Конечно, это возможно. Вы знаете тех людей, которые нажимают на все, не обращая внимания на то, на что они нажимают? Винить их.
s_ha_dum
Ребята, вы знаете, как сделать белый список? Я переоценил этот плагин в ситуации, когда я получаю следующее: «Доступ запрещен. Ваш IP-адрес [Мой IP] занесен в черный список. Если вы считаете, что это ошибка, обратитесь в отдел злоупотреблений вашего хостинг-провайдера». Ридме что-то говорит, но я не знаю, как правильно применять модификации и где. Какой файл редактировать?
Но учтите, что блокировка IP-адресов не помогает бот-сети с более чем 90 000 IP-адресов.
И если вы сделаете это для каждого плагина, избегайте попыток Limit Login . Он хранит IP-адреса в сериализованном варианте, который должен быть не сериализованным при каждом запросе. Это очень дорого и медленно.
Найдите плагин, который использует отдельную таблицу базы данных или заблокирует IP-адреса в вашем .htaccess следующим образом:
Если вы переехали wp-adminили wp-login.phpэти URL-адреса еще можно угадать, добавив /loginили добавив /adminосновной URL-адрес. WordPress перенаправит эти запросы в правильное местоположение.
Чтобы остановить это поведение, вы можете использовать очень простой плагин:
<?php # -*- coding: utf-8 -*-/* Plugin Name: No admin short URLs */
remove_action('template_redirect','wp_redirect_admin_locations',1000);
Я думаю, что это безопасность по неизвестности - ничего серьезного.
У меня есть множество сайтов, которые получают тысячи за несколько дней, это полностью автоматизировано
Том Дж. Новелл
Мы также заметили резкий скачок в локаутах на наших сайтах WordPress, вступайте в клуб @Minapoli.
Андрей Бартель
Я использую и люблю Limit Login Attempts, но в этом случае это не поможет, потому что ботнет кажется достаточно опытным, чтобы попробовать несколько попыток с любым данным IP-адресом. Таким образом, он эффективно обходит блокировку для каждого IP-адреса, вызванную повторными ошибками входа в систему.
Чип Беннетт
@Chip Bennett, похоже, он пытается использовать только «aaa», «administrator» и «admin» на наших сайтах. Видите ли вы какие-либо другие имена пользователей, на которые вы нацелены?
Андрей Бартель
2
@RRikesh Не уверен. Обычно siteurl/loginперенаправляет на правильную страницу входа.
Я только что выпустил плагин, который делает это для вас, а также блокирует запросы No-Referrer. (Блок No-Refrrer в настоящее время не работает для сайтов, установленных в подкаталоге).
Обратите внимание, что блокирует пользователей с PHP, работающим на (Fast-) CGI.
fuxia
Спасибо за это! Он работает на PHP-FPM, но после поиска я вижу, что он не будет работать, когда php работает с CGI / SuExec. Мне нужно сделать быстрое обновление, чтобы деактивировать плагин в этой среде.
Chris_O
0
Вы можете защитить своего администратора WordPress следующими способами.
Добавьте цифры, специальные символы и алфавиты в свой пароль администратора, а затем создайте надежный пароль
Если в вашей базе данных будет больше записей, это замедлит работу ваших сайтов. Так что этого можно избежать, добавив изображение captcha на вашей странице wp-admin. Некоторые плагины доступны для этого. Как https://wordpress.org/plugins/wp-limit-login-attempts/
Ответы:
В настоящее время активен ботнет, атакующий сайты WordPress и Joomla . И, вероятно, больше. Вы должны увидеть больше заблокированных логинов. Если нет, возможно, что-то не так.
Но учтите, что блокировка IP-адресов не помогает бот-сети с более чем 90 000 IP-адресов.
И если вы сделаете это для каждого плагина, избегайте попыток Limit Login . Он хранит IP-адреса в сериализованном варианте, который должен быть не сериализованным при каждом запросе. Это очень дорого и медленно.
Найдите плагин, который использует отдельную таблицу базы данных или заблокирует IP-адреса в вашем .htaccess следующим образом:
Смотрите также:
Наш тег безопасности также стоит посмотреть, особенно:
Если вы переехали
wp-admin
илиwp-login.php
эти URL-адреса еще можно угадать, добавив/login
или добавив/admin
основной URL-адрес. WordPress перенаправит эти запросы в правильное местоположение.Чтобы остановить это поведение, вы можете использовать очень простой плагин:
Я думаю, что это безопасность по неизвестности - ничего серьезного.
источник
siteurl/login
перенаправляет на правильную страницу входа.В дополнение к ресурсам, перечисленным в его ответе, вы также можете использовать базовую HTTP-аутентификацию PHP для защиты паролем wp-admin и wp-login.php для блокировки доступа к wp-login.php.
Я только что выпустил плагин, который делает это для вас, а также блокирует запросы No-Referrer. (Блок No-Refrrer в настоящее время не работает для сайтов, установленных в подкаталоге).
источник
Вы можете защитить своего администратора WordPress следующими способами.
источник