
⚙️ All In One WP Security — пошаговая настройка безопасности WordPress за 16 шагов
Каждый день средний WordPress-сайт получает от 200 до 500 нелегитимных запросов к wp-login.php. Это не хакеры в капюшонах, это скрипты. Они прочёсывают интернет, находят стандартную страницу входа и начинают перебор: admin/123456, admin/qwerty, admin/пароль_из_слитой_базы. Рано или поздно подбирают.
Хостинг от этого не защищает. Серверный firewall видит легитимный POST-запрос к wp-login.php и пропускает, он не различает, вы вводите пароль или бот. Защита WordPress и защита сервера, два разных слоя, и за первый отвечаете вы.
All-In-One Security (AIOS) от команды UpdraftPlus закрывает этот слой полностью. Один плагин вместо связки: брандмауэр, защита входа, аудит файлов, блокировка ботов и бэкапы. Миллион установок, рейтинг 4.7 на WordPress.org. Бесплатной версии достаточно для защиты среднего сайта. Ниже, пошаговая настройка, от базы до экспорта конфигурации.
💡 Быстрый обзор:
- Скроем страницу входа за кастомным URL и включим двухфакторную аутентификацию. Брутфорс отвалится сразу.
- Настроим три слоя файрвола: htaccess плюс PHP-правила плюс 6G-чёрный список. Эшелонированная фильтрация запросов.
- Заблокируем доступ к служебным файлам, отключим PHP-редактор из админки и проверим права на папки.
- Включим honeypot и детектирование 404 ошибок. Боты будут сливаться ещё на подлёте, без капчи для пользователей.
- Сохраним готовую конфигурацию в файл для переноса между сайтами за минуту.
Шаг 1. Удаление мета-данных WP Generator
Первое, что сливает версию WordPress, мета-тег <meta name="generator" content="WordPress X.X.X"> в <head> каждой страницы. Злоумышленник получает точный номер версии и подбирает эксплойты под неё за секунды. AIOS убирает этот тег одним переключателем.
Путь: WP Security → Settings → General Settings. Включаем Remove WP Generator Meta Info и сохраняем. Проверьте исходный код главной (Ctrl+U), строка с generator должна исчезнуть. Заодно в этом же разделе отключите Enable Info Comments, AIOS по умолчанию добавляет HTML-комментарии со служебной информацией, их тоже лучше убрать.

Шаг 2. Блокировка попыток авторизации
Брутфорс wp-login.php, атака номер один по частоте. Боты перебирают сотни паролей в минуту, создавая нагрузку на сервер и базу. Рано или поздно слабый пароль подбирается, особенно если пользователь admin или editor использует qwerty123.
Путь: WP Security → User Login → Login Lockdown. Включаем Enable Login Lockdown и выставляем: максимум 5 попыток, блокировка IP на 60 минут, сброс счётчика через 24 часа. Для сайтов с несколькими администраторами включите Notify by Email, письмо о блокировке приходит мгновенно. Если видите частые уведомления, меняйте слаг страницы входа (шаг 14).

Шаг 3. Ручное одобрение новых регистраций
Если на сайте открыта регистрация, без этой настройки любой бот создаст учётную запись за секунду. Спам-аккаунты накапливаются тысячами, забивая базу и создавая поверхность для атак через повышение привилегий.
Путь: WP Security → User Registration → Manual Approval. Включаем Enable Manual Approval. Теперь каждая новая учётка перед активацией ждёт подтверждения администратором. В этом же разделе настройте капчу для форм регистрации, дополнительный барьер, который бот не пройдёт.

Шаг 4. Смена префикса таблиц базы данных
Префикс wp_, стандарт для всех установок WordPress. SQL-инъекции и скрипты массового взлома целятся именно в него: когда эксплойт знает имена таблиц (wp_users, wp_options), атака становится прицельной, а не вслепую.
Путь: WP Security → Database → DB Prefix. Видим текущий префикс. Если wp_, жмём Change DB Table Prefix. Плагин предложит случайную строку или даст ввести свою (4-6 символов, только латиница и подчёркивание). Перед запуском обязательно сделайте бэкап базы (шаг 5). Процесс занимает 5-10 секунд на среднем сайте, но откат без бэкапа невозможен.

Шаг 5. Резервное копирование базы данных
Перед любыми структурными изменениями, смена префикса, чистка ревизий, обновление ядра, бэкап обязателен. AIOS интегрирован с UpdraftPlus, резервное копирование запускается из того же интерфейса.
Путь: WP Security → Database → Database Backup. Нажимаем Create Database Backup, файл сохраняется локально. Настройте автоматическую отправку в облако через UpdraftPlus (Google Drive, Dropbox, S3) и ежедневное расписание. Восстановить сайт после взлома без бэкапа практически невозможно, а с AIOS + UpdraftPlus это одна кнопка.

Шаг 6. Проверка прав на директории и файлы
Неверные права доступа, 777 на wp-config.php, 666 на папке uploads, открытая запись в wp-content, открывают прямой путь для записи вредоносного кода. Если злоумышленник получил доступ к теме через уязвимость, некорректные права позволяют ему модифицировать системные файлы.
Путь: WP Security → Filesystem Security → File Permissions. Запускаем сканирование. Все строки должны быть зелёными. Красная или жёлтая строка, жмём Set Recommended Permissions напротив проблемного файла или папки. После правки перезапустите сканирование, должно стать чисто.

Шаг 7. Отключение редактирования PHP из админки
Встроенный редактор тем и плагинов, wp-admin/theme-editor.php и wp-admin/plugin-editor.php, прямой путь к выполнению произвольного кода. Если злоумышленник получил доступ к админке, редактор позволяет дописать PHP-шелл в functions.php и получить контроль над сервером. Легитимному разработчику этот редактор не нужен, правки вносятся через FTP/SFTP или деплой.
Путь: WP Security → Filesystem Security → PHP File Editing. Включаем Disable PHP File Editing. После сохранения пункты «Редактор тем» и «Редактор плагинов» исчезнут из меню «Внешний вид» и «Плагины». Если нужно внести правку, только через файловый менеджер хостинга или SSH.

Шаг 8. Запрет доступа к служебным файлам WordPress
readme.html, license.txt, wp-config-sample.php и debug.log раскрывают версию CMS, структуру установки и внутренние пути. debug.log особенно опасен: в режиме WP_DEBUG он пишет абсолютные пути сервера и стек-трейсы ошибок с названиями плагинов.
Путь: WP Security → Filesystem Security → WP Info Files. Отмечаем все четыре пункта: readme.html, license.txt, wp-config-sample.php, debug.log. Сохраняем. Теперь при прямом запросе yoursite.com/readme.html сервер отдаст 403 Forbidden. Это .htaccess-правила, они работают на уровне Apache/Nginx до запуска PHP.

Шаг 9. Базовые функции брандмауэра
Файрвол AIOS, три уровня защиты. .htaccess-правила блокируют запрос до передачи PHP (самый быстрый слой). PHP-правила фильтруют XSS-векторы, отключают XML-RPC и RSS-фиды. Третий слой отсекает поддельных Google-ботов по user-agent.
Путь: WP Security → Firewall → Basic Firewall. Включаем:
- Enable Basic Firewall Protection, общая активация;
- Block Fake Googlebots, боты с поддельным
user-agentGooglebot отсекаются; - Disable RSS and Atom Feeds, если сайт не использует RSS, отключаем (парсинг контента);
- Disable Directory Listing, запрет Apache показывать содержимое папок без
index.php.
Здесь же отключаем XML-RPC, если не используете мобильное приложение WordPress, Jetpack или трекбеки. Для большинства сайтов-блогов в 2026 году XML-RPC не нужен.

Шаг 10. Дополнительные правила файрвола
Расширенные .htaccess-правила закрывают ещё несколько векторов атаки: прямой доступ к wp-config.php и .htaccess из браузера, ограничение размера загружаемых файлов, отключение сигнатуры сервера.
Путь: WP Security → Firewall → Additional Firewall. Включаем:
- Deny Access to wp-config.php, ключевой конфиг недоступен через HTTP;
- Deny Access to.htaccess, файл правил сервера закрыт от чтения;
- Disable Server Signature, Apache перестаёт сообщать версию в заголовках
Server; - Limit File Upload Size, ставим 10 МБ (достаточно для изображений, недостаточно для залива архива с шеллом).
Правила пишутся в .htaccess напрямую. После сохранения откройте сайт в инкогнито-окне и убедитесь, что всё работает.

Шаг 11. Чёрный список 6G Firewall
6G Firewall от Perishable Press, жёсткий набор .htaccess-правил, блокирующих вредоносные паттерны в URL и query-строках: SQL-инъекции, попытки инклуда файлов (../../wp-config.php), XSS-векторы и сигнатуры сканеров уязвимостей. Правила статические, обновлений не требуют, паттерны атак не меняются годами.
Путь: WP Security → Firewall → 6G Blacklist. Включаем Enable 6G Firewall Protection и сохраняем. Если после активации легитимный плагин перестал работать (редко, но бывает у плагинов с нестандартными URL-паттернами), добавьте его в белый список: Firewall → Whitelist.

Шаг 12. Предотвращение хотлинкинга изображений
Хотлинкинг, ситуация, когда другой сайт вставляет ваше изображение через прямой URL (<img src="https://yoursite.com/uploads/photo.jpg">). Ваш сервер честно отдаёт картинку, расходуя трафик и ресурсы процессора, а посетитель видит контент на чужом сайте. Для сайтов с авторскими скриншотами и фотографиями это ощутимо.
Путь: WP Security → Firewall → Prevent Hotlinks. Включаем Prevent Hotlinking. Добавьте домены-исключения (google.com, facebook.com, twitter.com), чтобы превью в соцсетях и поиске продолжали работать. AIOS прописывает правила в .htaccess, запрещая прямые запросы к изображениям с Referer-заголовком чужого домена.

Шаг 13. Детектирование 404 ошибок
Массовые 404, признак сканирования уязвимостей. Бот перебирает /wp-admin/, /admin/, /backup.zip, /phpmyadmin/ и сотни других типовых путей, проверяя поверхность атаки. AIOS отслеживает такие запросы, связывает с IP и блокирует источник.
Путь: WP Security → Scanner → 404 Detection. Включаем Enable 404 Detection. Порог: 20 ошибок за 15 минут → временный бан на 30 минут; 50 ошибок за 15 минут → перманентный бан. Вкладка Logged 404 Events покажет живой список подозрительных запросов, полезно для понимания, что именно сканируют на вашем сайте.

Шаг 14. Смена адреса страницы входа
/wp-admin и /wp-login.php, стандартные точки входа, известные каждому боту. Без этого шага брутфорс-защита (шаг 2) работает, но атаки всё равно приходят тысячами, боты стучат в известную дверь. Переименование страницы входа убирает саму цель.
Путь: WP Security → Brute Force → Rename Login Page. Вводим кастомный слаг: не менее 4 символов, не admin, login или wp-*. Хороший вариант, manage- плюс 6 случайных букв, например manage-xk7qpd. После сохранения сразу проверьте новый URL и добавьте в закладки. Стандартный wp-login.php будет отключён, если забудете слаг, восстанавливать придётся через FTP (удалением или переименованием плагина).

Шаг 15. Honeypot-ловушка для ботов
Honeypot, скрытое поле в форме логина. Человек его не видит (CSS-правило display:none или позиционирование за экраном), а бот находит через разбор HTML-разметки и заполняет. AIOS видит заполненное скрытое поле и блокирует попытку как нечеловеческую. Никакой капчи, пользователь вообще не знает о проверке.
Путь: WP Security → Brute Force → Honeypot. Включаем Enable Honeypot Protection. Поле добавляется в форму wp-login.php автоматически и работает тихо в фоне. По данным Team Updraft, honeypot отсеивает подавляющее большинство автоматических ботов, им не нужна ваша админка конкретно, они просто ищут стандартную форму и заполняют все поля подряд.

Шаг 16. Запрет встраивания сайта во фреймы
Clickjacking, атака, при которой ваш сайт загружается в прозрачном <iframe> поверх сайта злоумышленника. Пользователь думает, что кликает по интерфейсу, а на самом деле взаимодействует с формой чужого сайта. Заголовок X-Frame-Options: SAMEORIGIN запрещает встраивание.
Путь: WP Security → Firewall → Prevent Framing. Включаем Prevent Your Site From Being Displayed in a Frame. AIOS добавляет HTTP-заголовок X-Frame-Options: SAMEORIGIN ко всем ответам сервера. Проверьте: curl -I https://yoursite.com, заголовок должен быть в ответе. Для сайтов с формой логина, корзиной или админкой этот шаг критичен.

Экспорт готовой конфигурации для других сайтов
Если администрируете несколько сайтов, импорт-экспорт экономит часы. AIOS сохраняет всю конфигурацию в текстовый файл, который загружается на другом сайте одним кликом.
Путь: WP Security → Settings → Import/Export. Жмём Export Settings, получаете .txt-файл со всеми включёнными опциями и их значениями. Файл можно отредактировать перед импортом на другом сайте: заменить email для уведомлений безопасности и слаг страницы входа на актуальные для целевого сайта.
Импорт: WP Security → Settings → Import/Export → Import Settings → выбираете файл. Все 16 шагов применятся автоматически за пару секунд, не нужно проходить каждый экран заново.
⁉️🤔 Частые вопросы
Нужен ли AIOS, если хостинг обещает «полную защиту»?
Хостинг защищает сервер: уровень ОС, сетевые экраны, DDoS-фильтрация. AIOS защищает приложение WordPress: брутфорс админки, инъекции в плагины, уязвимости устаревших тем. Серверный firewall не видит, что бот перебирает пароли к
wp-login.php, он видит легитимные POST-запросы. Слои не пересекаются, нужны оба. Сайт на «защищённом» хостинге без плагина безопасности всё равно уязвим на уровне CMS.
Будет ли AIOS конфликтовать с Cloudflare или другим WAF?
Нет, они работают на разных уровнях. Cloudflare, это Layer 7 (HTTP-прокси), фильтрует трафик до прихода на сервер. AIOS, уровень приложения (PHP,
.htaccess), после того как запрос дошёл до WordPress. Единственный нюанс: при использовании Cloudflare включите Enable IP Detection в AIOS, плагин должен видеть реальный IP посетителя из заголовкаX-Forwarded-For, а не IP прокси.
Можно ли удалить AIOS после настройки, правила же останутся в.htaccess?
Нет.
.htaccess-правила физически останутся в файле, но без мониторинга и обновлений они устареют. Хуже того: honeypot, переименование страницы входа, блокировка PHP-редактора и двухфакторная аутентификация работают только пока плагин активен, это PHP-логика, не статические правила. Удалили плагин, открыли стандартныйwp-login.phpи отключили всю защиту входа.
Сломается ли сайт, если включить все 16 шагов разом?
На подавляющем большинстве сайтов, нет. Но боевая рекомендация: включайте блоками по три-четыре шага, проверяя работу сайта после каждого блока. Особенно аккуратно с 6G Firewall (шаг 11) и сменой префикса таблиц (шаг 4, бэкап обязателен). За годы работы плагина на миллионе установок критических конфликтов с популярными темами и плагинами не зафиксировано.
Что даёт премиум-версия AIOS сверх бесплатной?
Три ключевых дополнения: двухфакторная аутентификация с гибкими политиками (обязательный TFA для админов после N дней, настройка частоты повторного запроса), сканер вредоносного кода с оповещениями о попадании в чёрные списки Google, и страновой блокировщик (запрет доступа по гео-IP). Бесплатной версии достаточно для защиты блога или корпоративного сайта. Интернет-магазину с конфиденциальными данными клиентов лучше взять Premium.
Что делать, если забыл кастомный URL страницы входа?
Подключитесь к серверу по FTP/SFTP, перейдите в
/wp-content/plugins/all-in-one-wp-security-and-firewall/и временно переименуйте папку плагина. Это отключит AIOS и вернёт стандартныйwp-login.php. Зайдите в админку, переименуйте папку обратно, активируйте плагин и задайте новый слаг. Чтобы не забыть, сохраните URL в менеджере паролей сразу при создании.
Стоит ли настраивать AIOS в 2026 году или уже есть альтернативы получше?
Спустя годы AIOS остаётся самым сбалансированным бесплатным плагином безопасности WordPress: миллион установок, активная разработка, регулярные обновления под новые версии ядра. Альтернативы вроде Wordfence или Solid Security тоже сильные, но тяжелее.
16 шагов выше занимают 15-20 минут. Результат: скрытая страница входа, три слоя брандмауэра, невидимый honeypot и готовый конфиг для клонирования на следующий сайт.
Минимальный набор, без которого защиту нельзя считать собранной:
- База: шаги 1, 2, 9, 14, маскировка версии, брутфорс-защита, базовый firewall и скрытая страница входа;
- Серверный уровень: шаги 7, 8, 10, 11, запрет редактора PHP, блокировка служебных файлов, дополнительные правила и 6G;
- Глубокая защита: шаги 4, 6, 12, 15, префикс таблиц, права доступа, антихотлинк, honeypot;
- Периметр: шаги 3, 5, 13, 16, модерация регистраций, бэкапы, детект 404, защита от кликджекинга.
Настроили один сайт, экспортируйте конфигурацию и импортируйте на остальные за минуту. Раз в квартал заходите в AIOS → Dashboard: счётчик безопасности покажет, не «отвалилась» ли настройка после обновления ядра.



