Утром в почте 47 писем «неудачный вход», логин всё ещё admin, пароль короткий — и вы не понимаете, куда нажать, чтобы боты перестали долбить дверь в админку. WordPress сам лимит попыток не ставит: кто угодно может снова и снова вводить пароль на странице входа. За 15-20 минут поставите бесплатный плагин Limit Login Attempts Security, оставите 4 попытки и 20 минут блокировки — и увидите в журнале, что чужие адреса режутся, а ваш вход с правильным паролем проходит.
WordPress из коробки не считает ошибки входа: боты бьют в wp-login.php и xmlrpc.php сколько угодно. Limit Login Attempts Security (версия 3.3.8, 1+ млн установок) после 4-й неверной попытки с одного IP блокирует вход на 20 минут. Каждый такой запрос грузит ядро сайта — даже сильный пароль не спасает от «положенного» хостинга. Настройка без кода: Плагины → установка → вкладка Settings → Local App.
Марина из салона три раза ошиблась в пароле после установки плагина и заблокировала себя. Ниже — путь без паники: подождать 20 минут, зайти с телефона по мобильному интернету или переименовать папку плагина в файловом менеджере хостинга.
- Поймите, почему перебор пароля бьёт по сайту услуг
- Установите Limit Login Attempts Security без путаницы в названиях
- Настройте лимит так, чтобы не заблокировать себя
- Проверьте, что защита реально работает
- Разблокируйте себя, если три опечатки подряд
- Добавьте два слоя рядом, без ухода в DevOps
- Что дальше
- Частые вопросы
- Как ограничить попытки входа в WordPress без кода?
- Какой плагин защищает wp-login от перебора пароля?
- Как разблокировать IP после Limit Login Attempts?
- Чем лимит попыток отличается от двухфакторной защиты?
- Как проверить, что защита входа WordPress работает?
- Сколько попыток входа ставить на сайт услуг?
- Нужна ли защита на хостинге, если плагин уже стоит?
Поймите, почему перебор пароля бьёт по сайту услуг

Страница входа wp-login.php открыта всему интернету. Боты перебирают пароли тысячами попыток — Jetpack на WordPress.com в среднем блокирует 5000+ таких атак за жизнь сайта. Типичная ошибка: думать, что «простой сайт не интересен». На практике ищут логин admin и слабый пароль.
Неожиданный момент: ограничение попыток защищает не только от взлома. Каждый запрос на вход грузит ядро WordPress — боты могут «положить» сайт нагрузкой, даже не угадав пароль. Один взломанный вход — подмена форм заявок и спам с вашего домена.
| Что видите | Что это значит | Что делать |
|---|---|---|
| Письма о неудачном входе | Кто-то бьёт в wp-login.php | Лимит попыток + смена логина admin |
| Медленная админка, хостинг ругается | Массовый перебор грузит сервер | Лимит + при необходимости помощь хостинга |
| Сообщение «слишком много попыток» | IP временно заблокирован плагином | Проверить журнал — свои или чужие адреса |
| Форма входа на Elementor, лимит не срабатывает | Кастомная форма может обходить стандартные хуки | Тест неверным паролем или вернуть wp-login.php |
Установите Limit Login Attempts Security без путаницы в названиях

Не путайте Limit Login Attempts Security со старым плагином без слова Security — берите версию 3.3.8, совместимую с WordPress до 7.1.
- Войдите в админку WordPress под своим логином (не admin, если уже переименовали).
- Откройте Плагины → Добавить новый.
- В поиске введите «Limit Login Attempts» — в списке нужен Limit Login Attempts Security.
- Нажмите Установить, затем Активировать.
- После активации сразу проверьте Обновления: версия должна быть не ниже 3.3.5 (в 3.3.5-3.3.8 закрыт баг с чёрным списком имён).
- Откройте пункт меню Limit Login Attempts → вкладка Settings → раздел Local App.
Типичная ошибка — поставить второй плагин с лимитом (Wordfence, Solid Security). Оставьте один инструмент на задачу.
Настройте лимит так, чтобы не заблокировать себя

Рекомендация разработчиков: 4 попытки и блокировка 20 минут. Для соло-админа — 3 попытки; для офиса с одним внешним IP все делят один адрес — не ставьте жёсткий лимит.
Поля в Local App простыми словами:
- Allowed retries — сколько раз можно ошибиться паролем до блокировки (ставьте 3-4).
- Minutes lockout — на сколько минут закрыть вход с этого IP (20-30).
- Hours until retries reset — через сколько часов счётчик ошибок обнуляется (по умолчанию 24).
- Notify on lockout — письмо вам, когда кого-то заблокировало (включите).
- Safelist — белый список ваших IP, если знаете стабильный адрес дома или офиса.
Схема защиты: неверный пароль → счётчик +1 → на 4-й ошибке блок IP на 20 мин → запись в журнале → ваш верный пароль с другого IP или после таймера проходит
За Cloudflare или офисным прокси все видят один IP — добавьте свой адрес в safelist после теста.
Проверьте, что защита реально работает
Без проверки легко получить ложное спокойствие — особенно если форма входа на Elementor и не цепляется к стандартным хукам WordPress. Success-критерий простой: при 4-й неверной попытке с чужого IP появляется блокировка; в журнале видны заблокированные адреса; ваш вход с правильным паролем проходит; при случайной блокировке знаете аварийный выход через файловый менеджер.
- Откройте страницу входа в режиме инкогнито или с телефона по мобильному интернету (другой IP, не домашний).
- Четыре раза введите заведомо неверный пароль для тестового логина.
- На 4-й попытке должно появиться сообщение о блокировке — вход закрыт на время lockout.
- В админке откройте Limit Login Attempts → Logs (журнал): там IP, время, имя пользователя.
- С правильным паролем зайдите со своего обычного устройства — вход должен пройти.
- Убедитесь, что главная сайта для гостей открывается как раньше — блокируется только вход, не витрина.
Марина после теста увидела десятки чужих IP за ночь в журнале.
Разблокируйте себя, если три опечатки подряд
Три опечатки — и вы снаружи. Есть три рабочих выхода:
- Подождать lockout (обычно 20 минут) и ввести пароль снова.
- Зайти с другого IP — мобильный интернет на телефоне, другая сеть Wi-Fi.
- Аварийный способ — в файловом менеджере хостинга переименовать папку плагина в wp-content/plugins/ (например, limit-login-attempts-reloaded → limit-login-attempts-reloaded-off). WordPress отключит плагин, вход откроется. Потом верните имя папки и настройте safelist.
Если заблокировался весь офис — проверьте общий IP и настройку Trusted IP Origin; при сомнении спросите поддержку хостинга.
Добавьте два слоя рядом, без ухода в DevOps
Один плагин лимита — база, не панацея. Короткий чеклист второго шага:
- Смените логин admin на уникальный и поставьте длинный пароль (менеджер паролей).
- При желании включите двухфакторную защиту в том же плагине или отдельным гайдом — см. двухфакторная аутентификация WordPress.
- Отключите xmlrpc.php, если не пользуетесь приложением Jetpack или удалённой публикацией — второй частый вход для ботов. Подробнее: отключить XML-RPC.
- Не ставьте два плагина с лимитом входа — выберите один.
Сначала доведите лимит и журнал до конца, потом смотрите защиту входа в WordPress.
Если после настройки письма не прекращаются, сайт тормозит или боитесь заблокировать клиентов с общим IP — не экспериментируйте вслепую. Напишите в форму на сайте (MAX, VK, WhatsApp, Telegram) или в Telegram: опишите симптом, без звонков. Помогаем с безопасностью при создании и сопровождении сайтов на WordPress.
Что дальше
Когда лимит работает, журнал показывает блокировки, а ваш вход с правильным паролем проходит — защита настроена. Закрепите результат:
- Раз в неделю заглядывайте в Logs — всплески подскажут, что пора менять пароль или обновлять плагины.
- Держите Limit Login Attempts Security на версии 3.3.8+ — старые версии имели дыры обхода через поддельный IP в заголовках.
- Другие гайды по WordPress — в разделе статьи блога.
Материал проверен: Андрей Дикий (создаёт сайты и продвигает их статьями, SEO/GEO).
Достоверность данных: wordpress.org/plugins/limit-login-attempts-reloaded (v3.3.8, 1M+ установок), docs.limitloginattempts.com (4 попытки по умолчанию), wordpress.com/ru/support/brute-force-attack-protection (wp-login.php и xmlrpc.php), wp-kama.ru/id_2943 (нагрузка от перебора), GitHub Advisory GHSA-pr5g-gw8g-vfpm (фикс denylist в 3.3.5+); LSI по SERP на 2026-09-17 (Яндекс Вордстат MCP недоступен).
Частые вопросы
Как ограничить попытки входа в WordPress без кода?
Установите Limit Login Attempts Security: Плагины → Добавить новый → Активировать. В Settings → Local App оставьте 4 попытки и 20 минут блокировки.
Какой плагин защищает wp-login от перебора пароля?
Limit Login Attempts Security 3.3.8: бесплатный, 1+ млн установок, журнал, защита xmlrpc. Не дублируйте вторым плагином с лимитом.
Как разблокировать IP после Limit Login Attempts?
Подождите lockout (20 мин), зайдите с другого IP или переименуйте папку плагина в wp-content/plugins/. Потом добавьте IP в safelist.
Чем лимит попыток отличается от двухфакторной защиты?
Лимит режет бота после ошибок с одного адреса. 2FA просит код с телефона даже при верном пароле. Лучше оба слоя: сначала лимит, потом 2FA.
Как проверить, что защита входа WordPress работает?
Четыре неверных пароля с другого IP в инкогнито — должна появиться блокировка. Проверьте Logs и войдите с правильным паролем.
Сколько попыток входа ставить на сайт услуг?
3-4 попытки, блокировка 20-30 минут. Меньше двух — риск самоблокировки, больше пяти — боту проще.
Нужна ли защита на хостинге, если плагин уже стоит?
Плагин закрывает wp-login.php. Хостинг или Cloudflare режут атаки раньше — плюс, но не замена пароля и обновлений.
