而那些两年未更新的插件则属于 WordPress 官方的“废弃”类别,应尽快从您的网站上删除。
如果有些页面仍在使用该插件的功能(也许它是一个旧的表单插件,而你仍有一些表单),请尽快用更新的插件替换这些功能。
假设你正在寻找安装下一个 WordPress 插件。您还想在搜索结果中查看最后更新日期。
让我们以上面的例子中同样被遗弃的插件为例。如果你进入插件>安装新插件 并搜索它,你会看到下面的界面:

请注意,它会在搜索结果中显示最后更新日期,这样您就可以选择是否安装该插件。
如果您不在 WordPress 仪表板上,而是在 中查找插件,您可以点击任何插件,查看右侧信息面板上的版本和“最后更新”日期。

这应该能为您提供足够的信息来决定该插件是否值得考虑。
假设您看到一个最近更新的插件,但只有几个有效安装。如何确定该插件是否正在开发中?
支持票据可以让您一目了然。
在 WordPress 插件目录页面,进入您正在考虑的任何插件,点击下载按钮下方的支持链接。

在此页面上,您将看到 WordPress 用户提出的所有支持工单。

如果您发现开发人员积极回应和解决询问,甚至应要求添加新功能,您就可以放心地试用该插件。
但有时,您可能会发现几个星期都没有回复查询,而且插件也没有实际开发。这时候,更好远离该插件,寻找更活跃的插件。
WordPress 就像你团队中那个聪明的技术人员,他能让你的一切都处于受控状态。
如果 WordPress 核心、插件或主题过期,出现新的漏洞,或者可能存在冲突,它会向您发送提示、通知和错误信息,清楚地说明这一点。

您可以选择忽略这些警告,继续执行您计划采取的操作,但我们建议您听取这些警告。
的 *** 有很多。最简单的 *** 是只安装一个安全插件,如 Wordfence、Patchstack、Sucuri 等,然后让它来判断某些东西对你的网站是否有利。

这些插件会跟踪每一个安全漏洞、废弃或过时的插件以及任何 WordPress 核心问题。如果您的网站出现与这些问题相匹配的迹象,插件会立即通知您。
它们还会执行自动后台扫描,以检测是否有恶意行为者试图利用过时或废弃的插件对您的网站进行未经授权的访问,或识别出已被感染的先前安全的插件。
最后,如果您不想担心技术问题,那就交给群众吧。s也是拥有最多活跃安装量的插件。
在 WordPress 插件目录中搜索插件时,点击插件数据下的高级视图选项卡(即我们看到“最后更新”日期的部分)。

高级视图会显示所有用户正在使用的插件版本统计信息,以及插件的日下载量、周下载量和总安装量。
如果插件的活跃安装量不断减少(低于 1,000),下载量呈下降趋势,或持续出现差评,那么这些插件可能即将被放弃,或者已经被放弃。
在大多数情况下,如果你坚持使用被很多人积极使用的顶级 WordPress 插件,一般都不会有问题。这是因为开发人员和精通技术的用户都会留意代码中的问题,并在问题出现时加以解决。
您在 WordPress 网站上发现了被遗忘的圣诞树插件。现在该怎么办?
以下是您的分步救援计划,可在不破坏网站的情况下安全地消除这些安全隐患。
在接触任何东西之前,先找一个替代品。搜索能提供与您放弃的插件类似功能的活动插件。
更好的替代品应具备
注:有时,完美的替代品根本不是插件!许多曾经需要插件才能实现的功能现在都内置于 WordPress 核心或主题中。
备份是网站的安全网。不要省略它!
创建 WordPress 网站的,包括文件和数据库。
您可以使用插件或主机的备份工具,但请确保您知道如何在需要时从备份中恢复。
希望备份不是必需的,但如果出现问题,它将是救命稻草。
对于业务关键型网站,在跃进之前先进行测试。如果有条件,将网站克隆到暂存环境中,先在那里替换废弃的插件。
如果网站出现故障,您需要先在暂存环境中调查出错的原因以及如何修复, 然后再 开始在实时网站上运行。
这个环境将成为新插件的自由发挥空间,以便在特定设置下进行正确测试。
现在是重头戏。下面是如何更换那些被遗弃的插件。
确定一切正常后,删除旧的 WordPress 插件。
更换后,对网站进行彻底检查。检查网站的前端和后端是否有任何问题。
查找视觉故障、功能问题或错误信息。特别注意依赖于被替换插件的功能。
面对现实吧–有时你需要一个你的网站绝对依赖的废弃插件。
也许它能处理一种独特的功能(如特定的结账推荐系统) ,而其他插件无法与之匹配,或者您已经围绕它建立了自定义集成。
那么,您可以(而且应该)保留它吗?嗯……这很复杂。
保留一个被遗弃的插件是有风险的。只有 在以下情况下,您才 应该考虑保留它
如果所有这些要素都符合要求,您可以考虑保留该插件。但我们还是建议您在开发人员的帮助下找到维护代码的 *** ,或者尽快将其删除。
如果你决定继续使用那个被遗弃的插件,你就需要在它周围建造一个堡垒。
老生常谈,预防胜于治疗。
下面介绍如何建立一个健康的插件生态系统,以保证 WordPress 网站的安全和更佳性能。
将此视为网站的季度检查。
在日历上标注每三个月进行一次彻底的插件审计。在这些审核中,评估每个插件的近期更新历史、兼容性状态以及您是否仍然需要它。
这种例行维护可在插件出现问题之前就加以预防,并使网站保持精简。
并非所有插件都是一样的。在为您的网站添加新工具时,请注意这些健康指标:
您的 WordPress 网站不是一个插件收集展示台。每个插件都会增加代码、复杂性和潜在的安全问题。
问问自己:这个插件能解决我现在遇到的实际问题吗?
如果不能,它就不属于你的网站。尽量减少实现目标所需的插件数量。
无需不断检查仪表板,即可随时了解最新信息。通过主机工具或管理插件配置可用插件更新的电子邮件提醒。
这些电子邮件提醒可帮助您跟踪任何重要的安全补丁或兼容性更新,即使您忙于经营业务也不例外。
有时,更好把事情交给专业人士处理,这样你就可以专注于自己的业务。
专业的 WordPress 托管服务可以处理 WordPress 的大部分维护工作,包括安全监控和更新,还可以在出现故障时提供帮助。
就像家里那些被遗忘的小玩意一样,被遗弃的插件可能曾经为您提供过很好的服务,但它们的时代已经过去了。您不能拿这些被遗弃的插件来威胁 WordPress 网站的安全和性能。
但是,并不是每个人都有时间或技术专长来监控插件是否有被遗弃的迹象。
如果您是一位懒人站长,则可以选择专业的 WordPress 托管服务器帮您解决这个问题。它可以自动处理 WordPress 核心更新、安全补丁和网站备份,并提供每日自动备份、内置缓存和全天候 WordPress 专业支持。
这意味着,您可以专注于创建内容和经营业务,而 WordPress 托管服务则可以让您放心,因为您的网站得到了很好的维护。
HTTP安全标头目的是为WordPress网站添加额外的安全层。它们可以帮助阻止常见的恶意行为影响网站安全及性能。 在本教程中,我们将详细介绍如何在WordPress中添加HTTP安全标头。 什么是HTTP安全标头? HTTP安全标头是一种安全措施,在影响您的网站之前阻止一些常见的安全威胁...
我们将在我们开发的WordPress付费主题的用户注册模块陆续加入Google的reCAPTCHA验证码接口,以帮助站长智能拦截一些不安好心的人们使用机器人注册。 Google reCAPTCHA在中国大陆境内可能会存在水土不服的情况,为此我们将reCAPTCHA API校验的接口地址替换成了ww...
许多人听到黑客这个词,就会想到有人穿着连帽衫坐在黑暗的地下室里,在命令行中输入代码,通过突破防火墙来瞄准网站,并像躲避安全机器人一样躲避安全机器人,直到网站被破碎并从互联网上删除。但事实并非如此。事实上,黑客通常是恶意软件,它被发现某种漏洞的机器人狡猾地插入到您网站的服务器中。除此之外,如果您的...
TLS和SSL都是帮助您在Internet上安全地验证和传输数据的协议。但是TLS与SSL之间有什么区别?这是您需要担心的事情吗? 在本文中,您将了解TLS与SSL之间的主要区别,以及这两种协议如何连接到。您还将了解为什么作为最终用户,您可能不需要过多担心TLS与SSL,或者您使用的是“SSL...
需要MySQL数据库备份吗?大多数WordPress主机,都有自动备份,因此您不必担心在紧急情况下自己手动备份它们。 但是,有时您可能需要一份最新MySQL数据库的副本。这可能是因为您正在迁移主机,或者您可能想要进行一些本地开发。在任何情况下,您都可以按照下面这个快速简单的教程来学习如何使用两...
您是否试图找出文件和文件夹的正确WordPress权限?还是您首先对WordPress权限的整个概念感到困惑? WordPress文件权限对您网站的安全和运行至关重要,因此您必须了解它们。如果您使用的是WordPress托管,您的主机几乎可以肯定已经为您配置了一些东西,但是如果您遇到任何问题,...