Защита WordPress от взломов

Фаервол для WordPress ломается не атакой, а неверными правилами

Фаервол для WordPress ломается не атакой, а неверными правилами

Фаервол полезен только тогда, когда он режет лишнее, а не мешает сайту жить. Для WordPress базовый набор всегда один: ограничить вход на админку, закрыть лишние методы запросов и не пускать ботов туда, где они не нужны.

Сначала проверьте белый список: /wp-admin, /wp-login.php, XML-RPC, REST API, загрузка файлов. Если у вас нет мобильного приложения, интеграций и внешних сервисов, XML-RPC лучше отключить. REST API не отключают целиком — его режут точечно, если он открывает лишние данные.

Дальше смотрите на сигналы атаки: много запросов к login, перебор авторизации, всплеск POST на формы, частые обращения к wp-content и wp-includes. Для таких правил важнее не жесткость, а аккуратность: одно неверное ограничение может сломать оплату, поиск или отправку писем 🔒

После настройки обязательно тестируйте сайт как обычный пользователь: вход в админку, комментарии, формы, корзину, личный кабинет. Если что-то перестало работать, сначала ослабляйте правило, а не выключайте защиту целиком.

Лучший фаервол — тот, который незаметен для своих и жесток к чужим. Начинайте с точечных ограничений и ведите журнал срабатываний, иначе вы защищаете не WordPress, а собственные ошибки.
Этот пост опубликован в Telegram-канале Защита WordPress от взломов. Подписаться можно по ссылке: @wp_security_guard_ww.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.