Atacuri brute-force pe /wp-login: cum limitezi încercările și ascunzi pagina de admin
Vezi sute de logări eșuate în loguri? Iată cum oprești concret atacul asupra /wp-login: limitezi încercările și ascunzi pagina de admin.
Îți deschizi dimineața raportul de securitate de la hosting și vezi ceva care te sperie: sute, uneori mii de încercări de logare eșuate pe /wp-login.php, de la IP-uri din toată lumea. E firesc să te întrebi dacă site-ul e deja spart. Vestea bună: în majoritatea cazurilor nu ești vizat anume — sunt boți automați care încearcă mecanic parole pe orice site WordPress pe care îl găsesc.
Vestea și mai bună e că nu ești neajutorat. Cu câteva măsuri simple poți transforma o pagină de login expusă în una aproape imposibil de spart prin forță brută. Hai să vedem, pas cu pas, ce faci concret — de la limitarea încercărilor până la ascunderea completă a paginii de admin.
De ce primești sute de încercări (și când chiar e periculos)
Un atac brute-force înseamnă că un program încearcă automat combinații de utilizator și parolă până nimerește una validă. WordPress e cea mai folosită platformă din lume, iar adresa /wp-login.php e standard — deci boții știu exact unde să bată. Nu te-a ales nimeni; pur și simplu scanează internetul.
Pericolul real apare în câteva situații:
- ai un cont cu nume previzibil, precum "admin", "administrator" sau numele firmei
- folosești o parolă scurtă sau reutilizată de pe alt site
- nu ai niciun mecanism care să blocheze IP-urile după prea multe greșeli
Dacă bifezi una dintre acestea, atacul are șanse reale. Dacă nu, logurile sunt doar zgomot enervant — dar tot merită curățat, pentru că fiecare încercare consumă resurse de server și îți poate încetini site-ul.
Primul strat: parole și utilizatori pe care boții nu-i pot ghici
Înainte de orice plugin, rezolvă fundația. Majoritatea atacurilor reușesc din cauza unei parole slabe sau a unui nume de utilizator evident.
- Șterge sau redenumește contul "admin". Creează un cont nou de administrator cu nume unic, apoi mută articolele pe el și șterge-l pe cel vechi.
- Folosește o parolă lungă și aleatoare, generată de un manager de parole. O frază de mai multe cuvinte e mult mai greu de spart decât o parolă scurtă cu simboluri.
- Nu afișa numele de autor în URL-uri. WordPress expune uneori utilizatorul prin /?author=1 — verifică și blochează asta.
Această bază nu costă nimic și rezolvă cea mai mare parte a riscului. Chiar dacă boții continuă să bată la ușă, nu mai au ce ghici.
Limitează încercările de logare
Al doilea strat oprește chiar mecanismul atacului: numărul de încercări. Ideea e simplă — după câteva greșeli consecutive de la același IP, blochezi accesul pentru o perioadă.
Pe WordPress ai pluginuri dedicate (de tip "limit login attempts") care fac exact asta: setezi, de exemplu, un număr mic de încercări permise, apoi o pauză de blocare care crește la reîncercări. Un bot care trebuie să aștepte după fiecare câteva încercări devine practic inutil.
Dacă ai acces la server, poți merge mai departe cu Fail2ban, care citește logurile și blochează IP-urile la nivel de firewall — mai eficient, pentru că oprește traficul înainte să ajungă la WordPress. Combinat cu un plugin, acoperi și cazul în care atacatorul schimbă IP-ul des.
Ascunde sau protejează pagina de admin
Dacă boții nu găsesc pagina de login, nu o pot ataca. Ai mai multe opțiuni, de la simplu la solid:
- Schimbă adresa de login. Pluginuri care redenumesc /wp-login.php într-o adresă doar de tine știută (de exemplu /intrare-firma) elimină instant valul de boți automați.
- Protejează /wp-admin cu o a doua parolă la nivel de server (HTTP Basic Auth, prin .htpasswd sau din panoul de hosting). Atacatorul lovește un zid înainte să vadă vreodată formularul WordPress.
- Restricționează accesul după IP dacă lucrezi mereu din aceleași locuri.
O precizare onestă: ascunderea adresei nu e o măsură de securitate absolută — e "security through obscurity". Reduce enorm zgomotul automat, dar nu înlocuiește parolele bune și limitarea încercărilor. Le folosești împreună, ca straturi.
Adaugă autentificarea în doi pași și un firewall
Chiar dacă cineva ghicește parola, autentificarea în doi pași (2FA) îl oprește: pe lângă parolă, are nevoie de un cod din aplicația ta de telefon. Pentru un conturi de administrator, e cea mai bună investiție de câteva minute.
Un firewall pentru aplicații web (WAF) — fie printr-un plugin de securitate cunoscut, fie la nivel de CDN — filtrează traficul rău înainte să ajungă la site. Multe blochează automat tiparele de brute-force, boții cunoscuți și cererile suspecte.
Împreună, aceste straturi înseamnă că un atac care înainte umplea logurile devine, în practică, imposibil: adresa e ascunsă, IP-urile abuzive sunt blocate, iar chiar și o parolă corectă nu ajunge fără al doilea pas.
Prea multă bătaie de cap? Îți configurăm noi totul
Toate măsurile de mai sus sunt reale și le poți face singur — dar necesită timp, atenție și puțină grijă să nu te blochezi singur în afara site-ului. Dacă preferi să dormi liniștit fără să devii administrator de securitate, aici intervine MPO Web Studio.
Lucrăm remote, în toată țara, și configurăm de la zero un WordPress sigur: cont de admin curat, limitare a încercărilor, login ascuns, 2FA și firewall — totul testat, ca să nu rămâi pe dinafară. Îți explicăm transparent ce am făcut și de ce, fără jargon.
Dacă vezi acum sute de încercări în loguri și vrei să se termine, scrie-ne un mesaj pe WhatsApp. Ne uităm împreună la situația ta și îți spunem sincer ce merită făcut.
Întrebări frecvente
Sutele de încercări din loguri înseamnă că site-ul meu a fost spart?+
Aproape sigur nu. Încercările eșuate înseamnă exact asta — au eșuat. E doar semnul că boți automați îți testează pagina de login, ceva ce se întâmplă la orice site WordPress. Devine îngrijorător doar dacă vezi o logare reușită pe care nu o recunoști sau modificări neașteptate pe site.
E riscant să schimb adresa de /wp-login.php? Dacă rămân eu pe dinafară?+
Riscul principal e să uiți noua adresă. Salveaz-o într-un manager de parole imediat ce o setezi. Pluginurile serioase îți permit oricum recuperarea din baza de date sau prin dezactivarea pluginului via FTP, deci nu rămâi blocat definitiv.
Îmi ajunge doar un plugin de limitare a încercărilor?+
E un start bun și oprește cele mai multe atacuri automate, dar nu te baza pe un singur strat. Combinația care chiar funcționează este: parolă puternică, nume de utilizator neevident, limitarea încercărilor și 2FA. Fiecare acoperă o slăbiciune a celorlalte.
Blocarea încercărilor îmi încetinește site-ul pentru vizitatori?+
Nu. Aceste măsuri afectează doar pagina de login și încercările de autentificare, nu paginile publice pe care le văd clienții tăi. Din contră, oprind boții mai devreme, eliberezi resurse de server și site-ul poate merge chiar mai bine.
Am nevoie de un server dedicat sau merge și pe găzduire ieftină?+
Cele mai multe măsuri — plugin de limitare, login ascuns, 2FA, parole bune — funcționează pe orice găzduire WordPress, inclusiv una ieftină. Fail2ban și blocările la nivel de firewall cer acces mai avansat la server, dar nu sunt obligatorii pentru a fi bine protejat.
7 greșeli care îți alungă clienții de pe site
Lasă-ți emailul și primești ghidul pe loc, aici. Fără spam.
Vrei să vezi cum ar arăta site-ul firmei tale?
Scrie-ne pe WhatsApp și îți pregătim GRATUIT un site demonstrativ, cu numele firmei tale. Îl vezi întâi — decizi după.