点击跳转

WordPress 安全隐身插件 — NoWP Tools

×
本站会员权益说明
1、会员可免费下载平台内全部程序资源,免费浏览站内全部教学教程;
2、会员下载的所有程序支持永久正常使用,无使用期限、功能锁定等各类限制。
广告

WordPress 安全隐身插件 — NoWP Tools

从扫描器视角全面隐藏 WordPress 程序特征,清理 HTML 头部特征标签、禁用 Feed 订阅源、控制 REST API 与 XML-RPC 访问、隐藏版本号、清理 HTTP 响应头、重命名目录路径、加固登录安全、防护敏感文件暴露、清理深层指纹,一站式降低网站被识别为 WordPress 站点的风险。

版本:v1.0.0
适配:WordPress 5.8+
PHP:≥ 7.2
作者:softbangong
授权:不限制网站数量,下载安装后永久免费使用

插件简介

WordPress 安全隐身插件 — NoWP Tools

NoWP Tools 是一款 WordPress 安全隐身插件,从攻击者与扫描器的视角出发,系统性地隐藏网站作为 WordPress 站点的各类程序特征。

插件将 10 大防护模块整合于一个统一的后台管理界面,每个模块均配有独立总开关和数十项精细化子开关。开启后,插件在 PHP 层自动执行各项隐藏操作,无需修改主题或服务器配置即可生效。同时内置安全诊断面板,可实时检测网站是否存在敏感文件暴露风险,并提供 Apache / Nginx 服务器加固配置指引和 wp-config.php 安全建议。

与传统的安全插件不同,NoWP Tools 侧重于「隐藏身份」而非「修补漏洞」——通过移除 WordPress 在 HTML 源码、HTTP 响应头、CSS 类名、URL 参数等各处遗留的指纹特征,大幅降低自动化扫描工具识别和定向攻击的成功率。

功能特性

模块一:前台 HTML 头部清理

清理 WordPress 自动注入到前台页面 <head> 区域的各种特征标签和资源引用,共 11 项子开关:

— 移除 wp_generator 元标签,扫描器无法在源码中看到 WP 版本号;
— 移除前台和后台的 wlwmanifest 链接,去除 Windows Live Writer 支持标识;
— 移除 rsd_link(Really Simple Discovery)服务发现链接;
— 移除 feed_links 及其扩展链接,浏览器不再显示 RSS 图标,RSS 阅读器无法自动发现 Feed;
— 移除 rest_output_link,源码中不暴露 /wp-json/ 端点路径;
— 移除 oEmbed 发现链接,外部站点嵌入本站内容时无法自动发现;
— 移除 shortlink 短链接 rel 标签;
— 移除前后文章导航链接(adjacent_posts_rel_link),浏览器预加载功能可能受影响;
— 移除 DNS 预取资源提示(resource_hints);
— 移除 WordPress 内置 Emoji 兼容脚本和样式,现代浏览器不受影响。

模块二:后台特征清理

隐藏 WordPress 后台管理区域中的品牌标识和特征元素,共 5 项子开关:

— 清理后台页脚「感谢使用 WordPress 创作」文字及版本号信息;
— 清理后台页面浏览器标题栏中的「WordPress」字样;
— 移除仪表盘中的 WordPress 官方新闻和活动小部件;
— 移除管理栏左侧的 WordPress Logo 及其子菜单;
— 未登录用户访问 /wp-admin/ 时返回 404 状态,扫描器无法探测后台地址。

模块三:Feed 禁用

彻底禁用 WordPress 的 RSS/Atom 订阅源功能,共 5 项子开关:

— 分别禁用 RSS2、Atom、RDF 三种 Feed 格式输出;
— 禁用评论 Feed 订阅;
— 所有 Feed 请求 301 重定向到网站首页,避免暴露站点结构。

模块四:API 与 XML-RPC 控制

控制 REST API 访问权限,禁用 XML-RPC 远程调用和 Trackback 引用通知,共 6 项子开关:

— 未登录用户访问 REST API 时返回 401 未授权状态码,已登录管理员不受影响;
— 从 HTTP 响应头中移除 REST API 的 Link 头;
— 完全禁用 XML-RPC 远程发布接口,关闭 xmlrpc_enabled;
— 直接访问 xmlrpc.php 时返回 403 禁止访问,防止 XML-RPC 暴力攻击;
— 禁用 Trackback 和 Pingback 引用通知功能,减少垃圾引用;
— 用自定义内容替换 WordPress 默认的 robots.txt,不暴露后台和 Feed 路径。

模块五:版本号隐藏

从所有输出中彻底移除 WordPress 版本号,共 2 项子开关:

— 过滤 the_generator 函数始终返回空字符串,所有通过该函数输出的版本信息被隐藏;
— 移除 CSS 和 JS 文件 URL 中的 ?ver=X.X.X 查询参数,更新插件或主题后用户可能加载旧版缓存资源。

模块六:HTTP 头清理

清理服务器 HTTP 响应头中的 WordPress 相关字段,共 3 项子开关:

— 移除 X-Pingback 响应头,扫描器无法通过 HTTP 头发现 xmlrpc.php 地址;
— 移除 X-Powered-By 响应头,PHP 以模块模式运行时可能需配合服务器配置;
— 移除 Link 响应头中的 REST API 和 shortlink 等 WordPress 特有信息。

模块七:目录路径隐藏

隐藏网站的目录结构,防止用户枚举和路径探测,支持自定义登录入口:

— 阻止用户枚举攻击:对 ?author=N 格式的请求自动 301 重定向到首页,攻击者无法通过遍历作者 ID 收集用户名;
— 自定义登录 URL:将默认的 /wp-login.php 替换为自定义路径(如 /signin),需配合服务器 URL 重写规则生效,请勿使用常见路径。

模块八:登录安全

登录页面去品牌化,统一错误信息防止用户名枚举,共 5 项子开关:

— 登录页 Logo 链接指向网站首页而非 wordpress.org;
— 隐藏登录页面 WordPress Logo 图标,替换为网站名称文字;
— 隐藏登录页语言切换下拉菜单;
— 统一登录错误信息:无论用户名不存在还是密码错误,均显示相同的提示信息,攻击者无法判断用户名是否存在;
— 防止密码重置枚举:不存在的用户执行密码重置时仍然显示「邮件已发送」提示,且不存在的用户 ID 禁止密码重置流程。

模块九:文件暴露防护

拦截对 WordPress 敏感文件的直接访问,并提供安全诊断功能:

— 拦截敏感文件访问:对 wp-config.php、readme.html、license.txt 等文件直接访问返回 404,不影响后台正常功能;
— 安全诊断面板:后台实时检测 readme.html、license.txt、wp-config-sample.php、debug.log 等文件是否存在,给出加固建议。

模块十:深层指纹清理

移除 WordPress 更深层次的指纹特征,共 8 项子开关:

— 拦截 wp-cron.php 直接访问,需配合服务器真实 cron 替代,否则定时任务会失效;
— 清理 body_class 中的 wp-embed-responsive、wp-custom-logo 等 WP 特征类名;
— 清理 post_class 中的 hentry、type-post、type-page、status-publish、format-standard 等类名;
— 清理导航菜单 CSS 类名中的 menu-item-type-post_type、menu-item-type-custom 等特征类名及菜单项 ID;
— 自定义搜索 URL 参数:将默认的 ?s= 替换为自定义参数(如 ?search=),主题中的搜索表单可能需要相应修改;
— 完全禁用评论系统:移除后台评论菜单、小部件和管理栏评论入口,前台不显示已有评论;
— 伪装 wp-json 根路径:未登录用户访问 /wp-json/ 根路径时返回 404;
— 拦截 wp-signup.php、wp-activate.php、wp-mail.php 等多站点模式文件的直接访问。

使用说明

第一步:安装插件

将 nowp_tools 文件夹上传至网站 wp-content/plugins/ 目录,进入 WordPress 后台「插件」页面,找到「NoWP Tools」并点击启用。

WordPress 安全隐身插件 — NoWP Tools

第二步:配置防护模块

进入后台「NoWP Tools」管理页面:

— 页面顶部可切换界面语言(自动 / 中文 / English),切换后即时生效,不影响已保存的配置;
— 10 个防护模块以卡片形式依次排列,每个模块卡片标题栏右侧设有总开关,点击即可启用或停用整组功能;
— 总开关启用后,卡片展开显示该模块下的所有子开关,每项子开关均配有功能名称和启用影响提示;
— 模块七「目录路径隐藏」和模块十「深层指纹清理」中的自定义路径 / 搜索参数功能,在启用对应开关后会显示文本输入框,支持自定义设置;
— 页面底部设有「服务器配置指引」卡片,提供 Apache .htaccess、Nginx 配置文件、wp-config.php 加固建议和 Cookie 前缀修改指引,可直接复制使用。

第三步:查看安全诊断

×
会员说明
广告

如果模块九的「显示安全诊断面板」开关已启用,管理页面下方会展示当前网站的敏感文件检测结果:

— 绿色对勾表示文件不存在或已移除,安全;
— 黄色警告表示文件存在且可能被公开访问,建议按指引删除或配合服务器规则拦截。

第四步:保存并验证

— 修改配置后点击页面底部「保存设置」按钮,页面刷新后显示保存成功提示;
— 访问网站前台,查看页面源码确认 <head> 区域中 WP 特征标签是否已清除;
— 使用 HTTP 头检测工具确认 X-Pingback、Link 等响应头是否已移除;
— 未登录状态下访问 /wp-admin/、/wp-json/、/feed/ 等路径,验证是否返回正确的拦截状态。

注意事项

— 本插件侧重于隐藏 WordPress 程序特征,并非漏洞修复工具,建议配合其他安全插件和服务器加固方案综合使用;
— 模块三「Feed 禁用」启用后,RSS 阅读器将无法订阅网站内容,适合不需要 RSS 功能的纯展示型网站;
— 模块四启用「禁用 REST API(未登录)」后,外部应用和移动端 App 可能无法通过 API 读取站点数据,Jetpack 等依赖 REST API 的插件会受影响;
— 模块五「移除 CSS/JS URL 中的 ?ver=」启用后,更新插件或主题时用户端可能因缓存加载旧版资源,更新后建议清除缓存;
— 模块七「自定义登录 URL」启用后,需在服务器端配置对应的 URL 重写规则(面板中已提供 Apache 和 Nginx 配置示例),如果忘记自定义登录路径将无法登录后台;
— 模块八「统一登录错误信息」启用后,合法用户在忘记密码时也无法区分用户名错误还是密码错误;
— 模块十「拦截 wp-cron.php」启用后必须配置服务器的真实 cron 定时任务替代 WP-Cron,否则定时发布等依赖功能会失效;
— 模块十中的 body_class / post_class / nav_menu 清理功能可能影响主题样式,启用前建议检查主题是否依赖这些 CSS 类名。

下载地址

软件下载链接 & 教程内容 已隐藏,开通网站会员可免费查看
售价:69 元
月度会员免费查看
开通会员
开通月度会员或更高级的会员可免费查看该内容

请登录 或 注册购买      开通会员免费查看

反馈与支持

— 作者:softbangong
— 作者网站:softbangong.top
— 作者网站:softbangong.com
— 邮箱:[email protected]
— 邮箱:[email protected]

更新日志

v1.0.0(2026-07)

— 首次发布,集成 10 大 WordPress 特征隐藏模块;
— 前台 HTML 头部清理:移除 wp_generator、wlwmanifest、rsd_link、feed_links、rest_output_link、oEmbed、shortlink、resource_hints、Emoji 等 11 项特征标签;
— 后台特征清理:隐藏页脚品牌、标题 WordPress 字样、仪表盘小部件、管理栏 Logo、未登录 404 保护;
— Feed 全面禁用:RSS2、Atom、RDF、评论 Feed 及 301 重定向到首页;
— REST API 与 XML-RPC 控制:未登录 401 拦截、禁用 XML-RPC、拦截 xmlrpc.php、禁用 Trackback/Pingback、自定义 robots.txt;
— 版本号隐藏:过滤 the_generator、移除 CSS/JS URL 中的 ?ver= 参数;
— HTTP 头清理:移除 X-Pingback、X-Powered-By、Link 响应头;
— 目录路径隐藏:阻止用户枚举、自定义登录 URL;
— 登录安全加固:修改 Logo 链接、隐藏 WP Logo、隐藏语言切换器、统一错误信息、防密码重置枚举;
— 文件暴露防护:拦截敏感文件访问、内置安全诊断面板;
— 深层指纹清理:拦截 wp-cron.php、清理 body_class/post_class/nav_menu CSS 类名、自定义搜索参数、禁用评论系统、伪装 wp-json、拦截多站点文件;
— 内置 Apache / Nginx 服务器配置指引和 wp-config.php 加固建议;
— 支持界面语言切换(自动 / 中文 / English)。

  • 随机文章
  • 热门文章
  • 热评文章
猜你喜欢
×
本站会员权益说明
1、会员可免费下载平台内全部程序资源,免费浏览站内全部教学教程;
2、会员下载的所有程序支持永久正常使用,无使用期限、功能锁定等各类限制。
广告

收藏本文章

返回列表
上一篇:
下一篇:
您需要 登录账户 后才能发表评论

发表评论取消回复中国互联网举报中心

快捷回复:

验证码

    评论列表 (暂无评论,共3人参与)参与讨论

    还没有评论,来说两句吧...

×
本站会员权益说明
1、会员可免费下载平台内全部程序资源,免费浏览站内全部教学教程;
2、会员下载的所有程序支持永久正常使用,无使用期限、功能锁定等各类限制。
广告