워드프레스 보안 설정, 설치 직후 그대로 두면 어떻게 될까?

2026년 08월 08일

워드프레스 설치를 끝내고 테마까지 골라두면 이제 글만 쓰면 될 것 같은 기분이 들어요. 저도 딱 그랬어요. 그런데 며칠 뒤 로그인 시도 알림이 쌓이는 걸 보고 나서야 알았어요. 결론부터 말하면, 갓 설치한 워드프레스는 문이 열려 있는 상태에 가깝고 그걸 닫는 데 필요한 건 30분과 무료 도구 몇 개예요. 서버를 만질 줄 몰라도 됩니다. 제가 코딩 비전공자로서 직접 하나씩 적용해보며 막혔던 지점, 되돌린 방법까지 그대로 적어둘게요.

워드프레스는 정말 보안에 약할까?

워드프레스 보안 설정

📌 핵심 요약

워드프레스 사고 대부분은 코어 자체가 아니라 방치된 플러그인·테마와 뚫리기 쉬운 로그인에서 시작되니, 백업·계정 정리·로그인 보안·업데이트 이 네 가지만 잡아도 초보 기준선은 넘어요.

워드프레스가 위험하다는 말을 자주 듣죠. 저도 시작할 때 겁부터 났어요. 그런데 실제로 공개된 취약점 보고를 들여다보면 흐름이 꽤 뚜렷해요. 워드프레스 코어 자체의 결함보다, 설치해두고 몇 달째 업데이트하지 않은 플러그인과 테마가 압도적으로 많아요.

이유는 단순해요. 워드프레스는 전 세계 웹사이트의 상당수가 쓰는 플랫폼이라, 공격자 입장에서는 자동화 도구 하나로 수만 개 사이트를 한꺼번에 훑을 수 있어요. 특정 플러그인의 취약점이 공개되면, 그 플러그인을 쓰는 사이트 목록을 기계가 긁어서 순서대로 두드리는 식이에요.

즉 누가 내 블로그를 노려서 들어오는 게 아니에요. 방문자 수가 하루 10명이어도 똑같이 스캔 대상이 돼요. 이 사실을 이해하면 “내 사이트는 작으니까 괜찮다”는 생각이 왜 위험한지 바로 감이 와요.

뒤집어 말하면 대응도 어렵지 않다는 뜻이에요. 자동화된 공격은 문이 잠겨 있으면 대체로 다음 사이트로 넘어가요. 우리가 할 일은 난공불락의 요새를 만드는 게 아니라, 자동 스캐너가 그냥 지나가게 만드는 정도예요.

설치 직후 내 사이트는 어떤 상태였을까?

워드프레스를 처음 설치하고 아무 설정도 하지 않은 채로 며칠 두면서 관찰해봤어요. 도메인을 어디에도 홍보하지 않았고 글도 한 편뿐이었어요. 그런데 보안 플러그인을 나중에 깔고 로그를 보니 이미 로그인 시도가 여러 건 기록돼 있었어요.

시도된 아이디는 하나같이 admin, administrator, 그리고 제 도메인 이름이었어요. 사람이 고민해서 넣은 게 아니라 사전에 준비된 목록을 그대로 돌린 흔적이에요. 여기서 무방비 상태의 증거를 세 가지 확인했어요.

  • 로그인 주소가 누구나 아는 /wp-login.php 그대로였어요.
  • 비밀번호를 틀려도 횟수 제한이 없어서 무한정 시도할 수 있었어요.
  • 아이디를 잘못 넣으면 “등록되지 않은 사용자”, 비밀번호만 틀리면 “암호가 틀렸습니다”로 메시지가 달라서, 아이디가 맞는지 아닌지가 그대로 노출됐어요.

세 번째가 특히 뜨끔했어요. 공격자 입장에선 아이디 하나만 확정하면 남은 건 비밀번호 대입뿐이니까요. 다행히 이 세 가지는 전부 플러그인 설정 몇 번으로 막을 수 있는 것들이었어요.

⚠️ 주의사항

테마나 플러그인을 정품이 아닌 경로로 받아 설치하는 건 피하세요. 무료로 풀린 유료 테마 파일에는 백도어가 심어져 있는 경우가 알려져 있고, 이건 어떤 보안 플러그인으로도 완전히 막기 어려워요.

뭐부터 해야 할까? 30분이면 끝나는 4가지

워드프레스 보안 설정

순서가 중요해요. 저는 처음에 설정부터 건드렸다가 화면이 하얗게 뜨는 걸 겪고 나서, 백업을 맨 앞으로 옮겼어요. 되돌릴 수단이 있어야 마음 편히 만질 수 있어요.

1

먼저 백업 한 부 만들기

무료 백업 플러그인을 하나 설치해 파일과 데이터베이스를 통째로 한 번 받아두세요. 호스팅사 관리 화면에 자동 백업 기능이 있으면 그것도 켜두고요. 이 단계 없이 다음으로 넘어가지 마세요.

2

admin 계정 없애고 권한 정리

워드프레스는 아이디 자체를 바꿀 수 없어요. 대신 사용자(Users) 메뉴에서 새 관리자 계정을 만들고 로그아웃 후 새 계정으로 들어와, 기존 admin 계정을 삭제하면서 글 소유권을 새 계정으로 넘기면 돼요. 함께 일하는 사람이 있다면 관리자 대신 편집자(Editor) 권한을 주세요.

3

로그인 시도 제한과 2단계 인증

보안 플러그인의 로그인 보안(Login Security) 항목에서 실패 횟수 제한을 5회 정도로 걸고, 관리자 계정에 2단계 인증을 켜세요. 휴대폰 인증 앱으로 6자리 코드를 받는 방식이라 비밀번호가 새어나가도 한 겹이 더 남아요.

4

업데이트 정리와 HTTPS 확인

쓰지 않는 플러그인과 테마는 비활성화가 아니라 삭제하세요. 비활성 상태여도 파일은 서버에 남아 취약점이 됩니다. 그리고 주소창이 https로 열리는지 확인하고, 아니면 호스팅사의 무료 SSL 설치 메뉴에서 켜세요.

여기까지가 제가 생각하는 최소 기준선이에요. 이 네 가지를 하지 않은 사이트와 한 사이트는 자동 스캐너 앞에서 완전히 다른 대상이 돼요.

로그인 주소를 바꾸면 나도 못 들어가지 않을까?

제가 가장 오래 망설였던 항목이에요. 로그인 주소를 바꿨다가 새 주소를 잊으면 내 사이트에 영영 못 들어가는 거 아닌가 싶었거든요. 결론은, 들어갈 방법이 여러 개 남아 있어서 생각보다 안전해요.

변경은 보안 플러그인의 로그인 주소 변경(Hide Login 또는 Change Login URL) 항목에서 원하는 단어를 넣으면 끝나요. 저는 사이트 이름 뒤에 숫자를 붙인 형태로 정했어요. 그 순간부터 기본 주소로 접근하면 404 페이지가 뜨고, 봇들의 시도 기록이 눈에 띄게 줄어요.

💡 꼭 알아두세요

주소를 바꾸기 전에 새 주소를 비밀번호 관리 앱에 먼저 저장하세요. 브라우저 북마크만 믿으면 기기를 바꿨을 때 곤란해져요. 저는 관리 앱 메모란에 로그인 주소, 아이디, 2단계 인증 백업 코드를 한 세트로 묶어둡니다.

혹시 잠겼을 때 돌아오는 길도 미리 알아두면 마음이 편해요. 첫째, 호스팅사 파일 관리자나 FTP로 접속해 해당 보안 플러그인 폴더 이름 뒤에 아무 글자나 붙이면 플러그인이 비활성화되고 기본 로그인 주소가 살아나요. 둘째, 2단계 인증 코드를 못 받는 상황엔 설정할 때 받아둔 백업 코드를 쓰면 돼요. 셋째, 그마저 안 되면 1단계에서 만들어둔 백업으로 되돌리면 됩니다.

참고로 XML-RPC 차단 항목도 같은 화면에 있는 경우가 많아요. 다만 워드프레스 모바일 앱이나 일부 연동 서비스가 이 통로를 쓰기 때문에, 앱으로 글을 쓴다면 끄기 전에 그 기능을 쓰는지 먼저 확인하세요.

보안 플러그인은 어떤 걸 몇 개 깔아야 할까?

워드프레스 보안 설정

결론부터 말하면 하나만 쓰세요. 여러 개를 겹쳐 쓰면 방화벽 규칙이 서로 부딪혀 관리자 화면 접속이 막히거나, 스캔이 동시에 돌면서 서버가 눈에 띄게 느려져요. 저도 두 개를 같이 켰다가 이미지 업로드가 계속 실패해서 원인을 찾느라 반나절을 썼어요.

플러그인 무료로 되는 것 이런 사람에게
Wordfence 방화벽, 악성코드 검사, 로그인 시도 제한, 2단계 인증, 실시간 접속 로그 무엇이 막혔는지 눈으로 확인하고 싶은 초보자
Solid Security 로그인 주소 변경, 사용자 열거 차단, 파일 변경 감지, 권한 점검 설정을 최대한 단순하게 끝내고 싶은 사람
All In One WP Security 항목별 점수화, 데이터베이스 접두사 변경, 스팸·봇 차단 항목을 하나씩 이해하며 올리고 싶은 사람
Cloudflare 무료 플랜 사이트 앞단에서 트래픽 차단, 기본 봇 차단, 무료 SSL 서버 부하까지 줄이고 싶은 사람(플러그인과 병행 가능)

플러그인이 사이트를 느리게 만드는지도 많이 묻는 부분이죠. 상시로 도는 방화벽 자체는 체감이 크지 않아요. 문제는 전체 파일 검사(Scan)예요. 이건 서버 자원을 꽤 쓰기 때문에 방문자가 적은 새벽 시간으로 예약하고, 매일이 아니라 주 1회 정도로 잡는 게 현실적이에요.

캐시 플러그인과 함께 쓸 때 로그인 페이지가 이상하게 동작하면, 캐시 설정에서 로그인 페이지와 관리자 화면을 캐시 제외 목록에 넣어주세요. 제가 겪은 충돌은 대부분 이 한 줄로 해결됐어요.

유료로 올릴 시점은 명확해요. 결제나 회원 정보를 다루기 시작할 때, 또는 실제 공격 시도가 로그에 꾸준히 쌓일 때예요. 유료 버전의 핵심 차이는 새 취약점 정보가 실시간으로 반영되는 속도와 국가별 접속 차단 같은 기능이에요.

백업은 얼마나 자주, 어디에 보관해야 할까?

보안 설정 중에 딱 하나만 고르라면 저는 백업을 고르겠어요. 다른 게 다 뚫려도 백업이 있으면 되돌릴 수 있고, 다른 게 다 잘 돼 있어도 백업이 없으면 사고 한 번에 전부 사라져요.

주기는 글 발행 빈도에 맞추면 돼요. 주 2~3회 글을 올린다면 데이터베이스는 매일, 파일 전체는 주 1회면 충분해요. 매일 글을 올리거나 댓글이 활발하다면 데이터베이스 백업을 하루 두 번으로 올리는 것도 방법이고요.

보관 위치가 핵심이에요. 사이트가 있는 서버 안에만 백업을 두면, 서버가 통째로 감염됐을 때 백업 파일도 같이 오염돼요. 무료 백업 플러그인 대부분이 구글 드라이브나 드롭박스 같은 외부 저장소 연동을 지원하니 꼭 사이트 밖으로 내보내세요.

💡 꼭 알아두세요

한 번은 복원을 실제로 연습해보세요. 백업이 쌓여 있어도 복원해본 적이 없으면 그건 백업이 아니라 파일 더미예요. 저는 무료 로컬 워드프레스 환경에 백업을 풀어 정상적으로 열리는지 확인하고 나서야 마음이 놓였어요.

자동 업데이트도 백업과 한 세트로 생각하면 편해요. 보안 패치가 포함된 마이너 업데이트는 자동으로 켜두고, 테마나 큰 플러그인의 대형 업데이트는 백업을 받은 뒤 수동으로 하는 방식이 안정적이에요.

이미 해킹당했는지 어떻게 확인하지?

워드프레스 보안 설정

불안해서 검색하다 여기까지 온 분도 있을 거예요. 감염된 사이트에는 대체로 아래 징후 중 하나 이상이 나타나요.

  • 내 사이트 주소로 들어갔는데 엉뚱한 광고 페이지로 넘어가요.
  • 내가 만든 적 없는 관리자 계정이 사용자 목록에 있어요.
  • 구글에서 내 사이트를 검색하면 본 적 없는 외국어 제목의 글이 나와요.
  • 브라우저가 위험한 사이트라는 빨간 경고를 띄우거나, 호스팅사에서 악성코드 알림 메일이 와요.
  • 이유 없이 사이트가 갑자기 느려지고 서버 트래픽이 튀어요.

확인은 보안 플러그인의 검사 기능으로 시작하세요. 워드프레스 코어 파일이 원본과 다른지 비교하는 파일 무결성 검사가 특히 유용해요. 원본에 없던 파일이나 내용이 바뀐 파일이 뜨면 그게 단서예요.

복구 순서는 이렇게 잡으면 됩니다. 먼저 감염된 상태 그대로 백업을 한 부 따로 보관하세요(증거이자 콘텐츠 원본이에요). 그다음 모든 사용자 비밀번호를 바꾸고 낯선 관리자 계정을 지워요. 이어서 감염 이전 시점의 백업으로 되돌리고, 워드프레스·테마·플러그인을 전부 최신으로 올린 뒤 다시 검사를 돌려요.

⚠️ 주의사항

호스팅 백업으로 되돌리는 것만으로 끝나지 않을 수 있어요. 침입 경로가 그대로면 며칠 뒤 같은 일이 반복돼요. 되돌린 다음 반드시 비밀번호 전면 교체와 업데이트, 그리고 정품이 아닌 테마·플러그인 제거까지 함께 하세요.

구글 검색에서 사이트가 사라졌다면 서치 콘솔의 보안 문제(Security Issues) 항목을 확인하세요. 문제를 해결한 뒤 검토 요청을 넣으면 다시 색인되는 절차가 마련돼 있어요. 국내 사이트라면 한국인터넷진흥원 보호나라에서 제공하는 점검 서비스도 함께 활용할 수 있고요.

매달 뭘 점검하면 될까?

보안은 한 번 설정하고 끝나는 일이 아니라 루틴이에요. 저는 매달 1일에 15분 정도 시간을 잡고 아래 항목을 훑어요. 달력에 반복 일정으로 걸어두니 잊지 않게 되더라고요.

📋 월간 점검 체크리스트

✓ 워드프레스·테마·플러그인 업데이트 대기 항목 처리
✓ 최근 3개월 안 쓴 플러그인·테마 삭제
✓ 사용자 목록에 모르는 계정이 없는지 확인
✓ 백업 파일이 외부 저장소에 실제로 쌓였는지 확인
✓ 악성코드 검사 1회 실행 후 결과 확인
✓ 로그인 실패 로그에서 반복되는 IP 확인
✓ 관리자 비밀번호 6개월 이상 됐으면 교체

이 루틴을 세 달만 돌려보면 감이 생겨요. 어떤 플러그인이 업데이트가 잦은지, 어느 시간대에 시도가 몰리는지 같은 게 보이거든요. 그때부터는 남의 체크리스트가 아니라 내 사이트에 맞는 기준이 생깁니다.

자주 묻는 질문

Q. 보안 플러그인 하나면 충분한가요?
네, 개인 블로그나 소규모 사이트라면 무료 플러그인 하나 + 백업 플러그인 하나 조합으로 충분해요. 보안 플러그인을 두 개 이상 겹쳐 쓰면 오히려 충돌로 문제가 생깁니다.

Q. 무료 SSL만 써도 되나요?
됩니다. 무료 SSL과 유료 SSL은 암호화 강도가 아니라 발급 기관의 보증 범위와 지원 차이예요. 개인 사이트나 일반 블로그는 호스팅사가 제공하는 무료 SSL로 충분해요.

Q. wp-config.php를 잘못 고쳐서 사이트가 안 열려요.
호스팅 파일 관리자나 FTP로 접속해 해당 파일을 원래대로 되돌리면 복구돼요. 그래서 코드를 만지기 전엔 항상 원본 파일을 이름만 바꿔 한 부 복사해두는 습관이 필요해요. 코드가 부담되면 같은 기능을 제공하는 플러그인 설정으로 대체해도 됩니다.

Q. 자동 업데이트를 켜면 사이트가 깨지지 않나요?
보안 패치 위주의 마이너 업데이트는 켜두는 쪽이 훨씬 안전해요. 다만 테마나 페이지 빌더처럼 디자인에 직접 영향을 주는 항목은 수동으로 두고, 업데이트 전에 백업을 받는 방식을 권해요.

Q. 관리자 아이디가 admin인데 지금 바꿀 수 있나요?
아이디 자체는 수정이 안 되지만, 새 관리자 계정을 만들고 기존 계정을 삭제하면서 콘텐츠 소유권을 넘기면 사실상 변경한 것과 같아요. 글이나 이미지가 사라지지 않으니 안심하세요.

참고자료

저도 처음엔 보안이라는 말만 들어도 서버 설정 화면부터 떠올라서 미뤄뒀어요. 그런데 막상 해보니 오늘 정리한 항목 대부분은 클릭 몇 번이었고, 정말 어려운 건 “어디까지 하면 되는지” 기준이 없다는 점이었어요. 백업, 계정 정리, 로그인 보안, 업데이트. 이 네 가지를 마쳤다면 일단 무방비 상태는 벗어난 거예요. 완벽하진 않아도 자동 스캐너가 그냥 지나가는 사이트가 됐다는 뜻이니까요. 나머지는 매달 15분짜리 점검으로 천천히 쌓아가면 됩니다. 저도 그렇게 하나씩 고쳐가는 중이고, 막힌 지점이 생기면 그 기록도 이어서 남겨둘게요.


함께 보면 좋은 글

About the author
VIBE PRESS
코딩을 배운 적 없는 사람이 Claude Code와 워드프레스로 직접 사이트를 만들어가는 기록입니다. 완성된 정답을 가르치는 곳이 아니라, 막히고 헤매고 겨우 해결한 과정을 그대로 남깁니다. 도메인 연결, 호스팅 설정, 테마와 플러그인, 글 발행 자동화까지 — 직접 부딪히며 알게 된 것들을 순서대로 씁니다. 잘못 알고 있던 것을 나중에 고치는 일도 있습니다. 그때는 글을 수정하고 무엇이 틀렸는지 함께 남깁니다.