Part of 10306241 ระบบบริหารจัดการเว็บไซต์ (Web Content Management System)

2026-09-07 · updated 2026-10-05 · 8 min read

ติดตั้งและตั้งค่าปลั๊กอิน WordPress ที่จำเป็น (SEO, Backup, Security)

ติดตั้งและตั้งค่าปลั๊กอิน WordPress ที่จำเป็น (SEO, Backup, Security)

10306241 Content Management System

LESSON 07 — Lab ปฏิบัติการ: ติดตั้งและตั้งค่าชุดปลั๊กอินที่จำเป็นสำหรับเว็บ WordPress

รูปแบบ: ปฏิบัติการเดี่ยว (1 คน) — ทำบนเว็บไซต์ WordPress ของตนเอง (Local หรือ Staging เท่านั้น) อาจารย์ผู้สอน: Prof. Dr. Watcharin Sarachai — สาขาวิชาเทคโนโลยีสารสนเทศ

เอกสารนี้ขยายจากกิจกรรมปฏิบัติการท้ายบทที่ 08 (สไลด์หน้า 34) ให้เป็นขั้นตอนละเอียดแบบ Step by Step สำหรับคาบปฏิบัติการ


1. วัตถุประสงค์การเรียนรู้

เมื่อจบกิจกรรมนี้ นักศึกษาจะสามารถ:

  1. ติดตั้งและตั้งค่าปลั๊กอิน SEO (Yoast SEO) ให้คะแนน SEO และ Readability เป็นสีเขียวได้
  2. ตั้งค่าระบบสำรองข้อมูลอัตโนมัติไปยัง Google Drive ด้วย UpdraftPlus และทดสอบการกู้คืนได้
  3. ตั้งค่าปลั๊กอินความปลอดภัย Wordfence ครบ 4 องค์ประกอบหลัก (Firewall, Malware Scan, 2FA, Email Alert)
  4. ตรวจสอบความปลอดภัยของปลั๊กอินที่ติดตั้งผ่านฐานข้อมูล Patchstack และสรุปผลเป็นทะเบียนปลั๊กอิน (Plugin Register)
  5. อธิบายเหตุผลเชิงความปลอดภัย (Zombie Plugin, CVE, หลักการใช้ปลั๊กอินน้อยที่สุด) ประกอบการตัดสินใจเก็บ/ลบปลั๊กอินแต่ละตัว

2. สิ่งที่ต้องเตรียมก่อนเริ่ม (Prerequisites)

รายการรายละเอียด
เว็บไซต์ WordPressติดตั้งบน Local (LocalWP / XAMPP) หรือ Staging subdomain เท่านั้น ห้ามใช้เว็บ Production จริงเด็ดขาด (กฎทองจากสไลด์หน้า 16)
สิทธิ์ผู้ดูแลระบบUsername/Password ระดับ Administrator ของเว็บที่จะใช้ทำแล็บ
บัญชี Googleสำหรับเชื่อมต่อ Google Drive ในส่วน UpdraftPlus
แอปยืนยันตัวตน (TOTP)Google Authenticator หรือ Authy ติดตั้งบนมือถือ สำหรับเปิด 2FA ใน Wordfence
อีเมลที่เข้าถึงได้จริงสำหรับรับการแจ้งเตือนจาก Wordfence
อินเทอร์เน็ตใช้ต่อเนื่องได้ตลอดคาบ (ดาวน์โหลดปลั๊กอิน, เชื่อม Google Drive, ค้นข้อมูลบน patchstack.com)
Google Docs/Word/สเปรดชีตสำหรับบันทึกทะเบียนปลั๊กอินและแคปหน้าจอ

3. ขั้นตอนเตรียมความพร้อม

  1. เข้าสู่ระบบ wp-admin ของเว็บไซต์ที่ใช้ทำแล็บ
  2. ไปที่ Dashboard → Updates และอัปเดต WordPress core, ธีม และปลั๊กอินที่มีอยู่เดิมทั้งหมดให้เป็นเวอร์ชันล่าสุดก่อนเริ่ม
  3. แคปหน้าจอ Dashboard → Plugins → Installed Plugins เก็บไว้เป็นหลักฐาน "ก่อนทำแล็บ" (Before) — จะใช้เปรียบเทียบตอนสรุปผล
  4. เปิดไฟล์บันทึกผลลัพธ์ (Google Docs/สเปรดชีต) ตั้งชื่อไฟล์ว่า Lab07_ชื่อ-รหัสนักศึกษา เตรียมไว้สำหรับแปะภาพหน้าจอระหว่างทำ

⚠️ ข้อควรระวัง: ห้ามข้ามขั้นตอนนี้ — การอัปเดตล่วงหน้าช่วยลดโอกาสเกิดปลั๊กอินขัดแย้งกันระหว่างแล็บ


4. ส่วนที่ A — ติดตั้งและตั้งค่า Yoast SEO

เป้าหมาย: ทำให้บทความตัวอย่างมีคะแนน SEO analysis และ Readability เป็นสีเขียวทั้งคู่

ขั้นการกระทำรายละเอียด/เส้นทางเมนูผลลัพธ์ที่ต้องได้
A1ติดตั้งปลั๊กอินDashboard → Plugins → Add New Plugin → ค้นหา "Yoast SEO" → Install Now → Activateปลั๊กอินขึ้นสถานะ Active ในรายการ
A2รันตัวช่วยตั้งค่าเริ่มต้นเมนู Yoast SEO ที่เพิ่มเข้ามา → First-Time Configurationเลือกประเภทเว็บไซต์ (เช่น Blog/Business) และองค์กร/บุคคลให้ตรงกับเว็บจริง
A3เชื่อมต่อ Google Search Console (ถ้าทำได้บน staging)ทำตามขั้นตอนในตัวช่วย หรือข้ามได้หากเป็นเว็บ Local ที่ไม่มีโดเมนสาธารณะ — ให้บันทึกเหตุผลในรายงานหากข้ามบันทึกสถานะ เชื่อมต่อสำเร็จ/ข้ามพร้อมเหตุผล
A4สร้างบทความทดสอบPosts → Add New ตั้งชื่อ เช่น "รีวิวร้านกาแฟในเชียงใหม่" เขียนเนื้อหาอย่างน้อย 300 คำมีบทความ Draft พร้อมแก้ SEO
A5กำหนด Focus Keywordเลื่อนลงไปที่กล่อง Yoast SEO ท้ายโพสต์ → ใส่ Focus Keyphrase เช่น "ร้านกาแฟเชียงใหม่"ระบบเริ่มวิเคราะห์อัตโนมัติ
A6แก้ไขผลวิเคราะห์ SEOปรับ Title, Slug/URL, ย่อหน้าเปิด และ Meta description ตามคำแนะนำของ Yoast จนสถานะ SEO analysis เป็นวงกลมสีเขียวคะแนน SEO = เขียว
A7แก้ไขผลวิเคราะห์ Readabilityปรับความยาวประโยค ลด passive voice เพิ่มหัวข้อย่อย (Heading) จนสถานะ Readability เป็นวงกลมสีเขียวคะแนน Readability = เขียว
A8ตรวจ XML Sitemapเปิด URL /sitemap_index.xml ของเว็บในเบราว์เซอร์เห็นรายการ sitemap ที่สร้างอัตโนมัติ
A9ตรวจ Schema/Social previewในกล่อง Yoast แท็บ Social → ดูตัวอย่าง Facebook/Twitter Cardเห็นตัวอย่างการ์ดที่ถูกต้อง
A10เผยแพร่บทความคลิก Publishบทความขึ้นสถานะ Published

สิ่งที่ต้องแคปหน้าจอส่ง: (1) ผล SEO analysis สีเขียว (2) ผล Readability สีเขียว (3) หน้า sitemap.xml


5. ส่วนที่ B — ติดตั้งและตั้งค่า UpdraftPlus

เป้าหมาย: มีระบบสำรองข้อมูลอัตโนมัติรายวันไปยัง Google Drive และพิสูจน์ได้ว่ากู้คืนได้จริง

ขั้นการกระทำรายละเอียด/เส้นทางเมนูผลลัพธ์ที่ต้องได้
B1ติดตั้งปลั๊กอินPlugins → Add New → ค้นหา "UpdraftPlus" → Install Now → Activateปลั๊กอิน Active
B2เปิดหน้าตั้งค่าSettings → UpdraftPlus → แท็บ Settingsเห็นตัวเลือกกำหนดเวลาสำรองไฟล์/ฐานข้อมูล
B3กำหนดเวลาสำรองไฟล์ตั้งเป็น ทุกวัน (Daily)เก็บไว้: 7 ชุดล่าสุด
B4กำหนดเวลาสำรองฐานข้อมูลตั้งเป็น ทุกวัน (Daily)เก็บไว้: 7 ชุดล่าสุด
B5เลือกพื้นที่จัดเก็บระยะไกลเลือก Google Driveคลิก Save Changes เพื่อยืนยันการเลือก
B6เชื่อมต่อบัญชี Googleคลิก "Authenticate with Google" → ล็อกอินด้วยบัญชี Google → กด Allow/อนุญาตการเข้าถึงระบบพากลับมาหน้า UpdraftPlus พร้อมสถานะเชื่อมต่อสำเร็จ
B7เปิดสำรองข้อมูลอัตโนมัติก่อนอัปเดตกลับไปแท็บ Settings → ติ๊ก "Backup before plugin/theme updates" → Save Changesตัวเลือกถูกบันทึก
B8สำรองข้อมูลครั้งแรกด้วยมือคลิกปุ่ม "Backup Now" → ในหน้าต่างที่ขึ้นมา ติ๊กทั้ง Database และ Files → กด Backup Nowแถบสถานะแสดงความคืบหน้าจนเสร็จ (100%)
B9ตรวจสอบไฟล์ใน Google Driveเปิด drive.google.com ด้วยบัญชีเดียวกัน → หาโฟลเดอร์ UpdraftPlusเห็นไฟล์ .zip ของฐานข้อมูลและไฟล์ที่สำรองไว้
B10ทดสอบการกู้คืน (Restore)UpdraftPlus → Existing Backups → Restore → เลือกชุดสำรองที่เพิ่งสร้าง → เลือกส่วนประกอบ (แนะนำเลือกเฉพาะ Database เพื่อความรวดเร็ว) → ดำเนินการกู้คืนเว็บไซต์ยังทำงานปกติหลังกู้คืน ไม่มี error

สิ่งที่ต้องแคปหน้าจอส่ง: (1) หน้าตั้งค่ากำหนดเวลาสำรอง (2) โฟลเดอร์ UpdraftPlus ใน Google Drive ที่มีไฟล์ (3) ข้อความยืนยันการกู้คืนสำเร็จ

💡 หมายเหตุ: หากอินเทอร์เน็ตในห้องช้า การอัปโหลดไป Google Drive อาจใช้เวลานาน ให้เริ่มขั้นตอนนี้ก่อนแล้วสลับไปทำงานอื่นระหว่างรอได้


🔔 พักเบรก


6. ส่วนที่ C — ติดตั้งและตั้งค่า Wordfence

เป้าหมาย: เปิดใช้ Firewall แบบ Extended Protection, สแกนมัลแวร์เต็มรูปแบบ, เปิด 2FA ให้บัญชีผู้ดูแลระบบ และตั้งการแจ้งเตือนทางอีเมล — ครบ 5 ขั้นตอนตามสไลด์หน้า 24

ขั้นการกระทำรายละเอียด/เส้นทางเมนูผลลัพธ์ที่ต้องได้
C1ติดตั้งปลั๊กอินPlugins → Add New → ค้นหา "Wordfence Security" → Install Now → Activateปลั๊กอิน Active
C2รันตัวช่วยตั้งค่าเริ่มต้นWordfence → Dashboard → กรอกอีเมลสำหรับรับการแจ้งเตือน → ทำตัวช่วยตั้งค่าให้เสร็จมีอีเมลผูกกับระบบแจ้งเตือนแล้ว
C3เปิดการป้องกันไฟร์วอลล์แบบขยายFirewall → Firewall Status → คลิก "Optimize Wordfence Firewall" → ทำตามคำแนะนำให้ปลั๊กอินแก้ไขไฟล์ .htaccessสถานะไฟร์วอลล์ขึ้นเป็น Extended Protection (สีเขียว)
C4รันสแกนมัลแวร์เต็มรูปแบบScan → Start New Scan → รอจนสแกนเสร็จดูรายงานผล — หากพบปัญหาระดับ Critical/High ให้บันทึกและแก้ไข (หรือรายงานในเอกสารส่งงานหากแก้ไขจริงไม่ได้บนเว็บทดสอบ)
C5ตั้งเวลาสแกนอัตโนมัติรายสัปดาห์Scan → Schedulingตั้งค่าความถี่เป็นรายสัปดาห์
C6เปิด 2FA ให้บัญชีผู้ดูแลระบบLogin Security → Add → เลือกบัญชี Administrator ของตนเองระบบแสดง QR Code
C7สแกน QR Code ด้วยแอป TOTPเปิด Google Authenticator/Authy บนมือถือ → สแกน QR Code ที่ได้จาก C6 → กรอกรหัส 6 หลักที่แอปสร้างขึ้นเพื่อยืนยันระบบยืนยันการเปิดใช้ 2FA สำเร็จ
C8ทดสอบล็อกอินด้วย 2FAออกจากระบบ (Log out) แล้วล็อกอินใหม่ระบบถาม One-Time Code จากแอป TOTP ก่อนเข้า Dashboard ได้
C9ตั้งค่าการแจ้งเตือนทางอีเมลAll Options → Email Alert Preferences → เปิด: แจ้งเตือนเมื่อมีผู้ดูแลใหม่, ผู้ดูแลเข้าสู่ระบบจาก IP ใหม่, พบมัลแวร์บันทึกการตั้งค่า
C10จำกัดความถี่การแจ้งเตือนในหน้าเดียวกัน ตั้งค่า throttle/limit เพื่อไม่ให้อีเมลท่วมกล่องขาเข้าบันทึกการตั้งค่า

สิ่งที่ต้องแคปหน้าจอส่ง: (1) สถานะ Firewall = Extended Protection (2) สรุปผลการสแกนมัลแวร์ (3) หน้ายืนยัน 2FA เปิดใช้งานสำเร็จ (4) หน้าตั้งค่า Email Alert

⚠️ ข้อควรระวัง: เก็บรหัสสำรอง (Backup codes) ของ 2FA ไว้ให้ดี หากทำเว็บ Local หายหรือรีเซ็ต แอป TOTP อาจไม่ตรงกับรอบใหม่ ให้ปิด/เปิดใหม่ผ่านฐานข้อมูลหรือถามผู้สอนหากล็อกตัวเองออกไม่ได้


7. ส่วนที่ D — ตรวจสอบความปลอดภัยของปลั๊กอินด้วย Patchstack

เป้าหมาย: ตรวจสอบปลั๊กอินที่ติดตั้งทั้งหมด (รวมปลั๊กอินเดิมของเว็บถ้ามี) และจัดทำทะเบียนปลั๊กอินพร้อมข้อสรุปว่าจะ "เก็บ" หรือ "ลบ" แต่ละตัว โดยอ้างอิงรายการตรวจสอบ 8 ข้อจากสไลด์หน้า 13 และขั้นตอนตรวจสอบรายไตรมาสจากสไลด์หน้า 17

ขั้นการกระทำรายละเอียดผลลัพธ์ที่ต้องได้
D1แสดงรายการปลั๊กอินทั้งหมดDashboard → Plugins → Installed Pluginsเห็นรายการปลั๊กอินทั้งที่ใช้งานและไม่ใช้งาน
D2บันทึกวันที่ Last Updatedคลิกดูรายละเอียด (View details) ของปลั๊กอินอย่างน้อย 3 ตัว (เช่น Yoast SEO, UpdraftPlus, Wordfence หรือปลั๊กอินอื่นที่ติดมากับเว็บ)บันทึกวันที่อัปเดตล่าสุดของแต่ละตัว
D3ค้นหาแต่ละปลั๊กอินบน Patchstackเปิด patchstack.com/database → ค้นหาชื่อปลั๊กอินทีละตัวบันทึกจำนวน CVE ที่พบของแต่ละตัว
D4ตรวจรายละเอียด CVE (ถ้ามี)ดูคะแนน CVSS (0–10), ประเภทช่องโหว่, เวอร์ชันที่ได้รับผลกระทบ, สถานะการแก้ไข (มีแพตช์แล้ว/ยังไม่แก้)บันทึกผลตามตารางแนวทางการตัดสินใจ (ดูหัวข้อ 7.1)
D5จัดทำทะเบียนปลั๊กอินกรอกตาราง: ชื่อปลั๊กอิน | Last Updated | จำนวน CVE ที่พบ | CVE ยังไม่แก้หรือไม่ | การตัดสินใจ (เก็บ/ลบ/เฝ้าดู) | เหตุผลได้ตารางทะเบียนปลั๊กอินฉบับสมบูรณ์
D6ลงมือปฏิบัติตามการตัดสินใจหากพบปลั๊กอินที่เข้าเกณฑ์ Zombie Plugin (ไม่อัปเดตเกิน 2 ปี) หรือมี CVE ที่ยังไม่แก้ → Deactivate แล้ว Delete ตามลำดับ (ห้ามข้ามขั้นปิดใช้งาน)เว็บไซต์เหลือเฉพาะปลั๊กอินที่ผ่านเกณฑ์

7.1 ตารางแนวทางการตัดสินใจ (อ้างอิงสไลด์หน้า 14)

ผลที่พบใน Patchstackความหมายการตัดสินใจ
ไม่พบ CVEไม่มีช่องโหว่ที่บันทึกไว้ปลอดภัยพอที่จะเก็บไว้
มี CVE แต่มีแพตช์แล้วมีช่องโหว่แต่ได้รับการแก้ไขในเวอร์ชันล่าสุดเก็บไว้ได้ เฉพาะเมื่ออัปเดตเป็นเวอร์ชันล่าสุดแล้วเท่านั้น
มี CVE ที่ยังไม่ได้แก้ผู้พัฒนายังไม่แก้ไขห้ามติดตั้ง/ต้องลบทันที
คะแนน CVSS ≥ 7.0ช่องโหว่ระดับสูง/วิกฤตหลีกเลี่ยง ไม่ว่าจะมีแพตช์หรือไม่
มี CVE ในอดีตหลายรายการมีปัญหาความปลอดภัยซ้ำ ๆพิจารณาทางเลือกอื่นที่ปลอดภัยกว่า

สิ่งที่ต้องส่ง: ตารางทะเบียนปลั๊กอินฉบับสมบูรณ์ (ขั้น D5) พร้อมภาพหน้าจอผลค้นหาจาก patchstack.com อย่างน้อย 3 ภาพ


8. สรุปผลและส่งงาน

  1. แคปหน้าจอ Dashboard → Plugins → Installed Plugins อีกครั้ง (After) เปรียบเทียบกับภาพ "ก่อนทำแล็บ" ในหัวข้อที่ 3
  2. รวบรวมไฟล์และภาพหน้าจอทั้งหมดตามรายการในหัวข้อ 9
  3. เขียนสรุปสั้น ๆ (5–8 บรรทัด) ตอบคำถามท้ายแล็บ (หัวข้อ 10)
  4. ส่งไฟล์ผ่านช่องทางที่อาจารย์กำหนด

9. รายการสิ่งที่ต้องส่ง (Deliverables Checklist)

  • ภาพหน้าจอ SEO analysis และ Readability สีเขียว (ส่วน A)
  • ภาพหน้าจอ XML Sitemap
  • ภาพหน้าจอการตั้งค่ากำหนดเวลาสำรองข้อมูล UpdraftPlus
  • ภาพหน้าจอไฟล์สำรองใน Google Drive
  • ภาพหน้าจอ/ข้อความยืนยันการกู้คืนสำเร็จ
  • ภาพหน้าจอสถานะ Wordfence Firewall = Extended Protection
  • ภาพหน้าจอสรุปผลการสแกนมัลแวร์
  • ภาพหน้าจอยืนยันเปิดใช้งาน 2FA สำเร็จ
  • ตารางทะเบียนปลั๊กอิน (ส่วน D) พร้อมภาพผลค้นหาจาก Patchstack
  • ภาพเปรียบเทียบรายการปลั๊กอิน ก่อน/หลัง ทำแล็บ
  • คำตอบคำถามท้ายแล็บ (หัวข้อ 11)

10. คำถามท้ายแล็บ (สำหรับเขียนสรุป)

  1. เพราะเหตุใดจึงต้องปิดใช้งาน (Deactivate) ปลั๊กอินก่อนลบ (Delete) เสมอ?
  2. หากพบปลั๊กอินที่มี CVE ระดับ CVSS 8.5 แต่ยังไม่มีแพตช์ นักศึกษาจะตัดสินใจอย่างไร เพราะเหตุใด?
  3. เพราะเหตุใดจึงไม่ควรทดสอบปลั๊กอินใหม่บนเว็บ Production โดยตรง?
  4. Zombie Plugin คืออะไร และมีสัญญาณอะไรบ้างที่บ่งบอกว่าปลั๊กอินตัวหนึ่งกำลังจะกลายเป็น Zombie Plugin?
  5. จากปลั๊กอินที่ติดตั้งในแล็บนี้ (Yoast SEO, UpdraftPlus, Wordfence) ตัวใดควรเปิด Auto-update และตัวใดไม่ควร เพราะเหตุใด? (อ้างอิงสไลด์หน้า 31)

11. กิจกรรมเสริมสำหรับผู้ที่ทำเสร็จก่อนเวลา (ไม่บังคับ)

หากทำครบ 4 ส่วนก่อนหมดเวลา ให้เลือกทำกิจกรรมเสริมข้อใดข้อหนึ่งเพื่อคะแนนพิเศษ:

ตัวเลือกที่ 1 — ปลั๊กอินแคช/ประสิทธิภาพ

  1. ติดตั้ง LiteSpeed Cache (ฟรี) หรือ WP Rocket (หากมีไลเซนส์)
  2. เปิดใช้งาน Page Cache + Browser Cache + GZIP Compression + Lazy Load Images
  3. บันทึกผลก่อน/หลัง ด้วยเครื่องมือวัดความเร็ว เช่น PageSpeed Insights หรือ GTmetrix

ตัวเลือกที่ 2 — WP-CLI

  1. เปิด Terminal/SSH เข้าเว็บไซต์ (หากสภาพแวดล้อมรองรับ)
  2. รันคำสั่ง wp plugin list และ wp plugin update --all --dry-run
  3. อธิบายผลลัพธ์ที่ได้ในรายงาน

ตัวเลือกที่ 3 — วินิจฉัยความขัดแย้งของปลั๊กอิน

  1. ติดตั้งปลั๊กอินแคช 2 ตัวพร้อมกันโดยตั้งใจ (เช่น LiteSpeed Cache + ปลั๊กอินแคชอื่น) เพื่อจำลองปัญหา
  2. ทำตามขั้นตอนวินิจฉัย 6 ข้อจากสไลด์หน้า 32 (เปิด WP_DEBUG → ปิดปลั๊กอินทั้งหมด → เปิดทีละตัว → ตรวจ Console/PHP error log)
  3. สรุปว่าปลั๊กอินตัวใดคือสาเหตุของความขัดแย้ง และปลดปลั๊กอินที่ไม่จำเป็นออกก่อนส่งงาน

12. เกณฑ์การให้คะแนน (ตัวอย่าง — อาจารย์ปรับได้)

องค์ประกอบคะแนน
ส่วน A: Yoast SEO ตั้งค่าครบ + คะแนนเขียวทั้งสอง20
ส่วน B: UpdraftPlus ตั้งเวลาสำรอง + เชื่อม Google Drive + กู้คืนสำเร็จ25
ส่วน C: Wordfence ครบ 4 องค์ประกอบ (Firewall/Scan/2FA/Email Alert)30
ส่วน D: ทะเบียนปลั๊กอิน ครบถ้วน มีเหตุผลประกอบชัดเจน15
คำถามท้ายแล็บ10
กิจกรรมเสริม (คะแนนพิเศษ)+5
รวม100 (+5)

เอกสารนี้จัดทำขึ้นเพื่อประกอบการสอนรายวิชา 10306241 Content Management System บทที่ 08: ปลั๊กอินของ WordPress — ความปลอดภัย การจัดการ และชุดปลั๊กอินที่จำเป็น

By Watcharin Sarachai