这篇文章把 fenij.com 上所有 WordPress 相关的教程和排错文章串到一起,按「建站 → 安全 → 性能 → 故障排查 → 日常维护」的顺序梳理一遍。不管你是刚装好 WordPress 还是在半夜被报警叫起来修站,都可以从这里找到对应的入口。
一、建站阶段:装完 WordPress 先做这几件事
很多人装完 WordPress 就直接开始写文章,这会埋下不少坑。装完第一时间应该做几项基础设置:改固定链接结构、配 SMTP 发信、装必备插件、选一个靠谱的主题。
具体的搭建后必改清单,看这篇:2026 WordPress 新手设置:搭建后必改清单。里面涵盖了固定链接、时区、搜索引擎可见性、默认分类这些容易忽略的设置项。
插件不用装太多,几款核心的就够用。我日常在用的插件列表在这篇里:WordPress 基础插件推荐。原则是能不装就不装,每多一个插件就多一个出问题的入口。
主题方面,如果你做的是英文博客或资讯站,可以看看 BlogSquare 主题评测。轻量高性能的主题推荐 Less 主题 v1.0.4,代码干净,不拖速度。
SMTP 发信一定要配。WordPress 默认用 PHP mail() 发邮件,大概率进垃圾箱或者根本发不出去。用 Resend 配 SMTP 的教程在这里:WordPress 用 Resend 配置 SMTP 发信教程。
另外,如果你关注 SEO 的新趋势,可以了解一下 LLMs.txt 对 SEO 的作用,以及怎么在 WordPress 里生成它。
二、安全加固:别等被黑了才后悔
WordPress 是全球用得最多的 CMS,也是被攻击最多的。安全这事不是装个插件就完事,得从几个层面来做。
1. 登录安全
后台登录是攻击者最常试的入口。弱密码爆破、xmlrpc.php 滥用、登录页面被 CC 轰炸——这些都遇到过。如果后台已经登录不上了,先看这篇排查:WordPress 后台无法登录怎么办?登录故障排查指南。
日常防护建议:
- 管理员密码用随机生成的强密码,别用你自己记得住的
- 限制登录尝试次数(用 Limit Login Attempts 或 fail2ban)
- 关掉 xmlrpc.php,大部分站点用不到它
- 后台路径如果可以改就改掉(用 WPS Hide Login)
2. 被入侵后的排查与清除
如果站已经被黑了——首页被篡改、跳转博彩站、收录了日语 SEO 垃圾页面——别急着改密码,先清后门。完整的排查流程在这篇:WordPress 网站被入侵怎么办?后门文件排查与清除。里面覆盖了数据库查恶意管理员、文件系统找后门、.htaccess 篡改处理、安全密钥重置全流程。
关键一点:清完后门必须重置 WordPress 安全密钥(AUTH_KEY 等),否则攻击者的登录态还在。
3. 文件权限
WordPress 目录权限有个基本原则:
- 文件:644
- 目录:755
- wp-config.php:600
uploads 目录禁止执行 PHP。Apache 加 .htaccess:php_flag engine off;Nginx 配 location ~* /wp-content/uploads/.*\.php$ { deny all; }。这一条挡掉了大部分通过上传漏洞写入 webshell 的攻击。
三、性能优化:让站跑得快点再快点
WordPress 慢的原因通常是三个:PHP 内存不够、没做缓存、图片太大。
1. 内存优化
如果你看到 Allowed memory size exhausted 报错,说明 PHP 内存上限太低。默认 128M 在装了 WooCommerce 或元素编辑器后会不够用。调到 256M 或 512M,具体操作看这篇:WordPress 内存耗尽怎么办?。
2. 缓存与提速
静态页面缓存对 WordPress 提速效果最明显。Autoptimize 是一款免费的缓存优化插件,可以合并压缩 CSS/JS、延迟加载脚本。实测效果和使用方法看这篇:WordPress 提速实测:Autoptimize 怎么用?。
服务器层面,Nginx 开 fastcgi cache 或者用 Redis 对象缓存,对数据库查询密集的站点效果更好。
3. 图片优化
图片是 WordPress 站点最大的体积来源。上传前压缩、转 WebP 格式能砍掉一半以上的体积。Cimo 是一款浏览器端压缩转 WebP 的插件,不用上传到第三方服务器,隐私方面更安全:Cimo 插件介绍。
四、故障排查:遇到问题先看这里
下面这张排查决策表帮你快速定位问题。按症状找对应的文章,不用一篇一篇翻。
| 症状 | 可能原因 | 详细排查 |
|---|---|---|
| 页面全白,什么都不显示 | PHP 致命错误、插件冲突、主题 bug | WordPress 白屏怎么办? |
| 文章页 404 打不开 | 固定链接规则没配、Nginx rewrite 缺失 | WordPress 固定链接 404 怎么办? |
| 上传图片/文件报错 | upload_max_filesize 太小、目录权限不对 | WordPress 上传文件失败怎么办? |
| 后台登录不了 | Cookie 问题、插件冲突、主题 functions.php 报错 | WordPress 后台无法登录怎么办? |
| 数据库连接错误 / 页面报错 | wp_options 表损坏、MySQL 崩溃 | WordPress 数据库表损坏怎么办? |
| 内存耗尽白屏 | PHP memory_limit 太低、插件内存泄漏 | WordPress 内存耗尽怎么办? |
| 网站被篡改 / 跳转 | 被入侵、后门文件、数据库注入 | WordPress 网站被入侵怎么办? |
排查通用思路
不管遇到什么故障,按这个顺序排查能少走弯路:
- 看错误日志:Nginx error log 和 PHP-FPM log 里通常有直接答案。WordPress 的
wp-content/debug.log也开起来。 - 禁用所有插件:把 plugins 目录临时改名,看问题是否消失。如果是插件导致的,再逐个启用定位。
- 切换默认主题:切换到 Twenty Twenty-Four,排除主题问题。
- 检查权限:
ls -la wp-content/看所有者是不是 web 用户(www-data / nginx)。 - 查数据库:
wp core verify-checksums确认核心文件没被改,wp db check检查表状态。
五、日常维护清单
别等出问题才维护。养成这些习惯能避开大部分故障:
- 每周:检查更新(WordPress 核心、插件、主题),但不急着点自动更新——先看 changelog 有没有 breaking change
- 每周:看一次访问日志,关注异常流量峰值和频繁 404
- 每月:跑一次
wp db optimize,清理 wp_options 里的过期 transient - 每月:检查磁盘空间,uploads 目录通常是你没注意到的空间杀手
- 每次更新前:备份数据库 + 文件。用 UpdraftPlus 或者命令行
mysqldump - 每季度:审查插件列表,删掉不用的——不激活的插件也能被利用
六、安全检查清单
对照下面这张表,看看你的站做了几项:
- 管理员密码是随机强密码(不是你自己编的)
- 限制登录尝试次数已开启
- xmlrpc.php 已关闭或限制
- wp-config.php 权限是 600
- uploads 目录禁止执行 PHP
- WordPress 安全密钥最近半年内重置过
- 所有插件和主题都是最新版
- 数据库有自动备份且备份不在同一台服务器上
- 装了文件完整性监控(Wordfence 或 Sucuri)
- SSL 证书有效且强制 HTTPS
打勾越多,你的站越安全。有没打勾的,建议这周补上。
更多 WordPress 运维教程,请访问 fenij.com。
常见问题
问:这篇文章和站上其他 WordPress 文章什么关系?
答:这篇是总览,把建站、安全、性能、排错、维护五个方向串起来。每个方向的具体操作细节在对应的分支文章里,这里只放链接和核心要点。你可以把这篇当目录用,遇到问题先来这里定位方向。
问:我刚装好 WordPress,应该从哪开始?
答:先看第一节「建站阶段」,把固定链接、SMTP、必备插件配好。然后跳到第二节「安全加固」,把登录安全和文件权限设好。性能优化可以等站点跑起来有数据了再做。
问:站点被黑了很紧急,该先看哪篇?
答:直接看这篇:WordPress 网站被入侵怎么办?。清完后门后回来这篇看安全检查清单,补上没做的防护。
问:WordPress 更新后白屏了怎么办?
答:先看 WordPress 白屏怎么办?。大概率是某个插件和新版 WordPress 不兼容。把 plugins 目录改名排除,确认后再逐个启用找到冲突插件。