Ugrás a tartalomra
2026. július 11.·4 perc olvasás

Brute-force támadások a /wp-login ellen: hogyan korlátozd a próbálkozásokat és rejtsd el az admin oldalt

Több száz sikertelen bejelentkezést látsz a naplókban? Így állítsd le ténylegesen a /wp-login elleni támadást: korlátozd a próbálkozásokat és rejtsd el az admin oldalt.

Reggel megnyitod a tárhelyed biztonsági jelentését, és valami riasztót látsz: több száz, néha több ezer sikertelen bejelentkezési kísérletet a /wp-login.php címen, a világ minden tájáról érkező IP-címekről. Természetes, hogy felmerül benned a kérdés, vajon nincs-e már feltörve az oldalad. A jó hír: a legtöbb esetben nem személyesen téged vettek célba — ezek automatizált botok, amelyek gépiesen próbálgatnak jelszavakat minden WordPress oldal ellen, amit csak találnak.

A még jobb hír, hogy nem vagy tehetetlen. Néhány egyszerű intézkedéssel egy kitett bejelentkezési oldalt olyanná alakíthatsz, amelyet brute-force módszerrel szinte lehetetlen feltörni. Nézzük végig lépésről lépésre, mit is kell valójában tenned — a próbálkozások korlátozásától egészen az admin oldal teljes elrejtéséig.

Miért kapsz több száz próbálkozást (és mikor tényleg veszélyes)

A brute-force támadás azt jelenti, hogy egy program automatikusan felhasználónév- és jelszókombinációkat próbálgat, amíg érvényeset nem talál. A WordPress a világ legelterjedtebb platformja, a /wp-login.php pedig a szabványos cím — így a botok pontosan tudják, hol kopogtassanak. Senki sem téged szemelt ki; egyszerűen csak végigpásztázzák az internetet.

A valódi veszély néhány helyzetben jelentkezik:

  • van egy kiszámítható nevű fiókod, például „admin", „administrator" vagy a cégneved
  • rövid jelszót használsz, vagy olyat, amit egy másik oldalról vettél át
  • nincs semmilyen mechanizmusod az IP-k blokkolására túl sok sikertelen próbálkozás után

Ha ezek bármelyike igaz rád, a támadásnak valós esélye van. Ha nem, akkor a naplók csak bosszantó zaj — de érdemes velük foglalkozni, mert minden próbálkozás szervererőforrást emészt fel, és lelassíthatja az oldaladat.

Első réteg: jelszavak és felhasználónevek, amelyeket a botok nem tudnak kitalálni

Bármilyen bővítmény előtt rakd rendbe az alapokat. A legtöbb támadás egy gyenge jelszó vagy egy nyilvánvaló felhasználónév miatt sikeres.

  • Töröld vagy nevezd át az „admin" fiókot. Hozz létre egy új adminisztrátort egyedi névvel, rendeld hozzá a bejegyzéseidet, majd töröld a régit.
  • Használj hosszú, véletlenszerű jelszót, amit egy jelszókezelő generál. Egy több szóból álló jelmondatot sokkal nehezebb feltörni, mint egy rövid, szimbólumokkal teli jelszót.
  • Ne fedd fel a szerzőneved az URL-ekben. A WordPress néha elárulja a felhasználót a /?author=1 címen keresztül — ellenőrizd és tiltsd le ezt.

Ez az alap semmibe sem kerül, és a kockázat legnagyobb részét megszünteti. Még ha a botok kopogtatnak is tovább, nem marad semmi, amit kitalálhatnának.

Korlátozd a bejelentkezési próbálkozásokat

A második réteg magát a támadási mechanizmust állítja le: a próbálkozások számát. Az ötlet egyszerű — néhány egymást követő sikertelen próbálkozás után ugyanarról az IP-ről egy időre blokkolod a hozzáférést.

A WordPresshez léteznek dedikált „limit login attempts" bővítmények, amelyek pontosan ezt teszik: beállítasz mondjuk egy kis számú engedélyezett próbálkozást, majd egy kizárást, amely ismételt visszaélésnél egyre hosszabb lesz. Egy bot, amelynek minden néhány próbálkozás után várakoznia kell, gyakorlatilag használhatatlanná válik.

Ha van szerverhozzáférésed, tovább is mehetsz a Fail2ban segítségével, amely a naplóidat olvassa, és tűzfal szinten blokkolja az IP-ket — hatékonyabb, mert megállítja a forgalmat, mielőtt az elérné a WordPresst. Egy bővítménnyel kombinálva azt az esetet is lefeded, amikor a támadó folyamatosan váltogatja az IP-ket.

Rejtsd el vagy védd az admin oldalt

Ha a botok nem találják meg a bejelentkezési oldalt, nem is támadhatják meg. Több lehetőséged is van, az egyszerűtől a szilárdig:

  • Változtasd meg a bejelentkezési URL-t. Azok a bővítmények, amelyek a /wp-login.php címet egy csak általad ismert címre nevezik át (például /ceg-belepes), azonnal kioltják az automatizált botok hullámát.
  • Védd a /wp-admin oldalt egy második jelszóval szerver szinten (HTTP Basic Auth, .htpasswd fájlon vagy a tárhelyvezérlő panelen keresztül). A támadó falba ütközik, mielőtt egyáltalán meglátná a WordPress űrlapot.
  • Korlátozd a hozzáférést IP alapján, ha mindig ugyanazokról a helyekről dolgozol.

Egy őszinte megjegyzés: a cím elrejtése nem abszolút biztonság — ez „biztonság a homályon keresztül". Hatalmas mértékben csökkenti az automatizált zajt, de nem helyettesíti a jó jelszavakat és a próbálkozások korlátozását. Ezeket együtt, rétegekként használod.

Adj hozzá kétfaktoros hitelesítést és tűzfalat

Még ha valaki ki is találja a jelszót, a kétfaktoros hitelesítés (2FA) megállítja: a jelszón felül szükség van egy kódra a telefonos alkalmazásodból. Egy admin fiók esetében ez a legjobb néhány perces befektetés, amit valaha megteszel.

Egy webalkalmazás-tűzfal (WAF) — legyen az egy ismert biztonsági bővítményen vagy CDN szinten keresztül — kiszűri a rossz forgalmat, mielőtt az elérné az oldaladat. Sok közülük automatikusan blokkolja a brute-force mintázatokat, az ismert botokat és a gyanús kéréseket.

Ezek a rétegek együtt azt jelentik, hogy egy támadás, amely egykor megtöltötte a naplóidat, a gyakorlatban lehetetlenné válik: a cím rejtett, a visszaélő IP-k blokkolva vannak, és még egy helyes jelszó sem jut sehová a második lépés nélkül.

Túl sok macera? Mi mindent beállítunk helyetted

A fenti minden intézkedés valódi, és magad is elvégezheted őket — de időt, figyelmet és egy kis óvatosságot igényelnek, hogy ne zárd ki magad. Ha inkább nyugodtan aludnál anélkül, hogy biztonsági adminná válnál, itt jön képbe az MPO Web Studio.

Távolról dolgozunk, az egész országban, és a nulláról állítunk be egy biztonságos WordPresst: tiszta admin fiók, próbálkozás-korlátozás, rejtett bejelentkezés, 2FA és tűzfal — mindent letesztelve, hogy ne zárd ki magad. Átláthatóan elmagyarázzuk, mit csináltunk és miért, szakzsargon nélkül.

Ha éppen most bámulsz több száz próbálkozást a naplóidban, és azt szeretnéd, hogy ez megszűnjön, írj nekünk egy üzenetet WhatsAppon. Együtt megnézzük a helyzetedet, és őszintén megmondjuk, mit érdemes tenni.

Gyakran ismételt kérdések

A több száz próbálkozás a naplóimban azt jelenti, hogy feltörték az oldalamat?+

Szinte biztosan nem. A sikertelen próbálkozások pontosan azt jelentik — hogy nem jártak sikerrel. Ez csupán annak a jele, hogy automatizált botok tesztelik a bejelentkezési oldaladat, ami minden WordPress oldallal megtörténik. Csak akkor válik aggasztóvá, ha olyan sikeres bejelentkezést látsz, amelyet nem ismersz fel, vagy váratlan változásokat az oldalon.

Kockázatos megváltoztatni a /wp-login.php címet? Mi van, ha kizárom magamat?+

A fő kockázat, hogy elfelejted az új címet. Mentsd el egy jelszókezelőbe abban a pillanatban, amikor beállítod. A komoly bővítmények amúgy is lehetővé teszik, hogy helyreállítsd az adatbázisból, vagy FTP-n keresztül letiltsd a bővítményt, így nem zárod ki magad véglegesen.

Elég önmagában egy bejelentkezés-korlátozó bővítmény?+

Jó kezdet, és a legtöbb automatizált támadást megállítja, de ne támaszkodj egyetlen rétegre. Az a kombináció, ami valóban működik: erős jelszó, nem nyilvánvaló felhasználónév, próbálkozás-korlátozás és 2FA. Mindegyik lefedi a többi gyengeségét.

A próbálkozások blokkolása lelassítja az oldalamat a látogatók számára?+

Nem. Ezek az intézkedések csak a bejelentkezési oldalt és a hitelesítési kísérleteket érintik, nem a nyilvános oldalakat, amelyeket az ügyfeleid látnak. Sőt, a botok korábbi megállítása felszabadítja a szervererőforrásokat, így az oldalad még jobban is működhet.

Szükségem van dedikált szerverre, vagy megfelel egy olcsó tárhely is?+

A legtöbb intézkedés — egy korlátozó bővítmény, rejtett bejelentkezés, 2FA, jó jelszavak — bármilyen WordPress tárhelyen működik, beleértve az olcsó csomagokat is. A Fail2ban és a tűzfal szintű blokkolás fejlettebb szerverhozzáférést igényel, de nem szükségesek ahhoz, hogy jól védett légy.

Ingyenes útmutató

7 hiba, amely elriasztja az ügyfeleket a weboldaláról

Adja meg az e-mail-címét, és azonnal itt megkapja az útmutatót. Spam nélkül.

A küldéssel elfogadja az Adatvédelmi szabályzatot.
MAz MPO csapataSzemélyesen válaszolunk

Szeretné látni, hogyan nézne ki a cége weboldala?

Írjon nekünk WhatsAppon, és ingyen elkészítünk egy bemutató weboldalt a cége nevével. Előbb megnézi, utána dönt — minden kötelezettség nélkül.

Kérek egy ingyenes bemutató weboldaltÁltalában néhány percen belül válaszolunk