Письмо от хостинга про «подозрительные попытки входа» нажало на нерв: вы боитесь, что боты добьют пароль к магазину или блогу, но любая кнопка в админке кажется ловушкой — вдруг навсегда потеряете доступ. За 15-20 минут поставите бесплатный WPS Hide Login, зададите свой адрес входа (например moy-vhod-2026), сохраните его в заметках и проверите: старый /wp-login.php больше не показывает форму, а новый URL пускает в привычную панель WordPress.
Скрытие wp-login — это не «крепость от хакеров», а бытовой шаг: убрать табличку «вход здесь» с двери, но оставить себе ключ на бумажке. Плагин не переименовывает файлы ядра, а перехватывает запросы к стандартному адресу. Официальная документация WordPress честно называет такую «засекреченность» слабой основной защитой — зато она снижает шум от ботов. Сильный пароль и лимит попыток входа остаются обязательными.
В салоне красоты администратор поставил WPS Hide Login и записал адрес krasota-vhod на стикере. Через месяц стикер потерялся, /wp-admin отдаёт 404, паника. Спасение простое: в файловом менеджере хостинга папку wps-hide-login переименовали в wps-hide-login-off, снова открылся обычный /wp-login.php, плагин включили заново, URL сохранили в облачных заметках. На практике чаще ломается не сайт, а дисциплина: забыли записать новый адрес.
- Разберите, зачем менять адрес wp-login на сайте услуг
- Отделите скрытый URL от сильного пароля и 2FA
- Выберите плагин: WPS Hide Login против правки сервера
- Настройте WPS Hide Login пошагово без выхода из сессии
- Проверьте кеш, мобильное приложение и смежные плагины
- Восстановите доступ, если забыли новый адрес
- Избегите типичных ошибок после смены URL
- Как понять, что wp-login скрыт и вы не заперли себя
- Частые вопросы
- Можно ли скрыть wp-login без плагина?
- Ломает ли смена URL мобильное приложение WordPress?
- Чем WPS Hide Login отличается от Limit Login Attempts?
- Что писать в поле Redirect URL?
- Где хранится мой кастомный slug в базе?
- Поможет ли скрытие, если пароль слабый?
- Нужно ли отключать кеш на новом адресе входа?
Разберите, зачем менять адрес wp-login на сайте услуг

Боль: в логах хостинга сотни обращений к /wp-login.php, хотя вы один админ. Это автоматические скрипты перебирают стандартный путь WordPress. WPS Hide Login (версия 1.9.19 на каталоге wordpress.org, более 2 млн установок) подменяет публичный адрес: боты бьют в закрытую дверь, вы заходите по своему slug.
Типичная ошибка — ждать, что исчезнут все атаки: часть сканеров всё равно находит новый URL. Результат полезный — меньше мусора в отчётах, пока вы настраиваете двухфакторную защиту.
Цепочка для маркетолога: письмо хостинга о брутфорсе → установка WPS Hide Login → уникальный slug вместо /wp-admin → проверка в инкогнито → URL в менеджере паролей → при желании лимит попыток входа.
Отделите скрытый URL от сильного пароля и 2FA

Боль: «спрятал — значит защищён». Руководство WordPress по brute-force прямо советует двухфакторную аутентификацию, ограничение частоты запросов к странице входа и по возможности WAF. В ядре нет встроенной 2FA на 2026 год — её добавляют плагином или политикой хостинга.
Документация WordPress по hardening напоминает: «засекреченность» не заменяет обновления и сложные пароли. Hide login — дополнение, не замок на сейф.
| Мера | Что даёт новичку | Чего не даёт |
|---|---|---|
| WPS Hide Login | Другой URL входа, меньше шума в логах | Не лечит слабый пароль admin123 |
| Лимит попыток (например WPS Limit Login) | Блок после серии неудачных паролей | Не спасёт, если пароль утёк из почты |
| 2FA | Второй код с телефона при входе | Нужно настроить резервные коды |
| Отключить XML-RPC (отдельная статья) | Меньше лишних точек атаки | Может затронуть старые приложения |
Выберите плагин: WPS Hide Login против правки сервера

Боль: статьи про .htaccess пугают. Для типового shared-хостинга без SSH достаточно WPS Hide Login: установка из каталога, два поля в настройках, откат через переименование папки плагина. Альтернативы вроде Easy Hide Login или комплексные security-наборы имеют смысл, если уже живёте внутри одного «сейфа» и готовы разбирать конфликты.
На сайте услуг разумный минимум: hide login, уникальный пароль и при необходимости отключение XML-RPC. Правка nginx вручную маркетологу обычно не нужна.
Настройте WPS Hide Login пошагово без выхода из сессии
Боль: «нажму Сохранить и выпаду навсегда». Делайте всё, пока вы уже внутри админки, и не выходите, пока не проверите новый адрес.
- Шаг 1. Убедитесь, что есть доступ к файловому менеджеру или FTP панели хостинга — это ваш план Б.
- Шаг 2. В WordPress откройте Плагины → Добавить новый, найдите WPS Hide Login, установите и активируйте (часто сразу кидает в настройки).
- Шаг 3. Перейдите в Настройки → WPS Hide Login. В поле Login URL задайте неочевидный slug: не admin, login, wp-admin. Подойдёт что-то вроде moy-vhod-2026 или внутренний код проекта.
- Шаг 4. В Redirect URL выберите, куда отправлять любопытных на старом /wp-login.php: главную или страницу 404 — как вам спокойнее.
- Шаг 5. Нажмите Сохранить, скопируйте полный новый адрес (https://ваш-домен.ru/ваш-slug) в менеджер паролей и добавьте строку отката: переименовать папку wps-hide-login в wps-hide-login-off.
- Шаг 6. Не выходя, откройте этот URL в приватной вкладке браузера и войдите под своим логином.
- Шаг 7. В той же вкладке проверьте старый /wp-login.php и /wp-admin: формы входа там быть не должно (редирект или 404 по вашей настройке).
- Шаг 8. Зайдите в Настройки → Постоянные ссылки, выберите формат Название записи и сохраните. При «Простых» ссылках в support wordpress.org описан риск 404 и lockout после кастомного URL.
Например, если после шага 6 видите 404 на новом адресе — сначала permalinks, потом снова тест. Только после успешного входа в инкогнито можно спокойно нажать «Выйти» на основном компьютере.
Проверьте кеш, мобильное приложение и смежные плагины
Боль: «вошёл, а потом выкинуло на главную» — часто кеш страниц или второй login-плагин. Исключите slug входа из кеша; приложение WordPress переподключите по новому URL. Запрет правки файлов из админки — в материале про DISALLOW_FILE_EDIT.
Восстановите доступ, если забыли новый адрес
Боль: /wp-admin отдаёт 404, стикер сгрызли. Не крутите панику — у плагина предсказуемый откат.
Экстренный откат через хостинг:
1. Файловый менеджер → wp-content/plugins/
2. Папку wps-hide-login переименовать в wps-hide-login-off
3. Открыть стандартный https://ваш-домен.ru/wp-login.php
4. Войти, снова включить плагин, записать URL в облако
Slug лежит в опции whl_page (wp_options); phpMyAdmin — крайний случай. После отката салон из примера снова сохранил URL в облаке.
Избегите типичных ошибок после смены URL
Часто ломается связка «забыли URL и нет доступа к хостингу» — храните копию у двух людей. Не делайте slug как у реальной страницы сайта. Не верьте, что боты исчезли навсегда: после hide login добавьте лимит попыток или 2FA. Не правьте wp-login.php в теме — плагин и так не трогает ядро.
Как понять, что wp-login скрыт и вы не заперли себя
До вопросов сверьте success criteria — так вы увидите, что вечер не прошёл зря:
- Новый кастомный URL открывает форму входа и пускает под вашим логином в привычную панель.
- Старый /wp-login.php и /wp-admin не показывают стандартную форму (редирект или 404 по настройке).
- Полный адрес входа лежит в менеджере паролей или облачной заметке, плюс одна строка про откат через переименование папки плагина.
- Постоянные ссылки стоят в режиме «Название записи», после сохранения тест в инкогнито повторён.
- Вы понимаете: это снижение шума, а не замена сложного пароля и по желанию 2FA.
Другие гайды по WordPress — в разделе статьи. Настроить сайт и контент под ключ — услуги, вопросы в форму или Telegram.
Материал проверен: Андрей Дикий (создаёт сайты и продвигает их статьями, SEO/GEO).
Достоверность данных: карточка WPS Hide Login на wordpress.org (v1.9.19, FAQ lockout и whl_page), ru.wordpress.org/plugins/wps-hide-login, developer.wordpress.org (brute-force и hardening), HOSTiQ Wiki, темы support wordpress.org про 404 и permalinks, GitHub remyperona/wps-hide-login; LSI-запросы — WebSearch 07.10.2026 (точный Яндекс Вордстат недоступен, MCP auth warning в research).
Частые вопросы
Можно ли скрыть wp-login без плагина?
Теоретически через правила сервера или кастомный код, но на shared-хостинге это чаще ломает обновления и пугает новичка. WPS Hide Login снимает задачу за два поля в настройках и понятный откат через папку plugins.
Ломает ли смена URL мобильное приложение WordPress?
Приложение запоминает старый путь. После смены slug добавьте сайт заново или укажите новый полный адрес входа из настроек плагина. Пока не проверите — не удаляйте старую закладку в браузере.
Чем WPS Hide Login отличается от Limit Login Attempts?
Hide Login меняет публичный адрес страницы входа. Limit Login Attempts (или WPS Limit Login от того же автора) считает неудачные пароли и временно блокирует IP. Имеет смысл связка: спрятали дверь и поставили защиту от долбёжки в замок.
Что писать в поле Redirect URL?
Чаще выбирают главную или 404, чтобы случайный посетитель на старом /wp-login.php не видел форму. Главное — не редиректить на реальную страницу входа с другим slug, иначе смысл теряется.
Где хранится мой кастомный slug в базе?
В опции whl_page таблицы wp_options (на мультисайте — sitemeta). Обычно достаточно отката через переименование папки плагина; к базе лезут, если панель хостинга недоступна, а доступ к phpMyAdmin есть.
Поможет ли скрытие, если пароль слабый?
Нет. Боты, которые найдут новый URL, всё равно попробуют пароли. Сначала смените пароль администратора на длинный уникальный, потом hide login, потом по желанию 2FA или лимит попыток.
Нужно ли отключать кеш на новом адресе входа?
Да, если используете плагин полного кеша страниц. Исключите slug входа из кеширования по инструкции вашего кеш-плагина; для WP Rocket в описании WPS Hide Login указана совместимость без лишних танцев.
