Фаервол для WordPress ломается не атакой, а неверными правилами
Фаервол полезен только тогда, когда он режет лишнее, а не мешает сайту жить. Для WordPress базовый набор всегда один: ограничить вход на админку, закрыть лишние методы запросов и не пускать ботов туда, где они не нужны.
Сначала проверьте белый список: /wp-admin, /wp-login.php, XML-RPC, REST API, загрузка файлов. Если у вас нет мобильного приложения, интеграций и внешних сервисов, XML-RPC лучше отключить. REST API не отключают целиком — его режут точечно, если он открывает лишние данные.
Дальше смотрите на сигналы атаки: много запросов к login, перебор авторизации, всплеск POST на формы, частые обращения к wp-content и wp-includes. Для таких правил важнее не жесткость, а аккуратность: одно неверное ограничение может сломать оплату, поиск или отправку писем 🔒
После настройки обязательно тестируйте сайт как обычный пользователь: вход в админку, комментарии, формы, корзину, личный кабинет. Если что-то перестало работать, сначала ослабляйте правило, а не выключайте защиту целиком.
Лучший фаервол — тот, который незаметен для своих и жесток к чужим. Начинайте с точечных ограничений и ведите журнал срабатываний, иначе вы защищаете не WordPress, а собственные ошибки.
Защита WordPress от взломов
@wp_security_guard_ww
Фаервол для WordPress ломается не атакой, а неверными правилами
Этот пост опубликован в Telegram-канале Защита WordPress от взломов. Подписаться можно по ссылке: @wp_security_guard_ww.