Защита админки WordPress: 6 замков, которые ставят до установки плагинов
Админка ломается не «сложным хаком», а скукой: admin-логин, слабый пароль, вечный доступ подрядчика, открытый /wp-admin и плагины без обновлений. Начинать надо не с магии, а с гигиены.
— Уберите пользователей admin, test, manager. Логин не должен угадываться по автору записи.
— Включите 2FA для всех ролей выше автора. Без исключений для «мне неудобно».
— Ограничьте попытки входа и поставьте задержку после ошибок. Брутфорс должен умирать на пороге.
— Раздавайте доступы по ролям, а не «всем админку». Подрядчику — отдельный аккаунт, после работ — удалить или понизить.
— Отключите редактирование файлов из админки через DISALLOW_FILE_EDIT.
— Закройте XML-RPC, если он не нужен приложению, Jetpack или внешней интеграции.
Отдельно: бэкап не защита админки, а страховка после провала. Проверяйте, что копия восстанавливается, иначе это просто архив для самоуспокоения.
Нормальная защита — это когда взломщику скучно, долго и шумно. Сделайте вход узким, доступы короткими, права минимальными.
WP Surgery
@WpSurgeryPro
Защита админки WordPress: 6 замков, которые ставят до установки плагинов
Этот пост опубликован в Telegram-канале WP Surgery. Подписаться можно по ссылке: @WpSurgeryPro.