В почте снова пачка писем «неудачный вход в WordPress», а в голове страх: боты перебирают пароль к сайту салона или магазина, вы не понимаете, зачем ещё один плагин и не заблокирует ли он вас после трёх опечаток. За 15–20 минут включите бесплатный Limit Login Attempts Reloaded с четырьмя попытками по умолчанию, проверите блокировку с телефона на мобильном интернете и увидите в журнале, что дверь в админку перестала быть открытой для тысяч автоматических ударов.
WordPress из коробки не считает неудачные пароли на странице входа — это делают плагин или хостинг. Limit Login Attempts Reloaded (LLAR) после четырёх ошибок с одного IP ставит временную блокировку. Это не «крепость Форта Нокс», а замок на дверь: боты перестают долбиться в форму, вы заходите с телефона, если не набираете пароль десять раз подряд. Официальное руководство WordPress в 2025–2026 советует сначала резать частоту запросов на краю сети (WAF или CDN), плагин — если хостинг этого не даёт.
Андрей из типографии поставил сложный пароль, но оставил логин admin. Через неделю хостинг пишет о перегрузке, в отчётах тысячи обращений к wp-login.php. Он думал, что WordPress «сам защищает», пока не узнал: ядро не ограничивает попытки входа. Атакуют и форму логина, и канал XML-RPC — у LLAR на wordpress.org заявлена защита и туда, и для WooCommerce.
- Узнайте, почему боты бьют в wp-login и что грузит хостинг
- Соберите базовую гигиену до тяжёлых комбайнов безопасности
- Установите Limit Login Attempts Reloaded и оставьте четыре попытки
- Настройте журнал, почту и сигнал в мессенджер
- Проверьте формы, приложение и кеш после включения лимита
- Разблокируйте свой IP, если офис попал под lockout
- Пройдите чек-лист: тест и мониторинг на неделю
- Частые вопросы
- Нужен ли Wordfence на маленьком сайте?
- Заблокирует ли лимит сотрудников в офисе?
- Как сочетается лимит со скрытым wp-login?
- Хостинг режет nginx limit_req — нужен плагин?
- Можно ли ограничить попытки кодом в теме?
- Что ещё параллельно с лимитом?
Узнайте, почему боты бьют в wp-login и что грузит хостинг

Боль: сайт тормозит, графики хостинга краснеют, контент вы не трогали. Скрипты тысячами стучатся в стандартный адрес входа и перебирают пароли. Без лимита бот долбится бесконечно, каждая попытка грузит сервер.
Типичная ошибка — ждать, что «сложный пароль» остановит всё само. Пароль важен, но не снимает нагрузку: боту не обязательно угадать пароль сегодня. После лимита четыре–пять неверных паролей с одного IP дают сообщение о блокировке, шум в логах падает, хостинг перестаёт ругаться на каждую тысячу запросов к wp-login.php.
Цепочка: письма о неудачном входе → LLAR → четыре попытки → тест с другого IP → при необходимости офисный IP в белом списке → смена логина admin.
Соберите базовую гигиену до тяжёлых комбайнов безопасности

Боль: «поставлю мега-плагин и забуду». Wordfence полезен на больших проектах, маркетологу с сайтом услуг часто хватает узкого LLAR: более миллиона установок в каталоге wordpress.org, задача одна — считать неудачные входы.
До установки: смените логин admin, задайте длинный пароль через менеджер паролей, обновите ядро и плагины. Если логин всё ещё admin, боту проще — он перебирает только пароль. Позже добавьте двухфакторную защиту и скройте wp-login; лимит попыток — первый понятный рубеж без тяжёлого сканера.
| Инструмент | Кому подходит | Что делает |
|---|---|---|
| Limit Login Attempts Reloaded | Shared-хостинг без SSH | Лимит по IP, журнал, XML-RPC |
| Wordfence | Готовность к тяжёлой настройке | Сканер и firewall, выше нагрузка |
| WAF на хостинге | Есть опция в панели | Режет запросы до WordPress |
Честно: если хостинг уже режет wp-login через WAF или CDN, плагин станет вторым слоем. Документация WordPress для разработчиков называет rate-limit на краю сети предпочтительным. Нет такой кнопки в панели — начинайте с LLAR, это главный путь в этой инструкции. В реальном проекте типографии Андрея одного плагина хватило, чтобы хостинг перестал слать письма о перегрузке каждую ночь.
Установите Limit Login Attempts Reloaded и оставьте четыре попытки

Боль: «боюсь сломать сайт». Каталог wordpress.org не требует кода в теме. В салоне хватило одной вкладки Local App.
- Шаг 1. Резервная копия через хостинг — на случай конфликта с другим security-плагином.
- Шаг 2. Плагины → Добавить новый → найдите Limit Login Attempts Reloaded → Установить → Активировать.
- Шаг 3. Меню плагина → Settings → Local App.
- Шаг 4. В Lockout проверьте Allowed retries: по docs LLAR по умолчанию 4. Меньше — чаще блокируете людей, больше — слабее против ботов.
- Шаг 5. Включите почтовое уведомление о блокировке, если есть в вашей версии.
- Шаг 6. Сохраните настройки, убедитесь, что нет напоминания об устаревшей версии.
- Шаг 7. Обновляйте LLAR из каталога: в версиях до 2.17.4 был обход лимита через поддельный заголовок IP (CVE-2020-35590).
Например, если сайт «подвис» после активации — отключите второй плагин с тем же счётчиком попыток. На практике чаще мешает не LLAR, а дубль функции в другом security-наборе. Оставьте один счётчик, перезагрузите страницу входа в приватной вкладке и снова проверьте вход под своим логином.
Настройте журнал, почту и сигнал в мессенджер
Боль: «атакуют, а я узнаю через три дня от хостинга». Журнал LLAR покажет IP, время и логин, который бот угадывал. Загляните туда на следующий день после включения — увидите, откуда шёл шум. Письмо о блокировке — знак, что лимит сработал; не кидайте его в спам. Типичная ошибка — отфильтровать все письма WordPress: вы потеряете сигнал об атаке. Если уведомлений много, заведите отдельную папку в почте по теме плагина. Сотни строк за ночь — повод сменить admin и при необходимости отключить XML-RPC, если старые приложения его не используют. Увидели всплеск — напишите себе в мессенджер напоминание проверить пароль и обновления, не звоните в панику на хостинг ночью.
Проверьте формы, приложение и кеш после включения лимита
Боль: «сотрудник не может войти с телефона». Лимит касается страницы входа WordPress, не форм заявок на лендинге. Мобильное приложение WordPress ходит в тот же wp-login — после серии ошибок оно тоже упрётся в блокировку, это нормально. Если стоит плагин кеширования, исключите страницу входа из кеша. Попросите коллегу один раз ошибиться паролем и прочитать текст блокировки: он должен быть понятным, без английской простыни. Часто ломается связка «скрыли wp-login, но забыли передать новый URL» — сначала лимит, через неделю спокойной работы меняйте адрес входа.
Разблокируйте свой IP, если офис попал под lockout
Боль: «нас всех выкинуло». Четыре попытки дают запас на опечатку; общий офисный IP и пять ошибок подряд — lockout. В настройках LLAR добавьте рабочий IP в safelist (белый список) или снимите блок кнопкой в журнале. Домашний роутер реже бьёт лимит, чем один белый IP на всю студию. Тест блокировки делайте с телефона на мобильном интернете, не с офисного Wi-Fi, чтобы не запереть всю команду. В материалах WordPress.com для облачных сайтов описан тот же принцип белого списка — на self-hosted вы повторяете его через плагин.
Откат: панель хостинга → переименуйте папку limit-login-attempts-reloaded в limit-login-attempts-reloaded-off → войдите через wp-login.php → верните папку и добавьте IP в белый список.
Пройдите чек-лист: тест и мониторинг на неделю
До FAQ сверьте критерии успеха:
- LLAR включён, allowed retries = 4 (или осознанное другое значение).
- С телефона на мобильном интернете пять неверных паролей — есть сообщение о блокировке.
- В журнале свежие попытки; письмо о блокировке пришло, если включили.
- Логин admin сменён, пароль длинный, LLAR обновлён.
- Рабочий IP в safelist при необходимости.
Раз в два–три дня смотрите журнал. Не отключайте LLAR «для скорости» — он легче тяжёлого сканера. Ещё гайды — статьи, сайт под ключ — услуги, вопросы в форму или Telegram (мессенджер, без звонков).
Материал проверен: Андрей Дикий (создаёт сайты и продвигает их статьями, SEO/GEO).
Достоверность данных: ru.wordpress.org/plugins/limit-login-attempts-reloaded/, docs.limitloginattempts.com (Lockout, 4 retries), developer.wordpress.org/advanced-administration/security/brute-force/, wordpress.com/ru/support/brute-force-attack-protection/, GitHub GHSA-ch2j-pqr2-h9jh; LSI — WebSearch 10.10.2026 (Яндекс Вордстат недоступен, MCP auth warning).
Частые вопросы
Нужен ли Wordfence на маленьком сайте?
Для салона, типографии или личного блога эксперта часто хватает LLAR, сильного пароля и регулярных обновлений. Wordfence имеет смысл, когда готовы разбирать firewall, сканер и у вас тариф хостинга тянет нагрузку. Начните с лимита попыток — это 15–20 минут без DevOps.
Заблокирует ли лимит сотрудников в офисе?
Может при одном внешнем IP и многих ошибках подряд. Оставьте четыре попытки, добавьте офисный IP в белый список.
Как сочетается лимит со скрытым wp-login?
Дополняют друг друга: скрытый URL снижает шум, лимит режет перебор. Сначала LLAR, через неделю — WPS Hide Login.
Хостинг режет nginx limit_req — нужен плагин?
Спросите поддержку, достаточно ли WAF. Если только панель без лимита — LLAR остаётся главным шагом.
Можно ли ограничить попытки кодом в теме?
Для владельца бизнеса нет: код слетит при обновлении. Берите плагин из каталога и обновляйте его.
Что ещё параллельно с лимитом?
Уникальный логин, длинный пароль, обновления. 2FA — вторым шагом после теста блокировки с другого устройства.
