Перейти к содержимому
Все статьи
11 июля 2026 г.·4 мин чтения

Атаки перебором на /wp-login: как ограничить попытки входа и скрыть страницу администратора

Видите сотни неудачных входов в логах? Вот как реально остановить атаку на /wp-login: ограничить попытки и скрыть страницу администратора.

Утром вы открываете отчёт безопасности от хостинга и видите тревожное: сотни, а порой и тысячи неудачных попыток входа на /wp-login.php с IP-адресов со всего мира. Естественно задуматься, не взломан ли уже сайт. Хорошая новость: в большинстве случаев вас не выбирали лично — это автоматические боты, которые механически перебирают пароли на любом сайте WordPress, который найдут.

Ещё лучше то, что вы не беспомощны. Несколькими простыми мерами можно превратить открытую страницу входа в почти неуязвимую для перебора. Давайте разберём шаг за шагом, что конкретно нужно делать — от ограничения попыток до полного скрытия страницы администратора.

Почему приходят сотни попыток (и когда это действительно опасно)

Атака перебором означает, что программа автоматически подбирает комбинации логина и пароля, пока не найдёт рабочую. WordPress — самая используемая платформа в мире, а /wp-login.php — стандартный адрес, поэтому боты точно знают, куда стучаться. Вас никто не выбирал специально; они просто сканируют интернет.

Реальная опасность возникает в нескольких случаях:

  • у вас есть учётная запись с предсказуемым именем вроде «admin», «administrator» или названия компании
  • вы используете короткий пароль или пароль, повторно взятый с другого сайта
  • у вас нет механизма, который блокирует IP после слишком многих ошибок

Если хоть что-то из этого верно, у атаки есть реальные шансы. Если нет — логи это просто раздражающий шум, но их всё равно стоит убрать, потому что каждая попытка расходует ресурсы сервера и может замедлить сайт.

Первый слой: пароли и логины, которые боты не угадают

Прежде чем ставить любой плагин, укрепите фундамент. Большинство атак удаётся из-за слабого пароля или очевидного имени пользователя.

  • Удалите или переименуйте учётную запись «admin». Создайте нового администратора с уникальным именем, перенесите на него записи, затем удалите старого.
  • Используйте длинный случайный пароль, созданный менеджером паролей. Фраза из нескольких слов взламывается гораздо труднее, чем короткий пароль с символами.
  • Не раскрывайте имя автора в URL. WordPress иногда показывает пользователя через /?author=1 — проверьте и заблокируйте это.

Эта основа ничего не стоит и убирает наибольшую часть риска. Даже если боты продолжают стучаться, угадывать уже нечего.

Ограничьте попытки входа

Второй слой останавливает сам механизм атаки — число попыток. Идея проста: после нескольких подряд ошибок с одного IP вы блокируете доступ на определённый срок.

В WordPress есть специальные плагины (типа «limit login attempts»), которые делают именно это: вы задаёте, скажем, небольшое число разрешённых попыток, а затем блокировку, которая растёт при повторных нарушениях. Бот, вынужденный ждать после каждых нескольких попыток, становится практически бесполезным.

Если у вас есть доступ к серверу, можно пойти дальше с Fail2ban: он читает логи и блокирует IP на уровне брандмауэра — это эффективнее, потому что останавливает трафик до того, как он дойдёт до WordPress. В сочетании с плагином вы закрываете и случай, когда атакующий часто меняет IP.

Скройте или защитите страницу администратора

Если боты не находят страницу входа, они не могут её атаковать. У вас есть несколько вариантов — от простого к надёжному:

  • Смените адрес входа. Плагины, переименовывающие /wp-login.php в известный только вам адрес (например /vhod-firmy), мгновенно убирают волну автоматических ботов.
  • Защитите /wp-admin вторым паролем на уровне сервера (HTTP Basic Auth, через .htpasswd или панель хостинга). Атакующий упрётся в стену ещё до того, как увидит форму WordPress.
  • Ограничьте доступ по IP, если вы всегда работаете из одних и тех же мест.

Честная оговорка: скрытие адреса — это не абсолютная защита, а «безопасность через неизвестность». Она сильно снижает автоматический шум, но не заменяет надёжные пароли и ограничение попыток. Их используют вместе, слоями.

Добавьте двухфакторную аутентификацию и брандмауэр

Даже если кто-то угадает пароль, двухфакторная аутентификация (2FA) его остановит: помимо пароля нужен код из приложения на телефоне. Для учётной записи администратора это лучшая инвестиция в несколько минут.

Брандмауэр веб-приложений (WAF) — через известный плагин безопасности или на уровне CDN — отсеивает вредный трафик до того, как он дойдёт до сайта. Многие автоматически блокируют шаблоны перебора, известных ботов и подозрительные запросы.

Вместе эти слои превращают атаку, которая раньше заполняла логи, в практически невозможную: адрес скрыт, злоупотребляющие IP заблокированы, и даже правильный пароль ничего не даёт без второго шага.

Слишком много хлопот? Мы настроим всё за вас

Все меры выше реальны, и вы можете сделать их сами — но это требует времени, внимания и осторожности, чтобы не заблокировать самого себя. Если вы предпочитаете спать спокойно, не становясь администратором безопасности, здесь на помощь приходит MPO Web Studio.

Мы работаем удалённо по всей стране и настраиваем безопасный WordPress с нуля: чистая учётная запись администратора, ограничение попыток, скрытый вход, 2FA и брандмауэр — всё протестировано, чтобы вы не остались снаружи. Мы прозрачно объясняем, что сделали и почему, без жаргона.

Если прямо сейчас вы смотрите на сотни попыток в логах и хотите, чтобы это прекратилось, напишите нам в WhatsApp. Мы вместе посмотрим на вашу ситуацию и честно скажем, что стоит сделать.

Частые вопросы

Сотни попыток в логах означают, что мой сайт взломали?+

Почти наверняка нет. Неудачные попытки означают именно это — они не удались. Это лишь признак того, что автоматические боты проверяют вашу страницу входа, что происходит с любым сайтом WordPress. Тревожно становится, только если вы видите успешный вход, который не узнаёте, или неожиданные изменения на сайте.

Рискованно ли менять адрес /wp-login.php? А если я сам себя заблокирую?+

Главный риск — забыть новый адрес. Сохраните его в менеджере паролей сразу, как зададите. Серьёзные плагины в любом случае позволяют восстановить доступ через базу данных или отключив плагин по FTP, так что навсегда вы не заблокируетесь.

Достаточно ли одного плагина ограничения попыток?+

Это хорошее начало, и он останавливает большинство автоматических атак, но не полагайтесь на один слой. Реально работающая связка: надёжный пароль, неочевидный логин, ограничение попыток и 2FA. Каждый закрывает слабость остальных.

Замедлит ли блокировка попыток сайт для посетителей?+

Нет. Эти меры затрагивают только страницу входа и попытки аутентификации, а не публичные страницы, которые видят ваши клиенты. Наоборот, останавливая ботов раньше, вы освобождаете ресурсы сервера, и сайт может работать даже лучше.

Нужен ли выделенный сервер, или подойдёт дешёвый хостинг?+

Большинство мер — плагин ограничения, скрытый вход, 2FA, хорошие пароли — работают на любом хостинге WordPress, включая дешёвые тарифы. Fail2ban и блокировки на уровне брандмауэра требуют более продвинутого доступа к серверу, но они не обязательны, чтобы быть хорошо защищённым.

Бесплатный гид

7 ошибок, которые отпугивают клиентов с вашего сайта

Оставьте email и получите гид прямо здесь, сразу. Без спама.

Отправляя, вы соглашаетесь с Политикой конфиденциальности.
Бесплатно · без обязательств

Хотите увидеть, как мог бы выглядеть сайт вашего бизнеса?

Напишите нам в WhatsApp — и мы БЕСПЛАТНО подготовим демо-сайт с названием вашего бизнеса. Сначала смотрите, потом решаете.

Запросить бесплатный демо-сайтОтвечаем в WhatsApp за пару минут