Фаервол на WordPress: 6 ошибок настройки, которые открывают вход
Фаервол полезен только тогда, когда он не мешает админке, но режет лишнее на входе. Типовая ошибка — включить защиту «на максимум» и получить ложное чувство безопасности. На практике важно разделить: что блокируем на уровне сайта, а что — на уровне сервера или хостинга.
• Не закрывают /wp-login.php от перебора и оставляют слабые пароли.
• Не ограничивают доступ к /wp-admin по IP, где это возможно.
• Разрешают XML-RPC без необходимости: через него часто идут брут и спам.
• Не исключают свои же сервисы: бэкап, SMTP, интеграции, мониторинг.
Ещё одна проблема — правила без логики приоритета. Сначала идут точечные allow для своих IP и сервисов, потом блокировки по частым атакам, затем уже общие ограничения. Иначе можно случайно отрезать себе редакцию, формы или REST-запросы плагинов.
Проверяйте фаервол после каждой правки: логин, сброс пароля, отправку формы, медиа-загрузку, работу CRON и API. Если что-то перестало отвечать — ищите не «поломку WordPress», а слишком широкое правило.
Лучший фаервол — тот, который режет шум, но не ломает рабочие сценарии. Начинайте с минимально нужных блокировок и добавляйте их по логам, а не по ощущениям.
Защита WordPress от взломов
@wp_security_guard_ww
Фаервол на WordPress: 6 ошибок настройки, которые открывают вход
Этот пост опубликован в Telegram-канале Защита WordPress от взломов. Подписаться можно по ссылке: @wp_security_guard_ww.