تخطَّ إلى المحتوى
منصة مصطفى ووردبريس
أمان وحماية المواقع

شرح Wordfence 9 في 2026: Firewall وScan و2FA وPasskeys

دليل عملي لإعداد Wordfence 9 على WordPress: تثبيت الإضافة، تحسين Firewall إلى Extended Protection، Scan وتحليل النتائج، 2FA وPasskeys، التنبيهات وFree vs Premium.

إضافة Wordfence

Wordfence ليست زرًا واحدًا يجعل WordPress «آمنًا 100%». هي طبقة Endpoint Security داخل الموقع تجمع Web Application Firewall وMalware Scanner وحماية تسجيل الدخول وLive Traffic وأدوات Blocking ومراقبة أمنية. نجاحها يعتمد على الإعداد الصحيح، مراجعة التنبيهات، والتحديث المستمر للموقع نفسه.

إعداد البداية الموصى به: ثبّت Wordfence من WordPress.org، خذ Backup، فعّل Firewall Optimization للوصول إلى Extended Protection إذا كانت بيئة الاستضافة تدعمها، شغّل أول Scan، فعّل 2FA أوPasskeys للحسابات الإدارية، اضبط Alerts المهمة، ثم راقب الأداء وFalse Positives قبل تشديد أي Rules.

إذا كنت تريد استراتيجية أمان WordPress كاملة وليست إعداد Plugin واحدة، راجع دليل حماية WordPress وتقليل المخاطر. وللمقارنة بين Wordfence وحلول أخرى راجع أفضل إضافات حماية WordPress.

ما الجديد المهم في Wordfence 9؟

الإصدار 9.0.0 صدر في 10 أغسطس 2026. من أهم التغييرات الحالية:

  • Passkey authentication في النسختين Free وPremium.
  • إمكانية تفعيل Passkeys حسب User Role.
  • WooCommerce integration للLogin Security.
  • دعم Custom authentication integrations.
  • تقوية تدفق 2FA والتعامل مع Plugins ذات Authentication غير تقليدي.
  • تحسينات UI على صفحة Login Security.

إذا كنت تستخدم Plugin منفصلة باسم Wordfence Login Security مع النسخة الكاملة، راجع الوضع الحالي؛ Wordfence أعلنت إيقاف الـStandalone plugin في 2026 لأن وظائف Login Security موجودة داخل الإضافة الكاملة.

مكونات Wordfence الأساسية

المكوّنوظيفته
Firewallتحليل الطلبات وحظر Traffic خبيثة وفق Rules
Scannerفحص Core/Themes/Plugins والمحتوى بحثًا عن Malware وتغييرات ومشكلات
Login Security2FA، Passkeys، CAPTCHA وخيارات XML-RPC
Live Trafficرؤية Requests ومحاولات الدخول والBots والأنشطة
Blockingحظر IP/Range/Hostname/User Agent وفق الأدوات المتاحة
Wordfence Centralإدارة ومراقبة عدة مواقع مركزيًا

الخطوة 1: تثبيت Wordfence

  1. افتح Plugins → Add New.
  2. ابحث عن Wordfence Security – Firewall, Malware Scan, and Login Security.
  3. تأكد أن المصدر هو WordPress.org والناشر الصحيح.
  4. اضغط Install ثم Activate.
  5. أدخل بريد التنبيهات عند طلبه.
  6. شغّل أول Scan بعد الإعداد الأساسي.

الصفحة الرسمية الحالية على WordPress.org تعرض Wordfence 9.0.0 ومتوافقة حتى WordPress 7.1 وقت تحديث هذا الدليل.

قبل تغيير Firewall: خذ Backup

Firewall Optimization قد تعدل إعدادات مثل .htaccess أو.user.ini أوphp.ini حسب Server configuration. Wordfence نفسها تطلب تنزيل نسخ من الملفات المتأثرة قبل المتابعة.

لا تنفذ Optimization على Production في مشروع حساس دون:

  • Backup حديث.
  • FTP/SFTP أوFile Manager متاح إذا حدث خطأ.
  • معرفة طريقة Rollback.
  • Staging إذا كانت البنية معقدة.

الخطوة 2: Basic Protection vs Extended Protection

بعد تثبيت الإضافة، يعمل Firewall أولًا في Basic WordPress Protection. في هذا الوضع يتم تحميل Wordfence كجزء من WordPress.

توثيق Wordfence Firewall Optimization يوضح أن Extended Protection تجعل WAF تبدأ قبل WordPress وباقي PHP files التي قد تكون قابلة للوصول، عن طريق إعداد auto_prepend_file حسب بيئة الخادم.

كيفية تفعيل Extended Protection

  1. افتح Wordfence → Firewall.
  2. افتح All Firewall Options.
  3. داخل Protection Level اختر Optimize the Wordfence Firewall.
  4. اترك Server configuration التي اكتشفتها الإضافة إذا كانت صحيحة.
  5. نزّل Backup للملفات عندما تطلب Wordfence ذلك.
  6. أكمل الإعداد.
  7. تحقق أن Protection Level أصبحت Extended Protection.

بعض الاستضافات تحتاج Manual configuration أو تدخل Support. لا تنسخ auto_prepend_file من موقع آخر؛ المسار خاص ببيئة الخادم.

إذا بقي Firewall على Basic Protection

لا تبدأ بتعديل ملفات النظام عشوائيًا. افحص:

  • هل التغيير يحتاج عدة دقائق حتى يسري؟
  • هل Host تدعم .user.ini؟
  • هل PHP configuration تسمح بـauto_prepend_file؟
  • هل Path في Diagnostics صحيح؟
  • هل لديك Cache على مستوى Server؟

استخدم وثائق Wordfence الخاصة بمزود الاستضافة أوتواصل مع Support إذا كانت البيئة Managed.

Firewall Optimization ليست Premium فقط

Basic وExtended Protection متاحتان في Free وPremium. الفرق التجاري الأهم ليس وجود WAF من عدمه، بل سرعة تحديث Threat Intelligence وبعض الخصائص الإضافية.

Wordfence Free vs Premium في 2026

وفق صفحة WordPress.org الحالية:

العنصرFreePremium
Endpoint Firewallنعمنعم
Malware Scannerنعمنعم
Firewall rule updatesبتأخير 30 يومًاReal-time
Malware signaturesبتأخير 30 يومًاReal-time
Real-time IP Blocklistلانعم
Country BlockingلاPremium
2FAنعمنعم
Passkeysنعم في Wordfence 9نعم

للموقع التجاري الحساس، قيّم تكلفة Premium مقابل قيمة تحديث Rules/Signatures في الوقت الفعلي بدل شراء الخطة بسبب Label فقط.

الخطوة 3: شغّل أول Scan

افتح Wordfence → Scan وشغّل الفحص. Scanner الحالية تستطيع فحص عناصر مثل:

  • WordPress Core integrity.
  • Theme وPlugin files.
  • Malware signatures.
  • Backdoors وأنماط كود مشبوهة.
  • Malicious URLs وSEO spam.
  • Known vulnerabilities.
  • Plugins المغلقة أوالمهجورة في حالات ترصدها الأداة.

كيف تقرأ Scan Results؟

لا تتعامل مع كل Result كأنها Malware مؤكدة. ابدأ بالتصنيف:

  • Core file modified.
  • Plugin/theme file changed.
  • Unknown file.
  • Known malicious signature.
  • Vulnerability.
  • Outdated software.
  • Suspicious URL/content.

ثم اسأل: هل التغيير معروف ومقصود؟ هل الملف جزء من Custom code؟ هل يوجد Hash/نسخة أصلية للمقارنة؟

Repair وDelete: لا تضغط تلقائيًا

Wordfence تستطيع Repair بعض ملفات Core/Themes/Plugins بمقارنتها بالنسخ الأصلية، وتوفر أدوات Delete لملفات معينة. لكن قبل أي حذف:

  1. خذ Backup.
  2. اقرأ المسار الكامل.
  3. حدد من أنشأ الملف.
  4. قارن مع Repository أوSource موثوق.
  5. تأكد أنه ليس Custom code أوUpload شرعيًا.

الضغط على Delete All بلا Investigation قد يحذف ملفات تحتاجها.

إذا اكتشفت Malware حقيقية

لا يكفي حذف ملف واحد ثم اعتبار الموقع نظيفًا.

راجع:

  • Admin accounts غير المعروفة.
  • Users وApplication Passwords.
  • Plugins/Themes غير الموثوقة.
  • Modified Core files.
  • Uploads التي تحتوي PHP.
  • Database injections.
  • Scheduled tasks.
  • Server accounts وFTP/SFTP.
  • Passwords وSecrets.

توثيق Wordfence نفسه يوضح أن تنظيف موقع مخترق يحتاج حذرًا، وأن استعادة الثقة الكاملة قد تتطلب إعادة تثبيت من مصادر سليمة بدل الاعتماد على إصلاحات جزئية فقط.

الخطوة 4: فعّل 2FA للحسابات المهمة

افتح Wordfence → Login Security. استخدم TOTP-based 2FA للحسابات الإدارية والحسابات التي تملك صلاحيات حساسة.

احتفظ Recovery Codes في مكان منفصل وآمن. لا تحفظها في Note داخل نفس حساب WordPress.

الخطوة 5: Passkeys في Wordfence 9

Wordfence 9 أضافت Passkeys. تسمح للمستخدم بتسجيل الدخول باستخدام Credential مرتبطة بجهاز أوPassword Manager مع وسائل مثل Biometrics أوPIN حسب النظام.

Passkeys مفيدة لتقليل الاعتماد على Password-only login ومقاومة كثير من سيناريوهات Phishing، لكنها تحتاج Policy واضحة للأجهزة والاسترداد.

هل أستخدم Passkey أم2FA؟

يعتمد على Workflow وهوية المستخدم. لا تلغِ خطة Recovery لمجرد تفعيل Passkeys. للحسابات الحساسة، اختبر Login/Recovery كاملًا قبل فرض السياسة على فريق كبير.

Wordfence وWooCommerce Login Security

الإصدار الحالي يدعم إدارة Passkeys و2FA مع WooCommerce وCustom integrations وفق إمكانات Wordfence 9.

قبل فرض 2FA على Customer role بشكل واسع:

  • حدد هل يحتاجها العميل أصلًا.
  • اختبر My Account.
  • اختبر Password reset.
  • اختبر Checkout account creation.
  • وفر Recovery/support process.

الهدف حماية الحسابات دون كسر Conversion أوSupport flow.

Brute Force Protection

Wordfence تسمح بوضع Limits لمحاولات Login وForgot password وحظر أنماط معينة. لا أنصح بنسخ أرقام «صارمة» من مقال عام لكل المواقع.

اضبط الحدود حسب:

  • عدد المستخدمين الحقيقيين.
  • هل لديك Membership.
  • هل WooCommerce Customers يدخلون يوميًا.
  • Proxy/CDN configuration.
  • هل IP الحقيقي يصل إلى WordPress بصورة صحيحة.

إعداد سيئ قد يحظر مستخدمين شرعيين أويجعل Support أكثر صعوبة.

XML-RPC

Wordfence تقدم خيارات Login Security مرتبطة بـXML-RPC. لا تعطل XML-RPC فقط لأن Tutorial قديمة قالت إنها «خطيرة»؛ بعض الخدمات والتطبيقات قد تحتاجها.

حدد أولًا هل الموقع يستخدم Jetpack أوMobile apps أوتكاملات تعتمد عليها، ثم اختر الإعداد المناسب.

CAPTCHA

يمكن استخدام CAPTCHA في Login Security لتقليل Bot abuse. اختبر Accessibility وLogin UX ولا تعتبر CAPTCHA بديلًا عن Password قوية و2FA.

Live Traffic: مفيدة لكن لا تحولها إلى Analytics

Live Traffic تعرض Requests وBots ومحاولات Login وأنشطة لا تظهر بالضرورة في JavaScript analytics.

استخدمها لـSecurity investigation مثل:

  • Brute force.
  • Scanning patterns.
  • 404 bursts.
  • Requests على ملفات حساسة.

على المواقع عالية الحركة، Logging المفصل قد يزيد حجم البيانات أوالعمل داخل WordPress. استخدم المستوى الذي تحتاجه للتحقيق ولا تراقب كل Request للأبد بلا سبب.

Blocking: لماذا IP Blocking وحده ليس استراتيجية؟

المهاجمون يستخدمون IPs متغيرة وBotnets وCloud providers. الحظر اليدوي مفيد لحالة محددة، لكنه لا يستبدل WAF وPatch management.

لا تحظر دولة كاملة لمجرد أنك رأيت Bots منها إذا كان لديك مستخدمون أوSearch crawlers أوBusiness traffic محتمل هناك. Country Blocking أصلًا ميزة Premium ويجب استخدامها وفق Business context.

Alerts: قلل الضوضاء

التنبيه الذي لا تقرؤه عديم القيمة. استخدم بريدًا تتم مراجعته واضبط Severity بحيث تصل الأحداث المهمة دون Flood مستمر.

أعط أولوية لتنبيهات مثل:

  • Critical scan findings.
  • Known vulnerabilities.
  • Admin logins غير المتوقعة.
  • Plugin/theme changes الحساسة.
  • Attack surges المهمة.

Wordfence Central

إذا تدير عدة مواقع، Wordfence Central تساعد في رؤية حالة المواقع وإدارة Configurations وAlerts مركزيًا. هذا أفضل من تسجيل الدخول إلى كل موقع فقط لمراجعة Dashboard.

هل Wordfence تبطئ WordPress؟

لا يمكن إصدار حكم واحد لكل Hosting. Wordfence تعمل داخل Endpoint وتقوم بScan وLogging وFirewall، وبالتالي يجب قياس أثرها على بيئتك بدل افتراض «لا تأثير» أو«تبطئ دائمًا».

إذا ظهر بطء:

  • راجع توقيت Scan.
  • راقب CPU/Memory/I/O.
  • راجع Live Traffic logging.
  • تحقق من Database size.
  • افحص Firewall/Proxy configuration.
  • قارن قبل/بعد على Staging.

Wordfence مع Cloudflare أوCloud WAF

يمكن استخدام أكثر من طبقة دفاع. Wordfence Endpoint Firewall وCloud WAF ليستا الشيء نفسه.

لكن عند وجود Proxy/CDN تأكد أن WordPress/Wordfence تتعرف على IP الحقيقي للمستخدم بصورة صحيحة، وإلا قد تصبح Rate Limits وBlocking مضللة.

لشرح مفهوم WAF نفسه راجع دليل Firewall في WordPress.

لا تعتمد على Security Plugin وحدها

Wordfence طبقة قوية، لكنها لا تعوض:

  • تحديث WordPress.
  • تحديث Plugins/Themes.
  • حذف Software غير المستخدمة.
  • Backups خارجية.
  • Least Privilege.
  • 2FA/Passkeys.
  • Hosting آمنة.
  • مراقبة Logs.
  • عدم تثبيت Nulled plugins/themes.

متى تستخدم Wordfence Free؟

Free مناسبة لكثير من المواقع عندما تريد:

  • Endpoint WAF.
  • Scanner.
  • 2FA/Passkeys.
  • Brute force protection.
  • Live Traffic.

لكن ضع في الاعتبار تأخير 30 يومًا في Firewall rules وMalware signatures مقارنة بـPremium.

متى تفكر في Premium؟

  • موقع تجاري حساس.
  • تريد Rules/Signatures في الوقت الفعلي.
  • تحتاج Real-time IP Blocklist.
  • تحتاج Country Blocking.
  • قيمة Incident المحتملة أكبر بكثير من تكلفة الترخيص.

القرار Risk-based، وليس لأن أي موقع WordPress يجب أن يشتري Premium.

Checklist إعداد Wordfence

  • Backup قبل تغييرات Firewall.
  • Plugin محدثة.
  • Firewall يعمل.
  • Extended Protection إذا كان Server يدعمها وتم إعدادها بأمان.
  • أول Scan مكتملة ومراجعة.
  • 2FA أوPasskeys للحسابات الحساسة.
  • Recovery codes محفوظة خارجيًا.
  • Alerts المهمة مضبوطة.
  • IP detection صحيحة خلف CDN/Proxy.
  • Live Traffic بالمستوى المطلوب فقط.
  • Backup مستقل خارج الموقع.
  • Performance تم قياسها بعد التفعيل.

أخطاء شائعة

  • تثبيت Wordfence وترك Firewall على إعداد غير مفهوم.
  • تفعيل Rules شديدة من مقال عشوائي دون فهم المستخدمين.
  • حذف كل Scan finding تلقائيًا.
  • الاعتماد على IP blocking فقط.
  • تشغيل Security plugins متعددة تؤدي الوظيفة نفسها وتخلق تعارضًا.
  • عدم تفعيل 2FA للحسابات الإدارية.
  • عدم وجود Backup خارجي.
  • اعتبار Free وPremium متطابقتين في سرعة Threat Intelligence.
  • الاعتقاد أن Plugin أمان تعطي ضمانًا بعدم الاختراق.

أسئلة شائعة

هل Wordfence مجانية؟

نعم، توجد Free version مع Firewall وScanner وLogin Security، إضافة إلى خطط Premium وخدمات Care/Response.

هل Wordfence Free لديها Firewall؟

نعم. WAF موجودة في Free، وكذلك Extended Protection. الفرق أن Free تحصل على Rules وMalware signatures بتأخير 30 يومًا عن Premium وفق الصفحة الرسمية الحالية.

هل Passkeys متاحة في المجاني؟

نعم. Wordfence 9.0.0 أضافت Passkeys للنسختين Free وPremium.

هل 2FA متاحة في المجاني؟

نعم، TOTP-based 2FA ضمن Login Security.

هل أحتاج Wordfence إذا عندي Cloudflare؟

هما طبقتان مختلفتان ويمكن أن يتكاملا. القرار يعتمد على Stack والتهديدات والأداء، مع ضرورة ضبط IP detection خلف Proxy.

هل أحذف ملفًا بمجرد أن Wordfence تقول إنه Modified؟

لا. تحقق من سبب التعديل وخذ Backup وقارن بالمصدر الأصلي. قد يكون التغيير شرعيًا أوCustom code.

الخلاصة

أفضل استخدام لـWordfence في 2026 هو التعامل معها كنظام تشغيل أمني، لا Plugin تُثبت ثم تُنسى. اضبط Firewall بصورة صحيحة، راجع Scan findings قبل الحذف، فعّل Login Security للحسابات الحساسة، وراقب Alerts والأداء.

ومهما كانت إعدادات Wordfence قوية، حافظ على Defense in Depth: تحديثات، Backups، صلاحيات محدودة، Hosting سليمة، ومراقبة مستمرة.

ولو كانت الحالة تتجاوز إعداد Plugin وتحتاج Hardening وفحص Logs وUsers وFiles واختبارًا بعد الإصلاح، راجع خدمة تأمين مواقع ووردبريس.

قال المدير التنفيذي للمنصة

مصطفى زكي، مؤسس منصة مصطفى ووردبريس (Mustafa-WP)، ومتخصص في تطوير وتحسين مواقع WordPress وWooCommerce، السيو التقني (Technical SEO)، تحسين السرعة والأداء، الأمان وحل المشكلات التقنية. يركز على بناء مواقع عملية وسريعة وقابلة للتوسع، وتقديم شروحات وتجارب تطبيقية تساعد أصحاب المواقع والمتاجر على تحسين الظهور في محركات البحث ورفع جودة تجربة المستخدم وإدارة مواقعهم بكفاءة.

WordPress WooCommerce Technical SEO الأداء والأمان

1 تعليق

أضف تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *

اقرأ أيضاً

مقالات ذات صلة

تواصل واتساب