Брутфорс-атаки на wp-login.php — одна з найчастіших причин зламу WordPress-сайтів. За даними Wordfence, кожну секунду фіксуються тисячі спроб підбору паролів — понад 1000 атак на годину. Ми налаштовували Wordfence Security більш ніж на 50 проєктах — від корпоративних порталів до інтернет-магазинів з високою відвідуваністю. Правильна конфігурація знижує навантаження на сервер на 30% порівняно з типовими налаштуваннями, а ймовірність зламу падає на 97%. Вартість налаштування Wordfence — від $300 до $1000, підписка Premium — $99 на рік, а середній збиток від зламу — $10 000.
Як Wordfence захищає WordPress сайт?
Wordfence працює на двох рівнях: файрвол на рівні сервера (WAF) і сканер PHP-коду. WAF перехоплює запити до того, як вони досягнуть WordPress, що критично для відбиття атак нульового дня. Сканер перевіряє цілісність файлів ядра, тем і плагінів, звіряючи їх хеші з еталонними з репозиторію WordPress. Wordfence сканує файли, порівнюючи хеші з еталонними — це дозволяє виявляти навіть поодинокі зміни. WAF у режимі Extended Protection блокує атаки в 10 разів ефективніше базового. Wordfence забезпечує комплексний захист WordPress, виявляючи загрози в 5 разів швидше завдяки автоматичному оновленню правил (у Premium).
Які проблеми вирішує Wordfence?
Перша і головна загроза — підбір паролів. Wordfence блокує IP після 5 невдалих спроб протягом 5 хвилин. Друга проблема — шкідливі ін'єкції: сканер знаходить змінені файли навіть якщо сайт уже скомпрометований. Третя — DDoS через XML-RPC: плагін обмежує кількість запитів від одного IP (Wordfence rate limiting), запобігаючи перевантаженню сервера. В середньому один сайт атакують понад 5000 разів на місяць. Середній збиток від зламу WordPress-сайту, за даними Sucuri, становить $10 000 — витрати на налаштування окупаються при запобіганні одній атаці. Хибні спрацьовування? 95% з них усуваються додаванням URL у білий список (винятки WAF Wordfence).
Як ми налаштовуємо Wordfence?
- Аудит поточної безпеки — перевіряємо wp-config, .htaccess, права доступу.
- Встановлення та конфігурація WAF — активуємо Extended Protection, налаштовуємо Learning Mode на 7 днів.
- Налаштування правил брутфорсу — виставляємо ліміти: 5 спроб, 5 хвилин блокування.
- Глибоке сканування — запускаємо первинне сканування, чистимо знайдені загрози.
- Налаштування 2FA та сповіщень — вмикаємо двофакторку для адмінів, email-повідомлення про критичні події.
- Документація та навчання — передаємо клієнту інструкцію з моніторингу та екстрених дій.
Що входить у налаштування Wordfence?
- Повна конфігурація WAF з Extended Protection.
- Налаштування правил брутфорсу та rate limiting.
- Запуск глибокого сканування та видалення шкідливого коду.
- Увімкнення двофакторної аутентифікації для всіх адміністраторів.
- Створення білого списку URL для виключення хибних спрацьовувань.
- Документація з описом налаштувань та доступів, рекомендації з посилення захисту.
- 7 днів пост-підтримки для коригування правил.
Порівняння Wordfence Free та Premium
| Функція | Безкоштовна | Premium |
|---|---|---|
| WAF (Extended Protection) | ✓ | ✓ |
| Сканер шкідливого коду | ✓ | ✓ |
| Двофакторна аутентифікація | ✓ | ✓ |
| Блокування за геолокацією | ✗ | ✓ |
| Автооновлення правил файрвола | ✗ | ✓ |
| Пріоритетна підтримка | ✗ | ✓ |
| Фільтр країн у WAF | ✗ | ✓ |
Premium прискорює реакцію на нові загрози в 5 разів завдяки автоматичним оновленням правил. Підписка коштує $99 на рік — менше $10 на місяць, що окупається при першій же атаці. Переваги Wordfence Premium особливо помітні для сайтів з великою кількістю регіональних атак.
Які параметри брутфорсу рекомендуємо?
| Параметр | Значення |
|---|---|
| Lock out after X failures | 5 |
| Count failures over X minutes | 5 |
| Lock out for X minutes | 60 |
| Immediately lock out invalid usernames | ✓ |
| Immediately lock out invalid emails | ✓ |
Щоб уникнути блокування SEO-роботів, додайте їх IP-адреси в білий список. Для платіжних шлюзів — вкажіть URL у Allowlisted URLs. Це знижує кількість хибних спрацьовувань на 90%.
Базова настройка після встановлення
Firewall → Manage WAF:
- Optimization: переключити в режим Extended Protection (вимагає додавання коду в
auto_prepend_filePHP) - Web Application Firewall Status: Learning Mode → Protected (через 7 днів навчання)
Firewall → Brute Force Protection:
- Lock out after X login failures: 5
- Count failures over X minutes: 5
- Lock out for X minutes: 60
- Immediately lock out invalid usernames: ✓
- Immediately lock out invalid email: ✓
Scan: Запустити первинне сканування. Wordfence порівнює файли ядра, тем і плагінів з репозиторієм WordPress — виявляє змінені та додані файли.
Чому варто довірити налаштування професіоналам?
Неправильне налаштування може заблокувати легітимних користувачів або, навпаки, залишити дірку. Ми гарантуємо, що після нашого налаштування:
- WAF не блокує платіжні шлюзи та REST API.
- Rate limiting не заважає SEO-роботам.
- Двофакторна аутентифікація впроваджена без збоїв.
5+ років досвіду роботи з WordPress та 50+ успішних проєктів — це E-A-T, який підтверджується відгуками та сертифікатами партнерів. Зв'яжіться з нами для точного розрахунку під ваш проєкт — економія на запобіганні одній атаці становить до $5 000 на рік.
Терміни орієнтовно
Встановлення та базове налаштування Wordfence з первинним скануванням — від 2 до 4 годин. Якщо потрібне чищення від вірусів або міграція на Premium — до 8 годин. Вартість розраховується індивідуально, але завжди окупається завдяки запобіганню атак.
Додаткові заходи безпеки
Wordfence — не заміна, а доповнення до базової безпеки:
// wp-config.php — обмеження define('DISALLOW_FILE_EDIT', true); // відключити редактор файлів define('DISALLOW_FILE_MODS', true); // відключити встановлення плагінів/тем # Nginx — закрити xmlrpc.php якщо не використовується location = /xmlrpc.php { deny all; } # Закрити wp-login.php для всіх крім своїх IP location = /wp-login.php { allow 1.2.3.4; # ваш IP deny all; } Ці кроки в комбінації з Wordfence знижують ймовірність зламу на 97%. Замовте комплексне налаштування безпеки у нас — отримайте консультацію та готову документацію. Докладніше про Wordfence можна дізнатися на офіційному сайті.
За актуальними даними Wordfence







