Фаервол на WordPress ломают не “в лоб”, а через мелкие дыры в правилах
Фаервол работает только тогда, когда он настроен под ваш сайт, а не включен “для галочки”. Главная ошибка — разрешить всё, что нужно плагинам, и оставить доступ к админке, XML-RPC и логину без ограничений. В итоге защита есть, а атака проходит через привычные точки входа.
Проверьте базовый набор правил:
• закройте wp-login.php от лишних IP, если админка не нужна всем;
• ограничьте доступ к /wp-admin по IP или через дополнительную авторизацию;
• отключите или урежьте XML-RPC, если не используете его сознательно;
• поставьте лимит на частоту запросов к форме входа и wp-json.
Важно не переборщить: слишком жесткий фаервол ломает кэш, интеграции, редактор и платежные формы. Любое правило сначала тестируйте на копии сайта или хотя бы с отдельной учетной записью. Если после настройки что-то “подвисло”, не отключайте защиту целиком — ищите конкретное правило, которое режет нужный запрос 🔒
Лучший фаервол — тот, который блокирует лишнее, но не мешает нормальной работе сайта. Начинайте с входа в админку и API, потом ужесточайте точечно, а не оптом.
Защита WordPress от взломов
@wp_security_guard_ww
Фаервол на WordPress ломают не “в лоб”, а через мелкие дыры в правилах
Этот пост опубликован в Telegram-канале Защита WordPress от взломов. Подписаться можно по ссылке: @wp_security_guard_ww.