Ασφάλεια Ιστοσελίδας WordPress και SSL: Τι Ρισκάρετε Χωρίς Αυτά
Το WordPress τρέχει το 43% του ιστού, και αυτό το κάνει τον νούμερο ένα στόχο για αυτοματοποιημένες επιθέσεις. Δείτε τις πραγματικές απειλές, γιατί SSL, 2FA και backups είναι υποχρεωτικά, και τι ακριβώς κάνετε αν το site σας hackαριστεί.
Δημήτρης Καρύκης
Ενημερώθηκε Ιούνιος 2026 · Imagen Web Pro

Με δυο λόγια
- Το WordPress είναι ο νούμερο ένα στόχος. Τρέχει το 43% του ιστού και δέχεται πάνω από 1.000 brute force attempts ανά site κάθε μέρα.
- Μια breach κοστίζει €25.000 με €100.000. Για μικρομεσαία επιχείρηση, σε χαμένα έσοδα, αποκατάσταση, πρόστιμα και φήμη.
- Τα βασικά μέτρα είναι σχεδόν δωρεάν. SSL, 2FA, security plugin και backups κόβουν τη συντριπτική πλειονότητα των επιθέσεων.
Τι Ρισκάρετε σε Hacked WordPress Site
Η ασφάλεια του WordPress δεν είναι θεωρητικό θέμα συμμόρφωσης. Είναι ζήτημα οικονομικής επιβίωσης για την επιχείρησή σας. Όταν ένα site πέφτει θύμα επίθεσης, οι συνέπειες δεν είναι μόνο τεχνικές: χάνετε πωλήσεις, χάνετε rankings, χάνετε την εμπιστοσύνη πελατών που είχατε χτίσει για χρόνια.
Γιατί το WordPress είναι ο νούμερο ένα στόχος
Το WordPress τρέχει περίπου το 43% του παγκόσμιου ιστού (W3Techs 2026), και αυτή η δημοτικότητα το κάνει αυτόματα τον πιο ελκυστικό στόχο για bot scanners και automated exploits. Δεν είναι κάτι προσωπικό εναντίον σας: είναι μαζική σάρωση που τρέχει 24/7 σε όλο τον κόσμο. Τα sites που τρέχουν outdated core, themes ή plugins έχουν δραματικά υψηλότερη πιθανότητα να παραβιαστούν μέσα σε έναν χρόνο, οπότε η αμέλεια στη συντήρηση δεν είναι θεωρητικό ρίσκο.
Όταν ένας hacker αποκτήσει πρόσβαση, οι τυπικές ενέργειες είναι έξι:
Malware injection
Εισάγει malicious JavaScript στα theme files, κλέβει credentials ή κάνει redirect των επισκεπτών σε spam sites.
SEO spam injection
Προσθέτει κρυφούς συνδέσμους προς casino ή pharmacy sites στο footer ή στη βάση, με αποτέλεσμα Google penalty.
Defacement
Αντικαθιστά την homepage με μήνυμα του hacker, καταστρέφοντας τη φήμη σας ακαριαία.
Cryptomining
Χρησιμοποιεί τους server πόρους σας για να κάνει mine crypto, ρίχνοντας δραματικά την απόδοση.
Ransomware
Κρυπτογραφεί τη βάση δεδομένων και ζητά λύτρα για την αποκρυπτογράφηση.
Data theft
Εξάγει emails, passwords και προσωπικά δεδομένα από τη βάση, με άμεσες GDPR συνέπειες.
Το πραγματικό κόστος για μικρομεσαία επιχείρηση
Το κόστος μιας breach για μια μικρομεσαία επιχείρηση δεν είναι θεωρητικό: σε σοβαρά περιστατικά ξεκινά εύκολα από αρκετές δεκάδες χιλιάδες ευρώ και μπορεί να φτάσει τις €25.000 με €100.000 και πάνω. Στο κόστος αυτό συνυπολογίζονται downtime και απώλεια πωλήσεων (κρίσιμο για eshop), κόστος professional cleanup από €500 με €3.000, GDPR πρόστιμα αν παραβιάστηκαν προσωπικά δεδομένα, απώλεια Google rankings αν το site flag ως compromised, και η φθορά φήμης που συχνά είναι το μεγαλύτερο μακροπρόθεσμο κόστος. Η ετήσια συντήρηση και τα προληπτικά μέτρα κοστίζουν σχεδόν πάντα κάτω από το 5% αυτού του ποσού. Δείτε τις υπηρεσίες SEO της Imagen που περιλαμβάνουν technical hardening ως μέρος του audit.
SSL/HTTPS: Γιατί Είναι Υποχρεωτικό για GDPR και SEO
Αν υπάρχει ένα και μόνο σημείο εκκίνησης για την ασφάλεια του site σας, αυτό είναι το SSL. Δεν είναι πια προαιρετική επιλογή, είναι το ελάχιστο επίπεδο σοβαρότητας που αναμένει η αγορά, η Google και ο νόμος.
Τι κάνει στην πραγματικότητα το SSL
Το SSL (Secure Sockets Layer, σήμερα TLS) κρυπτογραφεί τη μετάδοση δεδομένων μεταξύ browser και server. Χωρίς αυτό, ένας τρίτος στο ίδιο WiFi μπορεί να υποκλέψει passwords, φόρμες επικοινωνίας και credit card data σε plain text. Όταν ένα site έχει ενεργό SSL, η διεύθυνση ξεκινά με https:// αντί για http:// και ο browser εμφανίζει padlock icon.
SSL ως Google ranking factor
Από το 2014 η Google επιβεβαίωσε επίσημα ότι το HTTPS αποτελεί ranking factor. Δεν είναι το ισχυρότερο σήμα, αλλά σε αναζητήσεις με παρόμοιο περιεχόμενο, το HTTPS site κατατάσσεται ψηλότερα. Από το 2018 ο Chrome σημαίνει ως «Not Secure» κάθε site χωρίς HTTPS. Αυτή η ένδειξη ρίχνει δραματικά το CTR και προκαλεί άμεση εγκατάλειψη: ο επισκέπτης φεύγει πριν προλάβει να δει τι προσφέρετε.
GDPR υποχρέωση
Όταν το site σας συλλέγει προσωπικά δεδομένα μέσω φόρμας επικοινωνίας, εγγραφής ή αγοράς, η μετάδοση πρέπει να γίνεται κρυπτογραφημένα. Η μη κρυπτογραφημένη μετάδοση προσωπικών δεδομένων συνιστά παράβαση των «κατάλληλων τεχνικών μέτρων» που απαιτεί το GDPR για την προστασία τους, και το SSL είναι το πιο βασικό από αυτά.
Πώς εγκαθίσταται δωρεάν
Η Let's Encrypt προσφέρει δωρεάν SSL πιστοποιητικά που ανανεώνονται αυτόματα κάθε 90 ημέρες, και όλοι οι σοβαροί hosting providers (SiteGround, Cloudways, Kinsta) το παρέχουν με ένα κλικ. Εναλλακτικά, μέσω Cloudflare proxy παίρνετε δωρεάν SSL χωρίς να αλλάξετε τίποτα στον origin server. Αν είστε σε παλιό hosting χωρίς δωρεάν SSL, αυτός είναι λόγος αλλαγής hosting, όχι αγοράς paid certificate. Για συνολική προσέγγιση δείτε την κατασκευή ιστοσελίδας WordPress με ενσωματωμένο security setup.
Προσοχή στα mixed content traps
Μετά την ενεργοποίηση SSL, βεβαιωθείτε ότι όλες οι εσωτερικές αναφορές (εικόνες, scripts, CSS) χρησιμοποιούν https://. Αν φορτώνει έστω και ένα στοιχείο από http://, ο Chrome δείχνει warning και χάνετε όλο το όφελος. Το Better Search Replace plugin κάνει μαζική αλλαγή στη βάση με ασφάλεια.

Το padlock δίπλα στη διεύθυνση είναι το πρώτο σήμα εμπιστοσύνης που βλέπει ο επισκέπτης.
Passwords και 2FA: Το Πιο Φθηνό Layer Άμυνας
Αν έπρεπε να επιλέξετε μόνο ένα μέτρο πέρα από το SSL, αυτό θα ήταν η συνδυασμένη χρήση ισχυρών passwords και Two-Factor Authentication. Κοστίζει πρακτικά μηδέν και αποτρέπει την πλειονότητα των επιθέσεων που πετυχαίνουν σήμερα σε ελληνικά WordPress sites.
Σύμφωνα με το Verizon Data Breach Investigations Report, η συντριπτική πλειονότητα των παραβιάσεων (περίπου 80%) σχετίζεται με κλεμμένα ή αδύναμα credentials, και στο WordPress αυτό σημαίνει σχεδόν πάντα ένα αδύναμο password σε admin account. Τα bots δοκιμάζουν λίστες με κοινά passwords (admin123, password, qwerty, ονόματα επιχειρήσεων με αριθμούς). Ένα admin με password «imagen2026» πέφτει σε λιγότερο από ένα δευτερόλεπτο σε dictionary attack: δεν χρειάζεται ο επιτιθέμενος να είναι εξειδικευμένος, χρειάζεται απλώς ένα free tool.
Κανόνες ισχυρού password
- Ελάχιστο 16 χαρακτήρες, όχι 8.
- Συνδυασμός κεφαλαίων, πεζών, αριθμών και συμβόλων.
- Όχι λέξεις λεξικού, ονόματα ή ημερομηνίες.
- Διαφορετικό password για κάθε λογαριασμό (WordPress, hosting, email, database).
- Αποθήκευση σε password manager (Bitwarden δωρεάν, 1Password, LastPass).
Two-Factor Authentication (2FA)
Με 2FA ενεργό, ακόμα κι αν leak το password σας, ο επιτιθέμενος χρειάζεται και τον δεύτερο παράγοντα: κωδικό από app στο κινητό σας. Είναι το χάσμα που σταματά την πλειονότητα των αυτοματοποιημένων επιθέσεων ακαριαία. Συστάσεις: Wordfence Login Security ως δωρεάν 2FA add-on, WP 2FA plugin standalone με Google Authenticator και Authy, ή iThemes Security Pro που περιλαμβάνει 2FA σε όλα τα admin accounts. Επιβάλετε 2FA σε όλους τους ρόλους Administrator και Editor.
Επιπλέον login hardening
Αλλάξτε το /wp-admin/ σε custom URL (π.χ. /control-panel-imagen/) με το WPS Hide Login plugin: μειώνει δραστικά τα brute force attempts, επειδή τα bots δεν ξέρουν πού να χτυπήσουν. Ενεργοποιήστε login attempt limits, ώστε μετά από 5 αποτυχημένες προσπάθειες να ακολουθεί lockout 30 λεπτών. Και απενεργοποιήστε το XML-RPC αν δεν χρησιμοποιείτε Jetpack ή mobile app, καθώς το xmlrpc.php είναι κλασικό attack vector.
Security Plugins: Ποιο Επιλέγετε και Γιατί
Το WordPress core δεν περιλαμβάνει firewall ή malware scanner. Χωρίς security plugin, βασίζεστε αποκλειστικά στο firewall του hosting σας. Ένα καλό security plugin κάνει πέντε πράγματα: firewall (WAF), malware scanner, brute force protection, login hardening και security notifications. Δείτε τις τρεις κορυφαίες επιλογές της αγοράς, πλάι-πλάι.
| Κριτήριο | Wordfence | Sucuri | iThemes (Solid) |
|---|---|---|---|
| Μοντέλο | Δωρεάν με premium | Paid, cloud WAF | Βασικό hardening |
| Δυνατά σημεία | Πλήρες firewall και scanner δωρεάν, real-time threat intelligence | Cloud WAF χωρίς επιβάρυνση server, άριστο post-incident cleanup | File permissions, salt keys, φιλικό interface |
| Αδύνατα σημεία | Βαρύ, καταναλώνει server resources | Συνδρομή €199+/έτος, αλλαγή DNS | Χωρίς WAF στη δωρεάν, λιγότερο εκτενής scanner |
| Ιδανικό για | Sites σε managed hosting | Eshop και sites υψηλής κρισιμότητας | Brochure και portfolio sites |
Ένα security plugin, ποτέ δύο
Δύο security plugins ταυτόχρονα δημιουργούν conflicts στο firewall και μπλοκάρουν legitimate traffic. Έχουμε δει νόμιμους χρήστες να μην ολοκληρώνουν checkout επειδή δύο WAFs μάχονταν μεταξύ τους. Επιλέξτε ένα, ρυθμίστε το σωστά, επανελέγξτε κάθε 3 μήνες.
Backups και Disaster Recovery: Πώς Επιστρέφετε
Καμία στρατηγική ασφάλειας δεν είναι 100%. Η διαφορά μεταξύ catastrophic loss και ανώδυνου incident είναι αν έχετε καθαρό backup πριν την επίθεση. Σε ransomware ή malware injection, η πιο γρήγορη και ασφαλής λύση είναι σχεδόν πάντα restore από καθαρό backup, όχι manual cleanup που μπορεί να αφήσει κρυφά backdoors.
Τι πρέπει να περιέχει ένα πλήρες backup
- WordPress files: ο φάκελος
wp-content(themes, plugins, uploads), τοwp-config.phpκαι το.htaccess. - Database: πλήρες SQL dump με posts, pages, users, options, comments.
- Email configuration αν τρέχει στον ίδιο server με το site.
Συχνότητα backup ανά τύπο site
| Τύπος site | Συνιστώμενη συχνότητα |
|---|---|
| Brochure site χωρίς συχνές αλλαγές | Εβδομαδιαίο backup |
| Blog με τακτικά posts | Ημερήσιο backup |
| eShop χαμηλού όγκου | Ημερήσιο, με database backup κάθε 6 ώρες |
| eShop υψηλού όγκου | Real-time ή ωριαίο με incremental snapshots |
Off-site storage: το πιο σημαντικό
Backup στον ίδιο server με το site είναι άχρηστο σε ransomware: αν ο επιτιθέμενος έχει access, θα διαγράψει και τα backups. Μεταφέρετέ τα σε Google Drive, Dropbox ή OneDrive για μικρά sites, Amazon S3 ή Backblaze B2 για επαγγελματική χρήση, ή στο external backup service του hosting σας.
Backup plugins και test restore
Το UpdraftPlus (δωρεάν με premium) είναι κορυφαία επιλογή και υποστηρίζει όλες τις cloud destinations. Το BackWPup είναι αξιόπιστη δωρεάν εναλλακτική, ενώ το JetBackup (αν το παρέχει το hosting σας) δίνει ταχύτερο server-level backup. Προσοχή όμως: backup χωρίς δοκιμασμένη διαδικασία restore δεν αξίζει τίποτα. Έχουμε δει επιχειρήσεις να κρατούν backups για χρόνια και να ανακαλύπτουν την κρίσιμη στιγμή ότι τα αρχεία ήταν corrupt. Κάθε τρίμηνο, κάντε test restore σε staging environment. Για να μην επιβαρύνετε την ταχύτητα δείτε επίσης τα Core Web Vitals και ταχύτητα.

Το σωστό backup ζει off-site, σε διαφορετικό server από το ίδιο το site.
Αν το Site σας Hackαρίστηκε: Playbook σε 6 Βήματα
Αν το site σας έχει ήδη παραβιαστεί, η ψυχραιμία και η σειρά είναι κρίσιμες. Παρακάτω ένα πλήρες incident response playbook, ώστε να γνωρίζετε τι ακριβώς πρέπει να κάνετε και με ποια προτεραιότητα. Μην παραλείψετε βήματα, ακόμα κι αν φαίνονται περιττά.
Confirm και Contain
Επιβεβαιώστε το incident (spam content, ξένοι σύνδεσμοι, redirects, Chrome warning «Deceptive site ahead») και βάλτε το site σε maintenance mode ώστε να μην εκτεθούν επισκέπτες σε malware. Αν είναι eshop με ενεργές παραγγελίες, ενημερώστε άμεσα τους πελάτες για παύση πληρωμών.
Change All Credentials
Αλλάξτε αμέσως όλα τα WordPress admin και editor passwords, το database password (wp-config.php), το hosting dashboard password, τα FTP/SFTP credentials και τα σχετικά email accounts. Στη συνέχεια generate ξανά τα WordPress salt keys και αντικαταστήστε τα στο wp-config.php.
Identify the Breach
Εκτελέστε πλήρη malware scan με Wordfence ή Sucuri και καταγράψτε τα infected files. Ελέγξτε τα access logs για ύποπτες IPs, την users table για άγνωστους admin accounts, και τα scheduled cron jobs για malicious tasks.
Clean ή Restore
Προτιμότερη λύση: πλήρες restore από καθαρό backup πριν την επίθεση. Διαγράψτε το infected installation, ανεβάστε καθαρά core files, restore database από clean backup. Χωρίς καθαρό backup, χρειάζεται manual cleanup με επαγγελματία, που κοστίζει περισσότερο και αφήνει υπόνοιες κρυφών backdoors.
Harden και Notify
Ενημερώστε WordPress core, themes και plugins, διαγράψτε όσα δεν χρησιμοποιείτε (ειδικά abandoned), εγκαταστήστε security plugin και ενεργοποιήστε 2FA. Αν παραβιάστηκαν προσωπικά δεδομένα χρηστών, ενημερώστε την Αρχή Προστασίας Δεδομένων εντός 72 ωρών από τη διαπίστωση. Είναι νομική υποχρέωση.
Reconsideration request στη Google
Αν το site flag ως compromised στο Search Console («Security issues»), αφού καθαρίσετε υποβάλετε reconsideration request μέσω GSC. Συνήθως απαιτούνται 3 με 14 ημέρες για ανάκληση. Για άμεση επαγγελματική υποστήριξη δείτε την επικοινωνία για άμεση βοήθεια.
Συχνές Ερωτήσεις για την Ασφάλεια WordPress

Founder και Lead Developer, Imagen Web Pro
Χτίζω και συντηρώ WordPress sites από το 2017. Έχω δει από κοντά τι παθαίνουν τα sites που δεν έχουν backups και 2FA, και τι εξοικονομούν όσα τα έχουν. Η ασφάλεια δεν είναι luxury, είναι το χαμηλότερο κόστος που μπορείτε να πληρώσετε για να μην ξανακτίσετε ολόκληρο το site σας από το μηδέν.
Άρθρο από Δημήτρης Καρύκης | Imagen Web Pro · imagenwebpro.com



