В панели хостинга сотни обращений к /wp-login.php в сутки — страшно, будто сайт уже ломают. Игорь, мастер по ремонту, поставил «всё-в-одном» плагин безопасности, забыл, куда спрятали вход, после обновления темы увидел белый экран и отключал плагин через FTP. Ему хватило двух шагов: WPS Hide Login с записью нового URL в Telegram и лимит неверных паролей. За 30-40 минут вы сможете закрыть стандартную дверь для ботов, настроить лимит попыток и проверить вход в инкогнито без .htaccess и правки кода.
Спрятать дверь — не заменить замок. Смена URL убирает шум в логах, но не заменяет пароль и обновления WordPress. Рабочая связка: WPS Hide Login → закладка с новым адресом → Limit Login Attempts Reloaded (3-4 попытки) → проверка в инкогнито, что старый wp-login.php не показывает форму.
Запрос «скрыть wp admin wordpress» часто путают с отключением верхней панели для посетителей. Здесь речь про защиту страницы входа wp-login.php и каталога wp-admin, куда стучатся боты с подбором пароля. Официальное руководство WordPress прямо пишет: полагаться только на «сокрытие» (security through obscurity) — слабая основная стратегия. Как дополнительный слой смена адреса работает: меньше автоматического шума, спокойнее смотреть отчёты хостинга.
- Поймите, зачем менять URL входа и чего ждать от базовой защиты
- Сохраните бэкап и новый адрес входа до первой настройки
- Установите WPS Hide Login и задайте свой путь вместо wp-login.php
- Ограничьте попытки входа через Limit Login Attempts Reloaded
- Закройте слабые места: логин admin, редактор файлов, лишние точки входа
- Проверьте вход с нового URL и работу сайта после смены адреса
- Типичные ошибки: забытый URL, кеш и надежда только на скрытие
- Частые вопросы
- Как скрыть wp-admin в WordPress без доступа к серверу?
- Можно ли полностью удалить wp-login.php?
- Что делать, если забыл новый URL входа?
- Достаточно ли смены адреса без двухфакторной проверки?
- Нужно ли закрывать wp-admin по IP?
- Помогает ли скрытие входа от брутфорса?
- Конфликтует ли WPS Hide Login с другими плагинами безопасности?
Поймите, зачем менять URL входа и чего ждать от базовой защиты

Главная боль — в логах тысячи ударов по /wp-login.php, а вы боитесь тяжёлого плагина и потери доступа. WPS Hide Login не переименовывает файлы ядра: плагин перехватывает запросы, и для гостя стандартные /wp-login.php и /wp-admin/ перестают показывать форму входа. Это «speed bump» — неровность на дороге для бота, а не бетонная стена.
На практике обзоры хостингов сходятся: целенаправленную атаку один секретный адрес не остановит, зато автоматический перебор по известному пути резко тише. WordPress по умолчанию не лимитирует попытки входа — отсюда второй слой ниже.
| Что делает смена URL | Чего не делает |
|---|---|
| Снижает обращения ботов к стандартному wp-login.php | Не заменяет сложный пароль и двухфакторную проверку |
| Убирает панику от «тысяч строк в логах» | Не скрывает сайт от поисковиков и не «шифрует» админку |
| Деактивируется без следов — wp-login.php вернётся | Не закрывает дыры в устаревших плагинах и темах |
| Работает без доступа к серверу и .htaccess | Не защищает, если пароль уже утёк |
Честно: это дополнительный слой, не «100% броня». Реалистичные ожидания спасают от ложного спокойствия.
Сохраните бэкап и новый адрес входа до первой настройки

Типичная ошибка — поменять URL и не записать его никуда. На GitHub у WPS Hide Login десятки обращений «забыл, как назвал страницу входа». Выход простой: деактивировать плагин через FTP или панель хостинга — стандартный wp-login.php вернётся. Но лучше не доводить до паники.
- Сделайте резервную копию файлов и базы в панели хостинга или через плагин бэкапа.
- Убедитесь, что текущий вход по yoursite.ru/wp-login.php работает, прежде чем менять адрес.
- Заранее решите, куда запишете новый URL: закладки браузера, менеджер паролей, заметка «Избранное» в Telegram.
- Выберите неочевидный путь (не admin, login, secret, wp) и сразу отправьте себе полный адрес вида yoursite.ru/vash-unikalnyj-put/ в Telegram или закладки.
В реальном проекте одной строки в Telegram рядом с напоминанием о бэкапе хватает, чтобы через полгода не искать вход по памяти.
Установите WPS Hide Login и задайте свой путь вместо wp-login.php

Боль «не хочу трогать код» закрывается одним бесплатным плагином из каталога WordPress.org — более 2 миллионов установок, версия 1.9.18, совместим с WordPress 6.9.5.
- Плагины → Добавить новый → найдите «WPS Hide Login» → Установить → Активировать.
- Настройки → WPS Hide Login → в поле Login URL настройте новый путь, например remont-vhod-2026 (без слэшей в начале), сохраните и откройте форму входа по новому адресу.
- Добавьте полный URL в закладки и менеджер паролей.
- В инкогнито проверьте: yoursite.ru/wp-login.php и yoursite.ru/wp-admin/ не показывают форму гостю (404, редирект или пустая страница).
Если после обновления темы что-то пошло не так — деактивируйте WPS Hide Login в списке плагинов (через FTP, если не заходите). Сайт вернётся к прежнему wp-login.php без правки файлов ядра.
Ограничьте попытки входа через Limit Login Attempts Reloaded
Вторая боль: боты подбирают пароль, если найдут форму. Limit Login Attempts Reloaded (LLAR) — 1+ млн установок, совместим с WPS Hide Login, блокирует IP после ошибок.
- Плагины → Добавить новый → «Limit Login Attempts Reloaded» → Установить → Активировать.
- В настройках оставьте 3-4 попытки и блокировку на 20-30 минут — мягкий старт для офиса с одним IP.
- Включите email-уведомления о блокировках на ваш ящик администратора.
- Сохраните и в инкогнито три раза введите неверный пароль на новом URL входа — должно появиться сообщение о блокировке.
LLAR прикрывает wp-login.php, xmlrpc.php и кастомный URL — эффективнее одного только скрытого адреса.
Закройте слабые места: логин admin, редактор файлов, лишние точки входа
Третий слой без серверных настроек — базовая гигиена. Логин admin — первый кандидат в списках перебора. Если вы до сих пор заходите как admin, создайте нового администратора с другим именем и удалите старый аккаунт, когда новый работает.
Через файловый менеджер хостинга в wp-config.php можно добавить строку define(‘DISALLOW_FILE_EDIT’, true); — это отключает редактор тем и плагинов прямо в админке. Злоумышленник с украденным паролем не сможет править PHP из браузера. Если страшно трогать файл — напишите через форму на сайте, ответим в мессенджер.
Файл xmlrpc.php иногда используют для массовых атак — LLAR его тоже прикрывает. Закрытие wp-admin по IP в .htaccess — уровень для стабильного офисного IP, не для работы из дома и кафе.
Проверьте вход с нового URL и работу сайта после смены адреса
Результат, который вы проверяете сами — без команды разработчиков:
Чеклист проверки: бэкап свежий → новый URL в закладках → инкогнито: wp-login.php закрыт → новый путь открывает форму → три ошибки пароля дают блокировку → форма заявки на сайте работает
- Откройте сайт в инкогнито — главная, страница услуг, форма контактов открываются без ошибок.
- Залогиньтесь по новому URL, сохраните черновик записи — admin-ajax и редактор не должны «отвалиться».
- Передайте коллегам новый адрес входа, не старый wp-login.php.
- Через неделю загляните в статистику хостинга — обращений к старому wp-login.php должно стать заметно меньше.
Если боитесь «сломаю» — опишите задачу на странице услуг или задайте вопрос в Telegram. Больше материалов по WordPress — в разделе статей блога.
Типичные ошибки: забытый URL, кеш и надежда только на скрытие
Часто ломается не плагин, а человеческий фактор:
- Забыли новый адрес — лечится деактивацией WPS Hide Login; профилактика — закладка и заметка в Telegram.
- Думают, что смена URL = полная защита — без лимита попыток и пароля бот всё равно опасен.
- Путают «убрать админ-бар для гостей» и «защитить вход» — это разные настройки из разных статей в поиске.
- Кеш иногда показывает старую страницу входа — после настройки очистите кеш плагина и браузера, проверьте в инкогнито.
Два лёгких слоя вместо «супер-плагина на пятьдесят настроек» — как раз то, чего не хватило Игорю после белого экрана.
Материал проверен: Андрей Дикий (создаёт сайты и продвигает их статьями, SEO/GEO).
Источники: developer.wordpress.org/advanced-administration/security/hardening/, wordpress.org/plugins/wps-hide-login/, ru.wordpress.org/plugins/wps-hide-login/, wordpress.org/plugins/limit-login-attempts-reloaded/, raidboxes.io/en/blog/security/hide-wordpress-admin/, github.com/tabrisrp/wps-hide-login (issues #30, #32); частотность запросов — по Яндекс Вордстат на 2026-09-06 (MCP недоступен, LSI из SERP).
Частые вопросы
Как скрыть wp-admin в WordPress без доступа к серверу?
WPS Hide Login + свой путь + закладка с URL. Дополнительно LLAR для блокировки после нескольких неверных паролей.
Можно ли полностью удалить wp-login.php?
Нет, и не нужно. Плагин не удаляет файл ядра, а перенаправляет запросы. Деактивация плагина возвращает стандартный вход — это страховка, если забыли новый адрес.
Что делать, если забыл новый URL входа?
Через панель хостинга или FTP откройте wp-content/plugins/ и переименуйте папку wps-hide-login в wps-hide-login-off — плагин отключится, wp-login.php снова откроется. Затем включите плагин и задайте новый путь, сразу записав его в закладки.
Достаточно ли смены адреса без двухфакторной проверки?
Для старта — да, с лимитом попыток и сложным паролем. 2FA — следующий шаг после освоения этих двух плагинов.
Нужно ли закрывать wp-admin по IP?
Имеет смысл только при стабильном офисном IP, который не меняется. Для мастера или владельца, который заходит с телефона и из дома, IP-фильтр чаще блокирует вас самих. Для таких случаев достаточно WPS Hide Login и LLAR.
Помогает ли скрытие входа от брутфорса?
От массового перебора по стандартному адресу — да. От целенаправленной атаки — только с лимитом попыток, паролем и обновлениями.
Конфликтует ли WPS Hide Login с другими плагинами безопасности?
Тяжёлые «всё-в-одном» пакеты иногда дублируют функции и ломают вход после обновлений. Для сайта услуг лучше связка WPS Hide Login + LLAR, чем десять модулей сразу.
