Zabezpečení přihlášení do WordPressu — vrstvy obrany

Přihlašovací stránka WordPressu (wp-login.php) je nejostřelovanější místo webu — roboti na ní zkoušejí hesla nepřetržitě, ať máte web jakkoli malý. Dobrá zpráva: pár vrstev obrany útoky odrazí, aniž byste o nich věděli.

Co dělá server za vás

WPCloud opakované neúspěšné pokusy o přihlášení automaticky banuje — útočící IP se k webu přestane dostávat. V seznamu banů proto občas najdete i kolegu, který si pletl heslo (chyba 403). Serverovou vrstvu doplňuje firewall a případně GeoIP blokace.

Co nastavit ve WordPressu

  1. Silná hesla bez výjimek

    Správce hesel a dlouhá jedinečná hesla pro všechny účty — hlavně adminy (role a účty).

  2. Dvoufázové ověření pro adminy

    Plugin (Two-Factor, Wordfence Login Security…) přidá jednorázový kód. I uniklé heslo pak útočníkovi nestačí.

  3. Omezení pokusů

    Limit login attempts plugin zpomalí hádání hesel přímo ve WordPressu — druhá síť pod serverovým banováním.

  4. Žádný účet „admin“

    Předvídatelné jméno = poloviční práce pro útočníka. Založte admina s neobvyklým jménem a starého odstraňte.

  5. Ztlumte XML-RPC

    Starší vzdálené rozhraní (xmlrpc.php) zneužívají hromadné útoky. Nepoužíváte-li ho (Jetpack, vzdálená publikace), zakažte ho bezpečnostním pluginem.

Pro nejcitlivější weby

Interní systémy a weby s malým okruhem uživatelů snesou nejtvrdší ochranu: HTTP autorizaci před celým webem, případně GeoIP jen na povolené země. Pokročilí si přes vlastní konfiguraci omezí i samotný wp-login.php.

💡 Tip

Bezpečnost přihlášení je jedna vrstva z mnoha — celkový obraz dává Bezpečnostní checklist.

Časté dotazy

Pomůže přejmenování přihlašovací stránky (skrytí wp-login)?

Trochu — zastaví nejhloupější roboty, cílený útok ne. Berte to jako kosmetiku navíc k 2FA a limitům, ne jako náhradu.

Zamkl jsem se limitem pokusů sám. Co teď?

Počkejte na vypršení limitu, nebo plugin dočasně deaktivujte přejmenováním jeho složky přes Správce souborů. Jste-li v banech serveru, odbanujte svou IP v Banování IP.

Poznám, že se někdo dobývá?

Nájezdy na wp-login.php ukážou Access Logy; automatické zásahy serveru pak seznam banů. Občasné pokusy jsou internetová folklóra — vrstvy je vyřeší bez vás.

Byl pro vás článek užitečný?