说实话,每次看到有人把WordPress后台的隐私设置直接丢给默认选项,我就想隔着屏幕把咖啡泼他键盘上,过去六年,我亲手帮别人擦过不下二十次“隐私泄露屁股”——有客户因为搜索框暴露了用户邮箱被投诉到工信部,有站长因为REST API没关导致数据库被拖成筛子,还有位做外贸的兄弟,后台“隐私页面”直接挂着未加密的客户名单,被爬虫抓去全网叫卖,这些坑,你只要踩一个,轻则赔礼道歉改代码,重则直接关站吃官司,花出去的修复费够你请全公司喝一年星巴克。

WordPress隐私设置,那些年我踩过的坑,以及让你省下几万块安全维护费的配置清单
别慌,今天我把这些血泪经验掰开了讲,你照着做,半小时就能把隐私防线拉到企业级,而且一分钱都不用多花。
第一坑:默认的“隐私页面”是个漂亮的陷阱
WordPress 4.9.6之后多了个“隐私”设置菜单,会引导你创建“隐私政策页面”,好多人觉得:官方出的,填个模板就完事了呗,大错特错。
真实案例:去年有个做在线教育的客户,他的隐私政策页面直接引用了一段通用条款,里面写着“我们可能向第三方共享您的个人数据”,用户投诉后市场监管介入,检查发现他连第三方是谁都没写清楚,最终罚款2万,更离谱的是,他的隐私页面URL是/privacy-policy,但后台“阅读”设置里忘了勾选“禁止搜索引擎索引该页面”,结果Google竟然把这份有问题的隐私政策当成了“重要条款页”抓取并缓存,成了全网可以看见的证据。
解决方案:
- 别用默认模板,去“设置→隐私→编辑隐私政策页面”,把WordPress自动生成的占位符全部删光,老老实实写清楚:收集哪些数据(比如姓名、邮箱、IP)、存储多久、用在哪儿、分享给谁(比如发邮件用的SMTP服务商)、用户如何删除数据,如果不会写,搜《GDPR隐私政策中文模板》按行业改,但一定要针对你站点的实际功能。
- 立马检查“阅读设置”,在“设置→阅读”里,找到“搜索引擎可见性”,勾选“建议搜索引擎不对本站点进行索引”,然后去“设置→隐私”,确认隐私页面的状态是“已发布”且链接正确,最后去Google Search Console的“移除页面”功能里,把老的隐私政策URL手动提交删除。
第二坑:REST API是个漏勺,默认居然不设防
WordPress从4.7开始默认开启了REST API,这本意是让开发者方便,但默认情况下,任何人只要向/wp-json/wp/v2/users发请求,就能拿到你所有注册用户的ID、昵称和头像链接,如果你开启了用户注册(比如会员站),黑客直接批量抓取用户名列表,然后用常见密码字典暴力破解——我见过一个站十分钟被扫了3000次登录。
解决方案:
- 拦截未授权API,最省事的方法:安装轻量级插件“Disable REST API”或“WP REST API Authentication”,但我更推荐直接写代码,毕竟少一个插件少一个漏洞,在主题的
functions.php里加一行:
add_filter( 'rest_authentication_errors', function( $result ) {
if ( ! is_user_logged_in() ) {
return new WP_Error( 'rest_not_logged_in', '抱歉,你必须登录才能使用REST API。', array( 'status' => 401 ) );
}
return $result;
});
- 如果你必须保留部分API(比如给前端AJAX用),那就只开放白名单,用“WP REST API Controller”插件,可以逐个开关不同接口,比如只允许
/posts,关掉/users。
第三坑:用户列表暴露,傻白甜搜索框成信息泄露神器
许多主题的搜索框会连带查询用户个人信息,有次我审计一个招聘站,发现搜索“管理员”关键字,页面居然把管理员真实姓名、注册邮箱、个人简介全部列出来了,更可怕的是,有些插件(比如WooCommerce的会员系统)会在订单详情里显示收货人电话号码,而默认的隐私设置根本没保护这些数据。
长期维护建议:
- 每条个人信息都要“分级”,在“设置→讨论”里关掉“作者页面的显示选项”,防止用户通过作者页面查到邮箱,针对WooCommerce等电商插件,去“WooCommerce→设置→账户与隐私”,勾选“隐藏订单中的客户手机号”,一般插件都有类似选项,花10分钟逐个翻一遍。
- 安装“Wordfence Security”免费版,开启“防火墙→阻止对
/wp-json/wp/v2/users的请求”,以及“扫描→敏感信息检测”,它还能检查你的wp-config.php是否暴露了数据库密码。
第四坑:第三方服务的隐私设置——你根本不知道它们在干什么
很多站长以为只要自己网站不泄露就行,忘了Google Analytics、Facebook Pixel、Mailchimp这些外挂的隐私合规,去年有个卖护肤品的站,因为Google Analytics默认记录了用户的完整URL(包含搜索词和商品ID),被欧洲用户起诉“未授权追踪”,罚了3万欧元。
必做动作:
- 给Google Analytics启用IP匿名化,在GA代码里加一行:
gtag('config', 'GA_MEASUREMENT_ID', { 'anonymize_ip': true });—— 新用户要用GA4的话,去“管理→数据流→更多标记设置→定义内部流量”里设置排除。 - 安装“Complianz”免费插件,它可以自动生成Cookie声明、隐私政策,还能自动识别你使用的第三方服务(比如Google Fonts、YouTube嵌入),并生成对应的同意弹窗,注意:它会让你的页面加载慢0.2秒,但保命更重要。
- Mailchimp或Sendlane这些邮件服务,记得在“设置→隐私”里开启“双确认订阅”,并且不要自动同步用户邮箱到Facebook受众列表——除非你真的想让用户投诉。
长期维护建议:花10分钟,省下全年风险
每季度做一次“隐私健康检查”:
- 登录后台,看看“用户→所有用户”里有没有僵尸账号(比如测试用的admin1、test等,统统删除)。
- 用“UpdraftPlus”备份数据库后,去phpMyAdmin检查
wp_options表,看看有没有可疑的siteurl、home被篡改(很多黑客会改这个跳转到钓鱼站)。 - 打开你的网站,按F12看“网络”选项卡,刷新一下,检查有没有向未知域名发送请求(比如
track.xxx.com),有的话赶紧查是哪个插件干的,删除。 - 去“工具→Site Health→信息”,看“WordPress地址”和“站点地址”是否都是https开头,如果不是,去“设置→常规”里修改,否则用户提交的密码都是明文传输。
别嫌麻烦,我见过最惨的一个小老板,就因为没关REST API,被社工库把整站会员数据对接到暗网标价800美元卖了,他后来花了3万请人清理后门、换服务器、发道歉邮件,还掉了三分之一客户,而你读完这篇,打开后台按我说的操作一遍,连一杯奶茶的钱都不用花。
说真的,WordPress的隐私设置不是给技术极客准备的,它就是每个站长都应该懂的“门锁常识”,动动手,锁好它,然后该赚钱赚钱,该睡觉睡觉,这才是正经事。
发表评论