
🚫 13 Найкращих плагінів для захисту від брутфорс-атак WordPress 2026 (безкоштовні та Pro)
Брутфорс, не гіпотетична загроза для сайту на WordPress. Будь-який свіжий блог чи магазин починають сканувати боти в перші години після деплою. Різниці між сайтами немає: скриптам байдуже, чий wp-login.php довбати. 20 000 спроб за пару хвилин, і сайт або зламано, або він лежить під навантаженням на дешевому хостингу.
Стандартний WordPress не рахує спроби входу. Сто тисяч разів, мільйон, форма логіну відпрацьовує без ліміту. Це вхідні двері без замка. Пароль підберуть рано чи пізно, питання часу, а не ймовірності.
Ми зібрали 13 робочих плагінів для блокування брутфорс-атак: від легковагих лічильників спроб до повноцінних комбайнів із фаєрволом, сканером малварі та двофакторною автентифікацією. Усі, з живими скриншотами, актуальними цінами та досвідом використання на реальних сайтах.
💡 Швидкий огляд:
- Легкий лічильник спроб (Loginizer, Limit Login Attempts Security) закриває лише брутфорс без навантаження на сервер.
- Комбайн (Wordfence, AIOS, Defender) додає фаєрвол і сканер малварі.
- Для магазинів обов’язковий 2FA-плагін із захистом WooCommerce-форм (miniOrange, Kadence Security).
- Не ставте два плагіни з фаєрволами одночасно, конфлікт правил залишить без адмінки.
Порівняльна таблиця плагінів
Плагін | 2FA | Фаєрвол | Сканер малварі | Ціна (від) | Активних установок |
|---|---|---|---|---|---|
Wordfence | ✅ | ✅ | ✅ | Безкоштовно / $149 | 5M+ |
Loginizer | ✅ (Pro) | ❌ | ❌ | Безкоштовно / $24 | 1M+ |
Sucuri | ❌ | ✅ (WAF) | ✅ | Безкоштовно / $199.99 | 800K+ |
Jetpack | ❌ | ✅ | ✅ | Безкоштовно / $99 | 5M+ |
miniOrange 2FA | ✅ | ❌ | ❌ | Безкоштовно / від $99 | 400K+ |
Shield Security | ✅ | ✅ | ✅ (Pro) | Безкоштовно / від $99 | 100K+ |
Limit Login Attempts Security | ✅ | ✅ | ❌ | Безкоштовно / від $60 | 2M+ |
WP Ghost | ✅ (Pro) | ✅ | ❌ | Безкоштовно / $29.99 | 100K+ |
Security Ninja | ✅ (Pro) | ✅ | ✅ (Pro) | Безкоштовно / $39.99 | 40K+ |
Kadence Security | ✅ | ✅ | ✅ (Pro) | Безкоштовно / $80 | 1M+ |
AIOS | ✅ | ✅ | ✅ (Premium) | Безкоштовно / від $49 | 1M+ |
Defender | ✅ | ✅ | ✅ (Pro) | Безкоштовно / від $5/міс | 100K+ |
BulletProof Security | ❌ | ✅ | ✅ | Безкоштовно / $69.95 | 20K+ |
1. Wordfence Security

Wordfence, не просто плагін, а фактичний стандарт безпеки WordPress. Понад 5 мільйонів активних установок, власна команда аналітиків загроз і цілодобова група реагування на інциденти. Якщо потрібен один інструмент «поставив і забув» — це він.
Всередині: endpoint-фаєрвол (працює всередині WordPress, а не ззовні, тому не ламає шифрування й унеможливлює витік даних), сканер малварі, захист від брутфорсу через обмеження спроб входу, двофакторна автентифікація через будь-який TOTP-застосунок і live-перегляд трафіку в реальному часі.
На практиці Wordfence хороший тим, що безкоштовна версія покриває переважну більшість потреб невеликого сайту. Правила фаєрвола та сигнатури малварі у free-версії надходять із 30-денною затримкою, для блогу чи лендингу це прийнятно. Для магазину краще брати Premium: реальний Threat Defense Feed, блокування за країнами та перевірка на потрапляння до blocklist.
З мінусів: сканер іноді голосно кричить про підозрілі файли, які насправді безпечні,, кастомні теми, кеш-файли. Доводиться вручну заносити в білий список.
- Брутфорс-захист: обмеження спроб + блокування IP + 2FA + reCAPTCHA на логіні
- Фаєрвол: endpoint WAF, правила оновлюються через Threat Defense Feed
- Сканер: перевірка ядра, тем і плагінів на малвар + цілісність файлів проти wordpress.org
- Ціна: безкоштовно; Premium, $149/рік
2. Loginizer

Loginizer, легкий і сфокусований інструмент. Жодних фаєрволів і сканерів, тільки захист логіну. Справляється відмінно: 1 мільйон активних установок і сумісність аж до WordPress 7.0.
Принцип простий: 3 невдалі спроби, IP блокується на 15 хвилин. Після кількох блокувань, бан на 24 години. Усе гнучко налаштовується: кількість спроб, тривалість блокування, білий і чорний списки IP.
У Pro-версії додаються 2FA через email або застосунок-автентифікатор, reCAPTCHA (v2/v3 + Cloudflare Turnstile), перейменування wp-login.php і wp-admin, соціальний логін (Google, GitHub, Facebook) та Country Blocking. Pro-функцій багато, але ядро, той самий лічильник спроб, у безплатній версії працює без нарікань.
- Брутфорс-захист: лічильник спроб + блокування IP + reCAPTCHA (Pro)
- 2FA: email-код / TOTP-застосунок (Pro)
- Особливість: зміна slug-а логіну, wp-admin, XML-RPC
- Ціна: безплатно; Pro, $24/рік
3. Sucuri Security

Sucuri, компанія, що спеціалізується на безпеці сайтів, і їхній плагін слугує вітриною екосистеми. Безплатна версія надає аудит подій, моніторинг цілісності файлів, віддалене сканування малварі через SiteCheck, перевірку на потрапляння до blocklist-ів і набір рекомендацій із харденінгу. Але головна сила Sucuri прихована в платному WAF.
Хмарний фаєрвол Sucuri пропускає весь трафік через свої точки присутності до того, як він дійде до вашого сервера. DDoS, брутфорс-атаки та спроби експлойтів відбиваються ще на підльоті. Плюс CDN для прискорення та віртуальне латання вразливостей до виходу офіційних патчів.
Мінус для тих, хто хоче все в одному плагіні: безплатний Sucuri — це моніторинг, а не активний захист. Брутфорс-блокування доступне лише з WAF.
- Брутфорс-захист: через хмарний WAF (платний)
- Фаєрвол: хмарний WAF + DDoS-захист + CDN (платний)
- Сканер: віддалений SiteCheck + цілісність файлів
- Ціна: безплатно; WAF, $199.99/рік
🔗 Sucuri на WordPress.org | 🔗 Sucuri Firewall
4. Jetpack

Jetpack від Automattic (команда WordPress.com), швейцарський ніж, де безпека лише один із десятків модулів. Всередині: захист від брутфорсу через безплатний модуль Protect, резервне копіювання, CDN для зображень, спам-фільтр, аналітика та email-маркетинг.
Захист від брутфорсу працює через глобальну мережу: якщо якась IP-адреса атакувала інший сайт на Jetpack, вона блокується і на вашому. Це сильніше за локальний лічильник спроб. Модуль Protect безплатний.
Але інтерфейс Jetpack — це лабіринт із тумблерів і підменю. З першого разу розібратися непросто, і частина функцій потребує підключення до WordPress.com. Для тих, кому потрібна лише безпека без зайвої маси, заважко.
- Брутфорс-захист: глобальна мережа Protect + лічильник спроб
- Фаєрвол: через модуль Protect
- Сканер: малвар-сканування + моніторинг простоїв (платне)
- Ціна: безплатно; Security, $99/рік
🔗 Jetpack на WordPress.org | 🔗 Jetpack Security
5. MiniOrange 2FA, Two Factor Authentication

miniOrange 2FA, вузькоспеціалізований плагін. Він не займається фаєрволами і не сканує малвар. Єдине завдання, додати другий фактор до логіну. І з цим він справляється краще за більшість комбайнів.
Методів з десяток: Google Authenticator, Microsoft Authenticator, Authy, Duo, OTP на email, SMS, WhatsApp, Telegram, питання безпеки. Усе налаштовується за ролями: адміністраторам, жорстка 2FA, авторам, опціонально. WooCommerce-форма логіну підтримується.
Безплатна версія працює для 5 користувачів, невеликому блогу з парою редакторів вистачає. Pro знімає ліміт і додає trusted devices, мультисайт і білий лейбл.
Важливо: це лише другий фактор. Від брутфорсу пароля плагін не захищає, ставте разом із лічильником спроб.
- Брутфорс-захист: через 2FA (підібраний пароль не дасть доступу без другого фактора)
- Методи 2FA: TOTP, email, SMS, WhatsApp, Telegram, питання безпеки
- Особливість: WooCommerce, Elementor, BuddyPress, повна сумісність
- Ціна: безплатно (до 5 користувачів); Pro, $99
🔗 miniOrange 2FA на WordPress.org | 🔗 miniOrange Premium
6. Shield Security

Shield Security виріс як заміна закритому WP Cerber і за багатьма параметрами пішов далі. Головна фішка: плагін сам ухвалює рішення про блокування без участі адміністратора. Кожен відвідувач отримує reputation score на основі сигналів: невдалий логін, спрацювання фаєрволу, провал silentCAPTCHA. Перевищив поріг, IP заблоковано автоматично.
silentCAPTCHA — це пасивний детектор ботів, який не показує чекбоксів реальним відвідувачам. Працює тихо, без зовнішніх запитів і JavaScript.
З приємного: безплатна версія автоматично відновлює змінені файли ядра WordPress із wordpress.org і вміє відрізняти легітимних ботів (Google, Bing) від підробок. Pro додає AI-сканер малварі, passkeys (безпарольний вхід через Face ID / Touch ID / Windows Hello), CrowdSec-інтеграцію та сканування вразливостей плагінів і тем.
- Брутфорс-захист: автоматичне блокування за reputation score + silentCAPTCHA + лічильник спроб
- Фаєрвол: 8G rules + CrowdSec-інтеграція (Pro)
- Сканер: цілісність ядра + PHP-малвар-детектор (Pro: AI-сканер)
- Ціна: безплатно; ShieldPRO, $99/рік
🔗 Shield Security на WordPress.org | 🔗 ShieldPRO
7. Limit Login Attempts Security

Раніше цей плагін називався Limit Login Attempts Reloaded, а після ребрендингу отримав сучасний інтерфейс і хмарний захист у преміумі. 2 мільйони активних встановлень, серйозна цифра для нішевого рішення.
Ядро, класичний лічильник спроб: IP, username, час блокування. Але є нюанси, яких немає в конкурентів: захист WooCommerce-логіну, XML-RPC і кастомних логін-форм «з коробки». Плюс вбудована 2FA у безплатній версії.
Premium виносить захист у хмару: блокування синхронізуються між сайтами, глобальні чорні списки оновлюються в реальному часі, а навантаження від брутфорс-атак іде не на ваш сервер, а в хмару WPChef. Ліміт, 100 000 запитів на місяць для стартового плану, з головою для більшості сайтів.
- Брутфорс-захист: лічильник спроб за IP і username + хмара (Premium)
- 2FA: вбудована, безплатно
- Особливість: захист WooCommerce + XML-RPC + кастомних форм
- Ціна: безплатно; Premium, $60/рік
🔗 Limit Login Attempts Security на WordPress.org | 🔗 Premium
8. WP Ghost

WP Ghost (раніше Hide My WP Ghost) підходить до безпеки інакше: замість відбиття атак він робить сайт невидимим для ботів-сканерів. Плагін змінює стандартні шляхи WordPress: /wp-admin перетворюється на кастомний slug, /wp-content, на /media, а wp-login.php віддає 404 усім, крім вас.
Це не security through obscurity, а архітектурне приховування. Переважна більшість атак починаються з розвідки: боти сканують мільйони сайтів на годину в пошуках wp-login.php. WP Ghost робить так, що сканер не розуміє, чи WordPress перед ним.
Додатково: 8G/7G фаєрвол, passkeys (безпарольний вхід через Face ID / Touch ID / Windows Hello), блокування AI-краулерів (GPTBot, ClaudeBot) і GEO-мапа загроз. Працює в парі з Wordfence, AIOS, Sucuri без конфліктів.
- Брутфорс-захист: зміна URL логіну + 8G фаєрвол + reCAPTCHA + лічильник спроб
- Маскування: перейменування /wp-admin, /wp-content, /wp-login.php, плагінів і тем
- Особливість: passkeys, блокування AI-ботів, сумісність із CDN
- Ціна: безплатно; Premium, $29.99/рік
🔗 WP Ghost на WordPress.org | 🔗 WP Ghost Premium
9. Security Ninja

Security Ninja починався як легкий аудитор безпеки на CodeCanyon і виріс у повноцінний комбайн. 50+ тестів безпеки за одне сканування, від слабких паролів до прав доступу до файлів і застарілих версій плагінів.
Безплатна версія дає фаєрвол на базі 8G-правил, сканер уразливостей плагінів і тем, а також перевірку цілісності ядра. Pro додає хмарний фаєрвол (600M+ відомих поганих IP), малвар-сканер з one-click cleanup, 2FA та захист логіну.
Фішка: Security Ninja показує не просто список проблем, а пріоритетний план дій, що лагодити в першу чергу. Новачкам це економить години.
- Брутфорс-захист: Login Protection + 2FA (Pro)
- Фаєрвол: 8G (безплатно), Cloud Firewall (Pro)
- Сканер: 50+ тестів + малвар-сканер (Pro) + Core Scanner
- Ціна: безплатно; Pro, $39.99/рік
🔗 Security Ninja на WordPress.org | 🔗 Security Ninja Pro
10. Kadence Security

Kadence Security, прямий спадкоємець iThemes Security від команди Nexcess. Продукт перезапущено з новою назвою та переосмисленим підходом: замість сотні розрізнених налаштувань, шаблони безпеки під тип сайту. eCommerce, блог, портфоліо, некомерційний, брошура, обираєте шаблон, і плагін сам вмикає адекватний рівень захисту.
Безплатна версія дає: локальний і мережевий брутфорс-захист (майже 1 мільйон сайтів у спільній мережі), 2FA через Google Authenticator, вимоги до паролів, відстеження змін файлів і сканер сайту через Google Safe Browsing. Pro розширює до reCAPTCHA, безпарольного входу, Trusted Devices, Patchstack-інтеграції для віртуального латання уразливостей і User Logging.
Важливо: Kadence Security змінює .htaccess і wp-config.php, робіть бекап перед активацією.
- Брутфорс-захист: локальний + мережевий (спільнота ~1M сайтів)
- 2FA: Google Authenticator + email (безплатно), reCAPTCHA + безпарольний вхід (Pro)
- Сканер: відстеження змін файлів + Google Safe Browsing (безплатно), Patchstack (Pro)
- Ціна: безплатно; Kadence Security Pro, $80/рік
🔗 Kadence Security на WordPress.org | 🔗 Kadence Security Pro
11. All-In-One Security (AIOS)

All-In-One Security (AIOS), колишній All In One WP Security & Firewall, тепер належить команді UpdraftPlus. 4,7 зірки на 1M+ встановлень, і цілком заслужено.
Серед фішок: система оцінювання безпеки в балах (зрозуміло навіть новачкам), три рівні функцій, Basic, Intermediate, Advanced, і безплатна 2FA з підтримкою Google Authenticator, Microsoft Authenticator та Authy. Фаєрвол використовує 6G-правила від Perishable Press, перевірений роками набір.
У безплатній версії є все необхідне для захисту логіна: лічильник спроб, 2FA, примусовий логаут за простоєм, захист від перерахування користувачів, виявлення admin-юзернеймів. Premium додає Smart 404 Blocking, Country Blocking, сканування на зловредне ПЗ та моніторинг працездатності.
- Брутфорс-захист: лічильник спроб + 2FA + примусовий логаут + захист від user enumeration
- Фаєрвол: 6G rules +.htaccess + PHP-фаєрвол
- Сканер: відстеження змін файлів (безплатно), сканер зловредного ПЗ (Premium)
- Ціна: безплатно; Premium, $49/рік
🔗 AIOS на WordPress.org | 🔗 AIOS Premium
12. Defender Security

Defender від WPMU DEV, ще один комбайн, який дивує обсягом безплатних можливостей. Сканер зловредного ПЗ, фаєрвол, 2FA, лічильник спроб, маскування логіна, Google reCAPTCHA, захисні заголовки та 404-лімітер, і все це з мінімальним впливом на швидкість сайту.
Окремої згадки заслуговує AntiBot Global Firewall, безплатне підключення до хмари WPMU DEV, яка блокує шкідливі IP на основі даних із 750 000 сайтів.
Pro розширює до: планового сканування на зловредне ПЗ, Safe Repair для підозрілих файлів (відновлення в один клік), виявлення відомих уразливостей та Google Blocklist Monitoring. Defender тішить тим, що не перевантажує інтерфейс, усе логічно згруповано, кілька рекомендацій із харденінгу застосовуються одночасно.
- Брутфорс-захист: лічильник спроб + 2FA + маскування логіна + reCAPTCHA
- Фаєрвол: локальний + AntiBot Global Firewall (хмара на 750K сайтів)
- Сканер: зловредне ПЗ + цілісність ядра (безплатно), Safe Repair + уразливості (Pro)
- Ціна: безплатно; Pro, у складі WPMU DEV від $5/міс
🔗 Defender на WordPress.org | 🔗 WPMU DEV
13. BulletProof Security

BulletProof Security, ветеран із понад 10-річною історією та версією 7.2 під WordPress 7.0. Головна фішка: .htaccess-фаєрвол, що працює на рівні сервера до завантаження WordPress. Це швидше за будь-який PHP-фаєрвол.
BPS, не найзручніший плагін. Інтерфейс спартанський, логіка налаштування вимагає розуміння .htaccess. Але для тих, хто розбирається — це потужний інструмент. Pro-версія містить ARQ IDPS (AutoRestore Intrusion Detection & Prevention System): плагін відстежує всі зміни файлів і автоматично відновлює оригінали з карантину.
Що важливо: BPS перезаписує .htaccess і може конфліктувати з іншими плагінами, які теж пишуть у .htaccess. Налаштуйте пермалінки до встановлення.
- Брутфорс-захист:
.htaccess-фаєрвол + Login Security & Monitoring - Фаєрвол:
.htaccess-правила (рівень сервера) + PHP-фаєрвол - Сканер: MScan Malware Scanner + Core File Scanner
- Ціна: безплатно; Pro, $69.95
🔗 BulletProof Security на WordPress.org | 🔗 BPS Pro
⁉️🤔 Часті запитання
Що таке брутфорс-атака на WordPress?
Брутфорс (brute force) — це автоматичний перебір паролів. Бот надсилає запити до
wp-login.phpз різними комбінаціями логіна та пароля, доки не підбере правильну. Типово WordPress не обмежує кількість спроб, 20 000 запитів за кілька хвилин для бота не проблема. Хостинг при цьому захлинається, а сайт або зламаний, або лежить.
Чи достатньо одного плагіна для повного захисту?
Для невеликого сайту, так. Wordfence, AIOS або Defender закривають переважну більшість загроз: лічильник спроб, фаєрвол, 2FA. Для магазину краще комбінувати: лічильник спроб (Limit Login Attempts Security) + 2FA (miniOrange) + хмарний WAF (Sucuri). Не ставте два плагіни з фаєрволами одночасно, конфлікт правил може залишити без адмінки.
Чи потрібен платний плагін, якщо є безплатний Wordfence?
Безплатний Wordfence закриває базові потреби. Різниця з Premium, у реальному часі: правила фаєрвола та сигнатури малварі у free-версії надходять із затримкою 30 днів. Для блогу це нормально, для магазину з платежами, ризик. Плюс Premium дає блокування за країнами, що корисно, якщо основний потік атак іде з одного регіону.
Що робити, якщо плагін заблокував мою власну IP-адресу?
Увімкніть VPN на телефоні (Opera Browser має вбудований) і зайдіть з іншої IP-адреси. В адмінці додайте свою IP-адресу до білого списку. Якщо VPN немає, через FTP або файловий менеджер хостингу перейменуйте папку плагіна в
wp-content/plugins/, зайдіть в адмінку, поверніть назву назад і додайте IP-адресу до білого списку.
Який плагін найлегший для сервера?
Loginizer і Limit Login Attempts Security, лише лічильник спроб, без фаєрволів і сканерів. Мінімальне навантаження, максимальний захист логіна. Якщо потрібен фаєрвол без втрати швидкості, Shield Security (8G-правила обробляються на рівні сервера) або WP Ghost (лише rewrite-правила, без правки файлів).
Чи можна обійтися без плагіна?
Можна, але складніше. Ручне налаштування
.htaccessдля обмеження спроб, HTTP Basic Auth на wp-admin, Cloudflare WAF, усе це працює. Але плагін робить те саме за 5 хвилин, з інтерфейсом і логами. Для клієнтських сайтів плагін, безальтернативний варіант.
Що ставити у 2026 році?
Після тестування десятка рішень на реальних сайтах правило просте: один безплатний комбайн плюс один спеціалізований 2FA-плагін, якщо є магазин.
Wordfence, стандарт для тих, хто хоче захист «з коробки» без танців з налаштуваннями. Loginizer, для мінімалістів, яким потрібен лише лічильник спроб. WP Ghost, якщо сайт регулярно потрапляє під сканування ботами і є сенс сховати сліди WordPress.
Якщо вам потрібен один універсальний безплатний варіант, беріть Wordfence. Закриває брутфорс, фаєрвол, малвар-сканер і 2FA. Для магазину на WooCommerce надійніша зв'язка: Limit Login Attempts Security (захист усіх логін-форм) + miniOrange 2FA (другий фактор). А коли сайт під прицільною атакою і лічильник не справляється, Shield Security з автоматичним блокуванням за reputation score виручає без ручного втручання.
І головне: брутфорс, не єдина загроза. Плагін не замінить регулярні бекапи, складні паролі та своєчасне оновлення ядра. Але без лічильника спроб усе інше втрачає сенс, двері відчинені.



