Как ограничить попытки входа в WordPress и заблокировать перебор пароля

ogranicit popytki vhoda wordpress cover Без рубрики
Limit Login Attempts Security 3.3.8: 4 попытки, 20 мин блокировки, проверка журнала. Без кода, с разблокировкой если ошиблись паролем. Для владельца сайта услуг.

Утром в почте 47 писем «неудачный вход», логин всё ещё admin, пароль короткий — и вы не понимаете, куда нажать, чтобы боты перестали долбить дверь в админку. WordPress сам лимит попыток не ставит: кто угодно может снова и снова вводить пароль на странице входа. За 15-20 минут поставите бесплатный плагин Limit Login Attempts Security, оставите 4 попытки и 20 минут блокировки — и увидите в журнале, что чужие адреса режутся, а ваш вход с правильным паролем проходит.

WordPress из коробки не считает ошибки входа: боты бьют в wp-login.php и xmlrpc.php сколько угодно. Limit Login Attempts Security (версия 3.3.8, 1+ млн установок) после 4-й неверной попытки с одного IP блокирует вход на 20 минут. Каждый такой запрос грузит ядро сайта — даже сильный пароль не спасает от «положенного» хостинга. Настройка без кода: Плагины → установка → вкладка Settings → Local App.

Марина из салона три раза ошиблась в пароле после установки плагина и заблокировала себя. Ниже — путь без паники: подождать 20 минут, зайти с телефона по мобильному интернету или переименовать папку плагина в файловом менеджере хостинга.

Поймите, почему перебор пароля бьёт по сайту услуг

Схема перебора пароля на прилавке салона

Страница входа wp-login.php открыта всему интернету. Боты перебирают пароли тысячами попыток — Jetpack на WordPress.com в среднем блокирует 5000+ таких атак за жизнь сайта. Типичная ошибка: думать, что «простой сайт не интересен». На практике ищут логин admin и слабый пароль.

Неожиданный момент: ограничение попыток защищает не только от взлома. Каждый запрос на вход грузит ядро WordPress — боты могут «положить» сайт нагрузкой, даже не угадав пароль. Один взломанный вход — подмена форм заявок и спам с вашего домена.

Что видите Что это значит Что делать
Письма о неудачном входе Кто-то бьёт в wp-login.php Лимит попыток + смена логина admin
Медленная админка, хостинг ругается Массовый перебор грузит сервер Лимит + при необходимости помощь хостинга
Сообщение «слишком много попыток» IP временно заблокирован плагином Проверить журнал — свои или чужие адреса
Форма входа на Elementor, лимит не срабатывает Кастомная форма может обходить стандартные хуки Тест неверным паролем или вернуть wp-login.php

Установите Limit Login Attempts Security без путаницы в названиях

Чеклист установки плагина на прилавке

Не путайте Limit Login Attempts Security со старым плагином без слова Security — берите версию 3.3.8, совместимую с WordPress до 7.1.

  1. Войдите в админку WordPress под своим логином (не admin, если уже переименовали).
  2. Откройте Плагины → Добавить новый.
  3. В поиске введите «Limit Login Attempts» — в списке нужен Limit Login Attempts Security.
  4. Нажмите Установить, затем Активировать.
  5. После активации сразу проверьте Обновления: версия должна быть не ниже 3.3.5 (в 3.3.5-3.3.8 закрыт баг с чёрным списком имён).
  6. Откройте пункт меню Limit Login Attempts → вкладка Settings → раздел Local App.

Типичная ошибка — поставить второй плагин с лимитом (Wordfence, Solid Security). Оставьте один инструмент на задачу.

Настройте лимит так, чтобы не заблокировать себя

Карточка настроек лимита на прилавке

Рекомендация разработчиков: 4 попытки и блокировка 20 минут. Для соло-админа — 3 попытки; для офиса с одним внешним IP все делят один адрес — не ставьте жёсткий лимит.

Поля в Local App простыми словами:

  • Allowed retries — сколько раз можно ошибиться паролем до блокировки (ставьте 3-4).
  • Minutes lockout — на сколько минут закрыть вход с этого IP (20-30).
  • Hours until retries reset — через сколько часов счётчик ошибок обнуляется (по умолчанию 24).
  • Notify on lockout — письмо вам, когда кого-то заблокировало (включите).
  • Safelist — белый список ваших IP, если знаете стабильный адрес дома или офиса.

Схема защиты: неверный пароль → счётчик +1 → на 4-й ошибке блок IP на 20 мин → запись в журнале → ваш верный пароль с другого IP или после таймера проходит

За Cloudflare или офисным прокси все видят один IP — добавьте свой адрес в safelist после теста.

Проверьте, что защита реально работает

Без проверки легко получить ложное спокойствие — особенно если форма входа на Elementor и не цепляется к стандартным хукам WordPress. Success-критерий простой: при 4-й неверной попытке с чужого IP появляется блокировка; в журнале видны заблокированные адреса; ваш вход с правильным паролем проходит; при случайной блокировке знаете аварийный выход через файловый менеджер.

  1. Откройте страницу входа в режиме инкогнито или с телефона по мобильному интернету (другой IP, не домашний).
  2. Четыре раза введите заведомо неверный пароль для тестового логина.
  3. На 4-й попытке должно появиться сообщение о блокировке — вход закрыт на время lockout.
  4. В админке откройте Limit Login Attempts → Logs (журнал): там IP, время, имя пользователя.
  5. С правильным паролем зайдите со своего обычного устройства — вход должен пройти.
  6. Убедитесь, что главная сайта для гостей открывается как раньше — блокируется только вход, не витрина.

Марина после теста увидела десятки чужих IP за ночь в журнале.

*Instagram,Facebook (принадлежит компании Meta, признанной экстремистской и запрещённой на территории РФ)

Разблокируйте себя, если три опечатки подряд

Три опечатки — и вы снаружи. Есть три рабочих выхода:

  • Подождать lockout (обычно 20 минут) и ввести пароль снова.
  • Зайти с другого IP — мобильный интернет на телефоне, другая сеть Wi-Fi.
  • Аварийный способ — в файловом менеджере хостинга переименовать папку плагина в wp-content/plugins/ (например, limit-login-attempts-reloaded → limit-login-attempts-reloaded-off). WordPress отключит плагин, вход откроется. Потом верните имя папки и настройте safelist.

Если заблокировался весь офис — проверьте общий IP и настройку Trusted IP Origin; при сомнении спросите поддержку хостинга.

Добавьте два слоя рядом, без ухода в DevOps

Один плагин лимита — база, не панацея. Короткий чеклист второго шага:

  • Смените логин admin на уникальный и поставьте длинный пароль (менеджер паролей).
  • При желании включите двухфакторную защиту в том же плагине или отдельным гайдом — см. двухфакторная аутентификация WordPress.
  • Отключите xmlrpc.php, если не пользуетесь приложением Jetpack или удалённой публикацией — второй частый вход для ботов. Подробнее: отключить XML-RPC.
  • Не ставьте два плагина с лимитом входа — выберите один.

Сначала доведите лимит и журнал до конца, потом смотрите защиту входа в WordPress.

Если после настройки письма не прекращаются, сайт тормозит или боитесь заблокировать клиентов с общим IP — не экспериментируйте вслепую. Напишите в форму на сайте (MAX, VK, WhatsApp, Telegram) или в Telegram: опишите симптом, без звонков. Помогаем с безопасностью при создании и сопровождении сайтов на WordPress.

Что дальше

Когда лимит работает, журнал показывает блокировки, а ваш вход с правильным паролем проходит — защита настроена. Закрепите результат:

  • Раз в неделю заглядывайте в Logs — всплески подскажут, что пора менять пароль или обновлять плагины.
  • Держите Limit Login Attempts Security на версии 3.3.8+ — старые версии имели дыры обхода через поддельный IP в заголовках.
  • Другие гайды по WordPress — в разделе статьи блога.

Материал проверен: Андрей Дикий (создаёт сайты и продвигает их статьями, SEO/GEO).
Достоверность данных: wordpress.org/plugins/limit-login-attempts-reloaded (v3.3.8, 1M+ установок), docs.limitloginattempts.com (4 попытки по умолчанию), wordpress.com/ru/support/brute-force-attack-protection (wp-login.php и xmlrpc.php), wp-kama.ru/id_2943 (нагрузка от перебора), GitHub Advisory GHSA-pr5g-gw8g-vfpm (фикс denylist в 3.3.5+); LSI по SERP на 2026-09-17 (Яндекс Вордстат MCP недоступен).

Частые вопросы

Как ограничить попытки входа в WordPress без кода?

Установите Limit Login Attempts Security: Плагины → Добавить новый → Активировать. В Settings → Local App оставьте 4 попытки и 20 минут блокировки.

Какой плагин защищает wp-login от перебора пароля?

Limit Login Attempts Security 3.3.8: бесплатный, 1+ млн установок, журнал, защита xmlrpc. Не дублируйте вторым плагином с лимитом.

Как разблокировать IP после Limit Login Attempts?

Подождите lockout (20 мин), зайдите с другого IP или переименуйте папку плагина в wp-content/plugins/. Потом добавьте IP в safelist.

Чем лимит попыток отличается от двухфакторной защиты?

Лимит режет бота после ошибок с одного адреса. 2FA просит код с телефона даже при верном пароле. Лучше оба слоя: сначала лимит, потом 2FA.

Как проверить, что защита входа WordPress работает?

Четыре неверных пароля с другого IP в инкогнито — должна появиться блокировка. Проверьте Logs и войдите с правильным паролем.

Сколько попыток входа ставить на сайт услуг?

3-4 попытки, блокировка 20-30 минут. Меньше двух — риск самоблокировки, больше пяти — боту проще.

Нужна ли защита на хостинге, если плагин уже стоит?

Плагин закрывает wp-login.php. Хостинг или Cloudflare режут атаки раньше — плюс, но не замена пароля и обновлений.

*Instagram,Facebook (принадлежит компании Meta, признанной экстремистской и запрещённой на территории РФ)
Новый маркетинг с искусственным интеллектом
Добавить комментарий