Если простыми словами — есть 3 основных действия:
- Заменить дефолтный адрес страницы авторизации админа на свой
- Установить двухфакторку
- Ограничить количество попыток ввода пароля (настроить уведомления админу при нарушении)
Прежде чем приступить к настройкам проверь, что имеется доступ к FTP и сделаны бекапы, потому что можно легко просрать доступ к сайту самому. Далее будем рассматривать только бесплатные методы, которые я только что сам настраивал и протестировал.
Как заменить дефолтный адрес страницы авторизации
- Находим и устанавливаем плагин WPS Hide Login
- В админке: Настройки → Общие — внизу появится секция WPS Hide Login.
- В поле Login URL указываем новый желаемый путь для страницы логина, например newloginpage.
- В поле Redirection URL указываем куда отправлять попытки по старому пути (/wp-login.php / /wp-admin), например /404 или / или /403.
- Нажимаем Save Changes.
Тесты
- Открываем старый путь авторизации — должно перенаправить на 404 или 403, в зависимости что указали
- Открываем новый путь авторизации — должна открываться обычная страничка авторизации.

Как установить двухфакторку
- Находим и устанавливаем плагин WP 2FA, активируем его
- Сразу же после активации запускается мастер настроек, ставим всё по умолчанию, либо можно выбрать настройку 2FA только для админов, я сделал именно так. Но если у вас пользователи имеют личные кабинеты, настройки финансов или адресов, то лучше защитить и их.
- В конце настройки плагин попросит связать ваш аккаунт с приложением аутентификации, я использую гугловское.
Тесты
- Заходим на страницу авторизации
- Вводим логин и пароль
- Далее должно появиться окно для ввода одноразового кода

Как ограничить количество попыток входа на сайт
- Находим и скачиваем плагин Limit Login Attempts Reloaded
- Активируем его и после активации в левом меню появляется строка с настройками плагина
- Переходим к настройкам и настраиваем количество попыток входа — 3, время заморозки — 30 минут. При желании можно сразу заблокировать для авторизации определённые IP или страны. Плагин автоматически увеличивает время заморозки после каждых 3 неверных попытках входа.
- Можно использовать бесплатную версию плагина
Тесты
- Переходим на страницу авторизации и вводим неверный логин или пароль несколько раз
- Должно показаться окно с ограничениями


Всё, теперь вы защищены от большинства тупейших брутфорс атак на ваш сайт. Понятно, что это не панацея от всего, и что нужно настраивать полноценный фаерволл, но школьников с софтами мы уже отсеяли.

