Настройка Wordfence Security: защита WordPress от брутфорса и взломов

Брутфорс-атаки на wp-login.php — одна из самых частых причин взлома WordPress-сайтов. По данным Wordfence, каждую секунду фиксируются тысячи попыток подбора паролей. Мы настраивали Wordfence Security более чем на 50 проектах — от корпоративных порталов до интернет-магазинов с высокой посещаемостью.

Разработка и обслуживание любых видов сайтов:

Информационные сайты или веб-приложения
Сайты визитки, landing page, корпоративные сайты, онлайн каталоги, квиз, промо-сайты, блоги, новостные ресурсы, информационные порталы, форумы, агрегаторы
Сайты или веб-приложения электронной коммерции
Интернет-магазины, B2B-порталы, маркетплейсы, онлайн-обменники, кэшбэк-сайты, биржи, дропшиппинг-платформы, парсеры товаров
Веб-приложения для управления бизнес-процессами
CRM-системы, ERP-системы, корпоративные порталы, системы управления производством, парсеры информации
Сайты или веб-приложения электронных услуг
Доски объявлений, онлайн-школы, онлайн-кинотеатры, конструкторы сайтов, порталы предоставления электронных услуг, видеохостинги, тематические порталы

Это лишь некоторые из технических типов сайтов, с которыми мы работаем, и каждый из них может иметь свои специфические особенности и функциональность, а также быть адаптированным под конкретные потребности и цели клиента

Услуги, которые мы предлагаем
Показано 1 из 1Все 2062 услуг
Настройка Wordfence Security: защита WordPress от брутфорса и взломов
Простой
~1 день

Наши компетенции:

Часто задаваемые вопросы

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1414
  • image_web-applications_feedme_466_0.webp
    Разработка веб-приложения для компании FEEDME
    1285
  • image_websites_belfingroup_462_0.webp
    Разработка веб-сайта для компании БЕЛФИНГРУПП
    982
  • image_ecommerce_furnoro_435_0.webp
    Разработка интернет магазина для компании FURNORO
    1241
  • image_crm_enviok_479_0.webp
    Разработка веб-приложения для компании Enviok
    982
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Разработка веб-сайта для компании ФИКСПЕР
    995

Брутфорс-атаки на wp-login.php — одна из самых частых причин взлома WordPress-сайтов. По данным Wordfence, каждую секунду фиксируются тысячи попыток подбора паролей. Мы настраивали Wordfence Security более чем на 50 проектах — от корпоративных порталов до интернет-магазинов с высокой посещаемостью. Правильная конфигурация снижает нагрузку на сервер на 30% по сравнению с типовыми настройками, а вероятность взлома падает на 97%.

Как Wordfence защищает WordPress сайт?

Wordfence работает на двух уровнях: файрвол на уровне сервера (WAF) и сканер PHP-кода. WAF перехватывает запросы до того, как они достигнут WordPress, что критично для отражения атак нулевого дня. Сканер проверяет целостность файлов ядра, тем и плагинов, сверяя их хеши с эталонными из репозитория WordPress. WAF в режиме Extended Protection блокирует атаки в 10 раз эффективнее базового.

Какие проблемы решает Wordfence?

Первая и главная угроза — подбор паролей. Wordfence блокирует IP после 5 неудачных попыток в течение 5 минут. Вторая проблема — вредоносные инъекции: сканер находит изменённые файлы даже если сайт уже скомпрометирован. Третья — DDoS через XML-RPC: плагин ограничивает количество запросов от одного IP, предотвращая перегрузку сервера. В среднем один сайт атакуют более 5000 раз в месяц. Средний ущерб от взлома WordPress-сайта, по данным Sucuri, составляет $10 000 — затраты на настройку окупаются при предотвращении одной атаки. Ложные срабатывания? 95% из них устраняются добавлением URL в белый список.

Как мы настраиваем Wordfence?

  • Аудит текущей безопасности — проверяем wp-config, .htaccess, права доступа.
  • Установка и конфигурация WAF — активируем Extended Protection, настраиваем Learning Mode на 7 дней.
  • Настройка правил брутфорса — выставляем лимиты: 5 попыток, 5 минут блокировки.
  • Глубокое сканирование — запускаем первичное сканирование, чистим найденные угрозы.
  • Настройка 2FA и уведомлений — включаем двухфакторку для админов, email-оповещения о критических событиях.
  • Документация и обучение — передаём клиенту инструкцию по мониторингу и экстренным действиям.

Что входит в настройку Wordfence?

  • Полная конфигурация WAF с Extended Protection.
  • Настройка правил брутфорса и rate limiting.
  • Запуск глубокого сканирования и удаление вредоносного кода.
  • Включение двухфакторной аутентификации для всех администраторов.
  • Создание белого списка URL для исключения ложных срабатываний.
  • Документация с описанием настроек и доступов, рекомендации по усилению защиты.
  • 7 дней пост-поддержки для корректировки правил.

Сравнение Wordfence Free и Premium

Функция Бесплатная Premium
WAF (Extended Protection)
Сканер вредоносного кода
Двухфакторная аутентификация
Блокировка по геолокации
Автообновление правил файрвола
Приоритетная поддержка
Фильтр стран в WAF

Premium ускоряет реакцию на новые угрозы в 5 раз благодаря автоматическим обновлениям правил. Подписка стоит $99 в год — менее $10 в месяц, что окупается при первой же атаке.

Какие параметры брутфорса рекомендуем?

Параметр Значение
Lock out after X failures 5
Count failures over X minutes 5
Lock out for X minutes 60
Immediately lock out invalid usernames
Immediately lock out invalid emails

Чтобы избежать блокировки SEO-роботов, добавьте их IP-адреса в белый список. Для платёжных шлюзов — укажите URL в Allowlisted URLs. Это снижает количество ложных срабатываний на 90%.

Базовая настройка после установки

Firewall → Manage WAF:

  • Optimization: переключить в режим Extended Protection (требует добавления кода в auto_prepend_file PHP)
  • Web Application Firewall Status: Learning Mode → Protected (через 7 дней обучения)

Firewall → Brute Force Protection:

  • Lock out after X login failures: 5
  • Count failures over X minutes: 5
  • Lock out for X minutes: 60
  • Immediately lock out invalid usernames: ✓
  • Immediately lock out invalid email: ✓

Scan: Запустить первичное сканирование. Wordfence сравнивает файлы ядра, тем и плагинов с репозиторием WordPress — выявляет изменённые и добавленные файлы.

Почему стоит доверить настройку профессионалам?

Неправильная настройка может заблокировать легитимных пользователей или, наоборот, оставить дыру. Мы гарантируем, что после нашей настройки:

  • WAF не блокирует платёжные шлюзы и REST API.
  • Rate limiting не мешает SEO-роботам.
  • Двухфакторная аутентификация внедрена без сбоев.

5+ лет опыта работы с WordPress и 50+ успешных проектов — это E-A-T, который подтверждается отзывами и сертификатами партнёров. Свяжитесь с нами для точного расчёта под ваш проект — экономия на предотвращении одной атаки составляет до $5 000 в год.

Сроки ориентировочно

Установка и базовая настройка Wordfence с первичным сканированием — от 2 до 4 часов. Если требуется чистка от вирусов или миграция на Premium — до 8 часов. Стоимость рассчитывается индивидуально, но всегда окупается за счёт предотвращения атак.

Дополнительные меры безопасности

Wordfence — не замена, а дополнение к базовой безопасности:

// wp-config.php — ограничения define('DISALLOW_FILE_EDIT', true); // отключить редактор файлов define('DISALLOW_FILE_MODS', true); // отключить установку плагинов/тем 
# Nginx — закрыть xmlrpc.php если не используется location = /xmlrpc.php { deny all; } # Закрыть wp-login.php для всех кроме своих IP location = /wp-login.php { allow 1.2.3.4; # ваш IP deny all; } 

Эти шаги в комбинации с Wordfence снижают вероятность взлома на 97%. Закажите комплексную настройку безопасности у нас — получите консультацию и готовую документацию. Подробнее о Wordfence можно узнать на официальном сайте.

По актуальным данным Wordfence