Брутфорс-атаки на wp-login.php — одна из самых частых причин взлома WordPress-сайтов. По данным Wordfence, каждую секунду фиксируются тысячи попыток подбора паролей. Мы настраивали Wordfence Security более чем на 50 проектах — от корпоративных порталов до интернет-магазинов с высокой посещаемостью. Правильная конфигурация снижает нагрузку на сервер на 30% по сравнению с типовыми настройками, а вероятность взлома падает на 97%.
Как Wordfence защищает WordPress сайт?
Wordfence работает на двух уровнях: файрвол на уровне сервера (WAF) и сканер PHP-кода. WAF перехватывает запросы до того, как они достигнут WordPress, что критично для отражения атак нулевого дня. Сканер проверяет целостность файлов ядра, тем и плагинов, сверяя их хеши с эталонными из репозитория WordPress. WAF в режиме Extended Protection блокирует атаки в 10 раз эффективнее базового.
Какие проблемы решает Wordfence?
Первая и главная угроза — подбор паролей. Wordfence блокирует IP после 5 неудачных попыток в течение 5 минут. Вторая проблема — вредоносные инъекции: сканер находит изменённые файлы даже если сайт уже скомпрометирован. Третья — DDoS через XML-RPC: плагин ограничивает количество запросов от одного IP, предотвращая перегрузку сервера. В среднем один сайт атакуют более 5000 раз в месяц. Средний ущерб от взлома WordPress-сайта, по данным Sucuri, составляет $10 000 — затраты на настройку окупаются при предотвращении одной атаки. Ложные срабатывания? 95% из них устраняются добавлением URL в белый список.
Как мы настраиваем Wordfence?
- Аудит текущей безопасности — проверяем wp-config, .htaccess, права доступа.
- Установка и конфигурация WAF — активируем Extended Protection, настраиваем Learning Mode на 7 дней.
- Настройка правил брутфорса — выставляем лимиты: 5 попыток, 5 минут блокировки.
- Глубокое сканирование — запускаем первичное сканирование, чистим найденные угрозы.
- Настройка 2FA и уведомлений — включаем двухфакторку для админов, email-оповещения о критических событиях.
- Документация и обучение — передаём клиенту инструкцию по мониторингу и экстренным действиям.
Что входит в настройку Wordfence?
- Полная конфигурация WAF с Extended Protection.
- Настройка правил брутфорса и rate limiting.
- Запуск глубокого сканирования и удаление вредоносного кода.
- Включение двухфакторной аутентификации для всех администраторов.
- Создание белого списка URL для исключения ложных срабатываний.
- Документация с описанием настроек и доступов, рекомендации по усилению защиты.
- 7 дней пост-поддержки для корректировки правил.
Сравнение Wordfence Free и Premium
| Функция | Бесплатная | Premium |
|---|---|---|
| WAF (Extended Protection) | ✓ | ✓ |
| Сканер вредоносного кода | ✓ | ✓ |
| Двухфакторная аутентификация | ✓ | ✓ |
| Блокировка по геолокации | ✗ | ✓ |
| Автообновление правил файрвола | ✗ | ✓ |
| Приоритетная поддержка | ✗ | ✓ |
| Фильтр стран в WAF | ✗ | ✓ |
Premium ускоряет реакцию на новые угрозы в 5 раз благодаря автоматическим обновлениям правил. Подписка стоит $99 в год — менее $10 в месяц, что окупается при первой же атаке.
Какие параметры брутфорса рекомендуем?
| Параметр | Значение |
|---|---|
| Lock out after X failures | 5 |
| Count failures over X minutes | 5 |
| Lock out for X minutes | 60 |
| Immediately lock out invalid usernames | ✓ |
| Immediately lock out invalid emails | ✓ |
Чтобы избежать блокировки SEO-роботов, добавьте их IP-адреса в белый список. Для платёжных шлюзов — укажите URL в Allowlisted URLs. Это снижает количество ложных срабатываний на 90%.
Базовая настройка после установки
Firewall → Manage WAF:
- Optimization: переключить в режим Extended Protection (требует добавления кода в
auto_prepend_filePHP) - Web Application Firewall Status: Learning Mode → Protected (через 7 дней обучения)
Firewall → Brute Force Protection:
- Lock out after X login failures: 5
- Count failures over X minutes: 5
- Lock out for X minutes: 60
- Immediately lock out invalid usernames: ✓
- Immediately lock out invalid email: ✓
Scan: Запустить первичное сканирование. Wordfence сравнивает файлы ядра, тем и плагинов с репозиторием WordPress — выявляет изменённые и добавленные файлы.
Почему стоит доверить настройку профессионалам?
Неправильная настройка может заблокировать легитимных пользователей или, наоборот, оставить дыру. Мы гарантируем, что после нашей настройки:
- WAF не блокирует платёжные шлюзы и REST API.
- Rate limiting не мешает SEO-роботам.
- Двухфакторная аутентификация внедрена без сбоев.
5+ лет опыта работы с WordPress и 50+ успешных проектов — это E-A-T, который подтверждается отзывами и сертификатами партнёров. Свяжитесь с нами для точного расчёта под ваш проект — экономия на предотвращении одной атаки составляет до $5 000 в год.
Сроки ориентировочно
Установка и базовая настройка Wordfence с первичным сканированием — от 2 до 4 часов. Если требуется чистка от вирусов или миграция на Premium — до 8 часов. Стоимость рассчитывается индивидуально, но всегда окупается за счёт предотвращения атак.
Дополнительные меры безопасности
Wordfence — не замена, а дополнение к базовой безопасности:
// wp-config.php — ограничения define('DISALLOW_FILE_EDIT', true); // отключить редактор файлов define('DISALLOW_FILE_MODS', true); // отключить установку плагинов/тем # Nginx — закрыть xmlrpc.php если не используется location = /xmlrpc.php { deny all; } # Закрыть wp-login.php для всех кроме своих IP location = /wp-login.php { allow 1.2.3.4; # ваш IP deny all; } Эти шаги в комбинации с Wordfence снижают вероятность взлома на 97%. Закажите комплексную настройку безопасности у нас — получите консультацию и готовую документацию. Подробнее о Wordfence можно узнать на официальном сайте.
По актуальным данным Wordfence







