Skip to content
🚫 13 Parasta lisäosaa WordPressin brute force -hyökkäysten torjuntaan 2026 (ilmaiset ja Pro)

🚫 13 Parasta lisäosaa WordPressin brute force -hyökkäysten torjuntaan 2026 (ilmaiset ja Pro)

Brute force -hyökkäys ei ole hypoteettinen uhka WordPress-sivustolle. Botit skannaavat jokaisen tuoreen blogin tai verkkokaupan jo ensimmäisten tuntien aikana julkaisun jälkeen. Sivustojen välillä ei ole eroa: skriptejä ei kiinnosta, kenen wp-login.php-tiedostoa ne hakkaavat. 20 000 yritystä parissa minuutissa, ja sivusto on joko murrettu tai kaatuu kuormituksen alle halvalla hostingilla.

Tavallinen WordPress ei laske kirjautumisyrityksiä. Satatuhatta kertaa, miljoona kertaa, kirjautumislomake käsittelee pyynnöt ilman rajoituksia. Tämä on sisäänkäyntiovi ilman lukkoa. Salasana arvataan ennemmin tai myöhemmin, se on ajan, ei todennäköisyyden kysymys.

Keräsimme 13 toimivaa lisäosaa brute force -hyökkäysten estämiseen: kevyistä yrityslaskureista täysimittaisiin paketteihin, joissa on palomuurit, haittaohjelmaskannerit ja kaksivaiheinen tunnistautuminen. Kaikissa on mukana live-kuvakaappaukset, ajantasaiset hinnat ja kokemuksia oikeilta sivustoilta.

💡 Pikakatsaus:

  • Kevyt yrityslaskuri (Loginizer, Limit Login Attempts Security) estää vain brute force -hyökkäykset kuormittamatta palvelinta.
  • Paketti (Wordfence, AIOS, Defender) lisää palomuurin ja haittaohjelmaskannerin.
  • Verkkokauppoihin kaksivaiheisen tunnistautumisen lisäosa WooCommerce-lomakesuojauksella on pakollinen (miniOrange, Kadence Security).
  • Älä asenna kahta palomuurin sisältävää lisäosaa samanaikaisesti, ristiriitaiset säännöt lukitsevat sinut ulos hallintapaneelista.

Lisäosien vertailutaulukko

Lisäosa

2FA

Palomuuri

Haittaohjelma-skanneri

Hinta (alk.)

Aktiivisia asennuksia

Wordfence

Ilmainen / $149

5M+

Loginizer

✅ (Pro)

Ilmainen / $24

1M+

Sucuri

✅ (WAF)

Ilmainen / $199.99

800K+

Jetpack

Ilmainen / $99

5M+

miniOrange 2FA

Ilmainen / alk. $99

400K+

Shield Security

✅ (Pro)

Ilmainen / alk. $99

100K+

Limit Login Attempts Security

Ilmainen / alk. $60

2M+

WP Ghost

✅ (Pro)

Ilmainen / $29.99

100K+

Security Ninja

✅ (Pro)

✅ (Pro)

Ilmainen / $39.99

40K+

Kadence Security

✅ (Pro)

Ilmainen / $80

1M+

AIOS

✅ (Premium)

Ilmainen / alk. $49

1M+

Defender

✅ (Pro)

Ilmainen / alk. $5/kk

100K+

BulletProof Security

Ilmainen / $69.95

20K+

1. Wordfence Security

Wordfence, WordPressin tietoturvan hallintanäkymä

Wordfence ei ole pelkkä lisäosa, se on de facto WordPress-tietoturvan standardi. Yli 5 miljoonaa aktiivista asennusta, oma uhkatiedustelutiimi ja 24/7 päivystävä häiriötilanneryhmä. Jos tarvitset yhden "asenna ja unohda" -työkalun, tämä on se.

Sisältä löytyy: päätepistepalomuuri (toimii WordPressin sisällä, ei ulkopuolella, joten se ei riko salausta ja eliminoi tietovuodot), haittaohjelmaskanneri, brute force -suojaus kirjautumisyritysten rajoittamisen kautta, kaksivaiheinen tunnistautuminen millä tahansa TOTP-sovelluksella ja liikenteen reaaliaikainen seuranta.

Käytännössä Wordfence on hyvä, koska ilmainen versio kattaa valtaosan pienen tai keskisuuren sivuston tarpeista. Palomuurisäännöt ja haittaohjelmien allekirjoitukset saapuvat ilmaisversiossa 30 päivän viiveellä, mikä on hyväksyttävää blogille tai laskeutumissivulle. Verkkokauppaan Premium on parempi: todellinen Threat Defense Feed, maakohtainen esto ja estolistojen tarkistus.

Huonot puolet: skanneri hälyttää toisinaan äänekkäästi epäilyttävistä tiedostoista, jotka ovat todellisuudessa turvallisia, kuten räätälöidyt teemat ja välimuistitiedostot. Ne täytyy lisätä manuaalisesti sallittujen listalle.

  • Brute force -suojaus: yritysten rajoittaminen + IP-esto + 2FA + reCAPTCHA kirjautumisessa
  • Palomuuri: päätepisteen WAF, säännöt päivitetään Threat Defense Feedin kautta
  • Skanneri: tarkistaa ytimen, teemat ja lisäosat haittaohjelmien varalta + tiedostojen eheyden wordpress.org:iin verraten
  • Hinta: ilmainen; Premium, $149/vuosi

🔗 Wordfence WordPress.orgissa

2. Loginizer

Loginizer, väsytyshyökkäyssuojan asetukset ja kirjautumisrajoitukset

Loginizer on kevyt ja keskittynyt työkalu. Ei palomuureja tai skannereita, ainoastaan kirjautumissuojaus. Sen se hoitaa erinomaisesti: miljoona aktiivista asennusta ja yhteensopivuus WordPress 7.0:aan asti.

Periaate on yksinkertainen: 3 epäonnistunutta yritystä, IP estetään 15 minuutiksi. Useiden estojen jälkeen seuraa 24 tunnin porttikielto. Kaikki on joustavasti säädettävissä: yritysten määrä, eston kesto, IP-osoitteiden sallittujen ja estettyjen lista.

Pro-versio lisää kaksivaiheisen tunnistautumisen sähköpostilla tai todennussovelluksella, reCAPTCHAn (v2/v3 + Cloudflare Turnstile), wp-login.php- ja wp-admin-osoitteiden uudelleennimeämisen, some-kirjautumisen (Google, GitHub, Facebook) ja maakohtaisen eston. Paljon Pro-ominaisuuksia, mutta ydin eli yrityslaskuri toimii moitteettomasti ilmaisversiossa.

  • Brute force -suojaus: yrityslaskuri + IP-esto + reCAPTCHA (Pro)
  • Kaksivaiheinen tunnistautuminen: sähköpostikoodi / TOTP-sovellus (Pro)
  • Ominaisuus: kirjautumisosoitteen, wp-adminin ja XML-RPC:n vaihto
  • Hinta: ilmainen; Pro, $24/vuosi

🔗 Loginizer WordPress.orgissa

3. Sucuri Security

Sucuri Security, tiedostojen eheystarkistus ja tietoturvavalvonta

Sucuri on sivustoturvaan erikoistunut yritys, ja heidän lisäosansa toimii ekosysteemin näyteikkunana. Ilmaisversio tarjoaa tapahtuma-auditoinnin, tiedostojen eheyden valvonnan, etähaittaohjelmaskannauksen SiteCheckin kautta, estolistatarkistuksen ja joukon kovennussuosituksia. Mutta Sucurin todellinen vahvuus piilee maksullisessa WAF-palomuurissa.

Sucurin pilvipalomuuri ohjaa kaiken liikenteen läsnäolopisteidensä kautta ennen kuin se saavuttaa palvelimesi. DDoS-hyökkäykset, brute force -yritykset ja haavoittuvuuksien hyödyntämisyritykset torjutaan ennen kuin ne ehtivät perille. Lisäksi CDN nopeuttaa sivustoa ja haavoittuvuuksia paikataan virtuaalisesti ennen virallisten korjausten julkaisua.

Haittapuoli niille, jotka haluavat kaiken yhdessä lisäosassa: ilmainen Sucuri on valvontaa, ei aktiivista suojausta. Brute force -esto on saatavilla vain WAF-palomuurin kanssa.

  • Brute force -suojaus: pilvi-WAF:n kautta (maksullinen)
  • Palomuuri: pilvi-WAF + DDoS-suojaus + CDN (maksullinen)
  • Skanneri: etä-SiteCheck + tiedostojen eheys
  • Hinta: ilmainen; WAF, $199,99/vuosi

🔗 Sucuri WordPress.orgissa | 🔗 Sucuri-palomuuri

4. Jetpack

Jetpack, WordPressin tietoturva- ja suorituskykymoduulien yleisnäkymä

Automatticin (WordPress.com-tiimi) Jetpack on sveitsiläinen linkkuveitsi, jossa tietoturva on vain yksi kymmenistä moduuleista. Sisällä: brute force -suojaus ilmaisen Protect-moduulin kautta, varmuuskopiointi, kuvien CDN, roskapostisuodatin, analytiikka ja sähköpostimarkkinointi.

Brute force -suojaus toimii maailmanlaajuisen verkoston avulla: jos jokin IP-osoite hyökkäsi toiselle Jetpack-sivustolle, se estetään myös sinun sivustollasi. Tämä on vahvempi kuin paikallinen yrityslaskuri. Protect-moduuli on ilmainen.

Mutta Jetpackin käyttöliittymä on kytkimien ja alavalikoiden labyrintti. Ensimmäisellä kerralla sitä on vaikea hahmottaa, ja jotkin ominaisuudet edellyttävät yhdistämistä WordPress.comiin. Niille, jotka tarvitsevat vain tietoturvaa ilman ylimääräistä kuormaa, se on raskas.

  • Brute force -suojaus: maailmanlaajuinen Protect-verkosto + yrityslaskuri
  • Palomuuri: Protect-moduulin kautta
  • Skanneri: haittaohjelmaskannaus + käyttökatkosvalvonta (maksullinen)
  • Hinta: ilmainen; Security, $99/vuosi

🔗 Jetpack WordPress.orgissa | 🔗 Jetpack Security

5. MiniOrange 2FA, Two Factor Authentication

miniOrange 2FA, WordPressin kaksivaiheisen tunnistautumisen asetukset

miniOrange 2FA on kapeasti erikoistunut lisäosa. Se ei hoida palomuureja eikä skannaa haittaohjelmia. Sen ainoa tehtävä on lisätä kirjautumiseen toinen vaihe. Ja tämän se tekee paremmin kuin useimmat paketit.

Tarjolla on noin tusina menetelmää: Google Authenticator, Microsoft Authenticator, Authy, Duo, kertakäyttösalasana sähköpostilla, tekstiviestillä, WhatsAppilla, Telegramilla, turvakysymykset. Kaikki määritellään roolin mukaan: ylläpitäjät saavat tiukan kaksivaiheisen tunnistautumisen, kirjoittajat valinnaisen. WooCommerce-kirjautumislomake on tuettu.

Ilmainen versio toimii viidelle käyttäjälle, mikä riittää pienelle blogille, jossa on pari toimittajaa. Pro poistaa rajoituksen ja lisää luotetut laitteet, multisite-tuen ja white labelin.

Tärkeää: tämä on vain toinen vaihe. Lisäosa ei suojaa salasanan väsytyshyökkäyksiltä, joten asenna se yhdessä yrityslaskurin kanssa.

  • Suojaus väsytyshyökkäyksiä vastaan: kaksivaiheisen tunnistautumisen kautta (arvaamalla saatu salasana ei anna pääsyä ilman toista vaihetta)
  • 2FA-menetelmät: TOTP, sähköposti, tekstiviesti, WhatsApp, Telegram, turvakysymykset
  • Ominaisuus: WooCommerce, Elementor, BuddyPress, täysi yhteensopivuus
  • Hinta: ilmainen (enintään 5 käyttäjää); Pro, $99

🔗 miniOrange 2FA WordPress.orgissa | 🔗 miniOrange Premium

6. Shield Security

Shield Security, WordPressin väsytyshyökkäyssuojan käyttöliittymä

Shield Security kasvoi lakkautetun WP Cerberin korvaajaksi ja ohitti sen monilla mittareilla. Pääominaisuus: lisäosa tekee estopäätökset automaattisesti ilman ylläpitäjän osallistumista. Jokainen kävijä saa mainepisteytyksen signaalien, epäonnistuneen kirjautumisen, palomuurilaukaisun ja silentCAPTCHA-hylkäyksen perusteella. Kun kynnys ylittyy, IP estetään automaattisesti.

silentCAPTCHA on passiivinen bottitunnistin, joka ei näytä valintaruutuja oikeille kävijöille. Toimii hiljaa, ilman ulkoisia pyyntöjä ja JavaScriptiä.

Edut: ilmaisversio palauttaa automaattisesti muokatut WordPress-ydintiedostot wordpress.orgista ja osaa erottaa aidot botit (Google, Bing) väärennöksistä. Pro tuo tekoälypohjaisen haittaohjelmaskannerin, pääsyavaimet (salasanaton kirjautuminen Face ID:llä / Touch ID:llä / Windows Hellolla), CrowdSec-integraation sekä haavoittuvuusskannauksen lisäosille ja teemoille.

  • Brute force -suojaus: automaattinen esto mainepisteytyksen + silentCAPTCHAn + yrityslaskurin perusteella
  • Palomuuri: 8G-säännöt + CrowdSec-integraatio (Pro)
  • Skanneri: ydintiedostojen eheys + PHP-haittaohjelmatunnistin (Pro: tekoälyskanneri)
  • Hinta: ilmainen; ShieldPRO, $99/vuosi

🔗 Shield Security WordPress.orgissa | 🔗 ShieldPRO

7. Limit Login Attempts Security

Limit Login Attempts Security, kirjautumisyritysten valvonta ja IP-estot

Tämä lisäosa tunnettiin aiemmin nimellä Limit Login Attempts Reloaded, ja brändiuudistuksen jälkeen se sai modernin käyttöliittymän ja pilvisuojauksen premium-versiossa. 2 miljoonaa aktiivista asennusta, mikä on vakava luku niche-ratkaisulle.

Ydin on klassinen yrityslaskuri: IP, käyttäjätunnus, esto-aika. Mukana on kuitenkin vivahteita, joita kilpailijoilla ei ole: WooCommerce-kirjautumissuojaus, XML-RPC- ja mukautettujen kirjautumislomakkeiden suojaus suoraan laatikosta. Lisäksi sisäänrakennettu kaksivaiheinen tunnistautuminen ilmaisversiossa.

Premium siirtää suojauksen pilveen: estot synkronoituvat sivustojen välillä, globaalit mustat listat päivittyvät reaaliajassa ja brute force -hyökkäysten kuorma menee WPChef-pilveen, ei palvelimellesi. Aloitustason paketin raja on 100 000 pyyntöä kuukaudessa, mikä riittää mainiosti useimmille sivustoille.

  • Brute force -suojaus: yrityslaskuri IP:n ja käyttäjätunnuksen mukaan + pilvi (Premium)
  • Kaksivaiheinen tunnistautuminen: sisäänrakennettu, ilmainen
  • Ominaisuus: WooCommerce- + XML-RPC- + mukautettujen lomakkeiden suojaus
  • Hinta: ilmainen; Premium, $60/vuosi

🔗 Limit Login Attempts Security WordPress.orgissa | 🔗 Premium

8. WP Ghost

WP Ghost, WordPressin polkujen peitto ja bottisuojaus

WP Ghost (entinen Hide My WP Ghost) lähestyy turvallisuutta eri tavalla: hyökkäysten torjumisen sijaan se tekee sivustosta näkymättömän skanneriboteille. Lisäosa muuttaa WordPressin vakiopolut: /wp-admin muuttuu mukautetuksi polkutunnisteeksi, /wp-content poluksi /media ja wp-login.php palauttaa 404:n kaikille paitsi sinulle.

Kyse ei ole pelkästä hämäysturvallisuudesta, vaan arkkitehtonisesta piilottamisesta. Valtaosa hyökkäyksistä alkaa tiedustelulla: botit skannaavat miljoonia sivustoja tunnissa etsien tiedostoa wp-login.php. WP Ghost saa aikaan sen, ettei skanneri ymmärrä, onko kyseessä WordPress.

Lisäksi: 8G/7G-palomuuri, pääsyavaimet (salasanaton kirjautuminen Face ID:llä / Touch ID:llä / Windows Hellolla), tekoälypohjainen indeksointirobottien esto (GPTBot, ClaudeBot) ja GEO-uhkakartta. Toimii Wordfencen, AIOS:n ja Sucurin rinnalla ilman ristiriitoja.

  • Brute force -suojaus: kirjautumis-URL:n vaihto + 8G-palomuuri + reCAPTCHA + yrityslaskuri
  • Naamiointi: /wp-adminin, /wp-contentin, /wp-login.php:n, lisäosien ja teemojen uudelleennimeäminen
  • Ominaisuus: pääsyavaimet, tekoälybottien esto, CDN-yhteensopivuus
  • Hinta: ilmainen; Premium, $29,99/vuosi

🔗 WP Ghost WordPress.orgissa | 🔗 WP Ghost Premium

9. Security Ninja

Security Ninja, WordPressin tietoturvaskannauksen tulokset

Security Ninja aloitti kevyenä tietoturva-auditoijana CodeCanyonissa ja kasvoi täysimittaiseksi työkaluksi. Yli 50 tietoturvatestiä yhdellä skannauksella, heikoista salasanoista tiedostojen käyttöoikeuksiin ja vanhentuneisiin lisäosaversioihin.

Ilmaisversio tarjoaa 8G-sääntöihin perustuvan palomuurin, lisäosien ja teemojen haavoittuvuusskannerin sekä ydintiedostojen eheystarkistuksen. Pro-versio lisää pilvipalomuurin (yli 600 miljoonaa tunnettua haitallista IP-osoitetta), haittaohjelmaskannerin yhden klikkauksen puhdistuksella, kaksivaiheisen tunnistautumisen ja kirjautumissuojauksen.

Ominaisuus: Security Ninja ei näytä vain ongelmalistaa, vaan priorisoidun toimintasuunnitelman siitä, mitä korjata ensin. Tämä säästää aloittelijoilta tunteja.

  • Brute force -suojaus: kirjautumissuojaus ja kaksivaiheinen tunnistautuminen (Pro)
  • Palomuuri: 8G (ilmainen), pilvipalomuuri (Pro)
  • Skanneri: yli 50 testiä ja haittaohjelmaskanneri (Pro) ja ydinskanneri
  • Hinta: ilmainen; Pro, $39,99/vuosi

🔗 Security Ninja WordPress.orgissa | 🔗 Security Ninja Pro

10. Kadence Security

Kadence Security, WordPressin tietoturvan hallintanäkymä ja suojamallit

Kadence Security on iThemes Securityn suora seuraaja Nexcess-tiimiltä. Tuote lanseerattiin uudelleen uudella nimellä ja uudistetulla lähestymistavalla: satojen hajanaisten asetusten sijaan tarjolla on tietoturvapohjia sivustotyypin mukaan. Verkkokauppa, blogi, portfolio, voittoa tavoittelematon organisaatio, esite, valitset pohjan ja lisäosa ottaa automaattisesti käyttöön riittävän suojaustason.

Ilmaisversio tarjoaa: paikallisen ja verkostotason brute force -suojauksen (lähes miljoona sivustoa jaetussa verkostossa), kaksivaiheisen tunnistautumisen Google Authenticatorilla, salasanavaatimukset, tiedostomuutosten seurannan ja sivuston skannauksen Google Safe Browsingin kautta. Pro laajentaa kokonaisuutta reCAPTCHAlla, salasanattomalla kirjautumisella, luotetuilla laitteilla, Patchstack-integraatiolla virtuaaliseen haavoittuvuuksien korjaamiseen ja käyttäjälokitukseen.

Tärkeää: Kadence Security muokkaa .htaccess- ja wp-config.php-tiedostoja, ota varmuuskopio ennen käyttöönottoa.

  • Brute force -suojaus: paikallinen ja verkostotaso (yhteisö, noin miljoona sivustoa)
  • Kaksivaiheinen tunnistautuminen: Google Authenticator ja sähköposti (ilmainen), reCAPTCHA ja salasanaton kirjautuminen (Pro)
  • Skanneri: tiedostomuutosten seuranta ja Google Safe Browsing (ilmainen), Patchstack (Pro)
  • Hinta: ilmainen; Kadence Security Pro, $80/vuosi

🔗 Kadence Security WordPress.orgissa | 🔗 Kadence Security Pro

11. All-In-One Security (AIOS)

All-In-One Security, tietoturvan pisteytysjärjestelmä ja suoja-asetukset

All-In-One Security (AIOS), aiemmin All In One WP Security & Firewall, kuuluu nyt UpdraftPlus-tiimille. 4,7 tähteä yli miljoonalla asennuksella, ja ansaitusti.

Ominaisuuksiin kuuluvat: pistepohjainen tietoturvan arviointijärjestelmä (ymmärrettävä myös aloittelijoille), kolme toimintotasoa, Basic, Intermediate, Advanced, ja ilmainen kaksivaiheinen tunnistautuminen, joka tukee Google Authenticatoria, Microsoft Authenticatoria ja Authya. Palomuuri käyttää Perishable Pressin 6G-sääntöjä, jotka ovat ajan testaama kokonaisuus.

Ilmaisversiossa on kaikki kirjautumisen suojaamiseen tarvittava: yrityslaskuri, 2FA, pakotettu uloskirjautuminen joutokäynnillä, käyttäjätietojen kalastelun esto ja admin-käyttäjänimen tunnistus. Premium tuo lisäksi älykkään 404-eston, maakohtaisen eston, haittaohjelmien skannauksen ja käytettävyyden valvonnan.

  • Brute force -suojaus: yrityslaskuri + 2FA + pakotettu uloskirjautuminen + käyttäjätietojen kalastelun esto
  • Palomuuri: 6G-säännöt +.htaccess + PHP-palomuuri
  • Skanneri: tiedostomuutosten seuranta (ilmainen), haittaohjelmaskanneri (Premium)
  • Hinta: ilmainen; Premium, 49 $/vuosi

🔗 AIOS WordPress.orgissa | 🔗 AIOS Premium

12. Defender Security

Defender Security, haittaohjelmaskanneri ja kaksivaiheinen tunnistautuminen

WPMU DEV:n Defender on toinen paketti, joka yllättää ilmaisominaisuuksiensa määrällä. Haittaohjelmaskanneri, palomuuri, 2FA, yrityslaskuri, kirjautumisen peittäminen, Google reCAPTCHA, tietoturvaotsakkeet ja 404-rajoitin, kaikki minimaalisella vaikutuksella sivuston nopeuteen.

AntiBot Global Firewall ansaitsee erityismaininnan, ilmainen yhteys WPMU DEV:n pilveen, joka estää haitalliset IP-osoitteet 750 000 sivuston datan perusteella.

Pro laajentaa: ajastettuun haittaohjelmien skannaukseen, Safe Repairiin epäilyttäville tiedostoille (yhden klikkauksen palautus), tunnettujen haavoittuvuuksien havaitsemiseen ja Googlen estolistan seurantaan. Defender miellyttää siinä, ettei se kuormita käyttöliittymää, kaikki on loogisesti ryhmitelty, useita kovennussuosituksia voi ottaa käyttöön samanaikaisesti.

  • Brute force -suojaus: yrityslaskuri + 2FA + kirjautumisen peittäminen + reCAPTCHA
  • Palomuuri: paikallinen + AntiBot Global Firewall (pilvi 750 tuhannen sivuston yli)
  • Skanneri: haittaohjelmat + ytimen eheys (ilmainen), Safe Repair + haavoittuvuudet (Pro)
  • Hinta: ilmainen; Pro, WPMU DEV:ssä alkaen 5 $/kk

🔗 Defender WordPress.orgissa | 🔗 WPMU DEV

13. BulletProof Security

BulletProof Security, asennusvelho ja WordPressin haittaohjelmaskanneri

BulletProof Security on konkari, jolla on yli 10 vuoden historia ja versio 7.2 WordPress 7.0:lle. Pääominaisuus: .htaccess-palomuuri, joka toimii palvelintasolla ennen WordPressin latautumista. Tämä on nopeampi kuin mikään PHP-palomuuri.

BPS ei ole käyttäjäystävällisin lisäosa. Käyttöliittymä on spartalainen, ja konfigurointilogiikka vaatii .htaccess-tiedoston ymmärtämistä. Mutta niille, jotka osaavat liikkua, se on tehokas työkalu. Pro-versio sisältää ARQ IDPS:n (AutoRestore Intrusion Detection & Prevention System): lisäosa seuraa kaikkia tiedostomuutoksia ja palauttaa alkuperäiset tiedostot automaattisesti karanteenista.

Tärkeää: BPS kirjoittaa .htaccess-tiedoston uusiksi ja voi olla ristiriidassa muiden lisäosien kanssa, jotka myös kirjoittavat .htaccess-tiedostoon. Määritä permalinkit ennen asennusta.

  • Brute force -suojaus: .htaccess-palomuuri + Login Security & Monitoring
  • Palomuuri: .htaccess-säännöt (palvelintaso) + PHP-palomuuri
  • Skanneri: MScan Malware Scanner + Core File Scanner
  • Hinta: ilmainen; Pro, $69.95

🔗 BulletProof Security WordPress.orgissa | 🔗 BPS Pro

⁉️🤔 Usein kysytyt kysymykset

Mikä on brute force -hyökkäys WordPressiin?

Brute force on automatisoitua salasanojen arvailua. Bottii lähettää pyyntöjä wp-login.php-tiedostoon eri käyttäjätunnus- ja salasanayhdistelmillä, kunnes oikea löytyy. Oletuksena WordPress ei rajoita yritysten määrää, 20 000 pyyntöä muutamassa minuutissa ei ole botille ongelma. Hosting-palvelu tukehtuu prosessissa, ja sivusto joko murretaan tai se kaatuu.

Riittääkö yksi lisäosa täydelliseen suojaukseen?

Pienelle tai keskikokoiselle sivustolle kyllä. Wordfence, AIOS tai Defender kattavat valtaosan uhista: yrityslaskuri, palomuuri, 2FA. Verkkokaupalle on parempi yhdistää: yrityslaskuri (Limit Login Attempts Security) + 2FA (miniOrange) + pilvipohjainen WAF (Sucuri). Älä asenna kahta palomuurillista lisäosaa samanaikaisesti, ristiriitaiset säännöt voivat lukita sinut ulos hallintapaneelista.

Tarvitaanko maksullista lisäosaa, jos on ilmainen Wordfence?

Ilmainen Wordfence kattaa perustarpeet. Ero Premiumiin on reaaliaikaisuudessa: palomuurisäännöt ja haittaohjelmien allekirjoitukset saapuvat ilmaisversioon 30 päivän viiveellä. Blogille tämä on ok, maksuja käsittelevälle verkkokaupalle se on riski. Lisäksi Premium tarjoaa maakohtaisen eston, mikä on hyödyllistä, jos päähyökkäysvirta tulee yhdeltä alueelta.

Mitä tehdä, jos lisäosa esti oman IP-osoitteeni?

Ota VPN käyttöön puhelimellasi (Opera-selaimessa on sisäänrakennettu) ja kirjaudu sisään eri IP-osoitteesta. Lisää hallintapaneelissa oma IP-osoitteesi sallittujen listalle. Jos VPN:ää ei ole, nimeä FTP:n tai hosting-palvelun tiedostonhallinnan kautta lisäosan kansio uudelleen wp-content/plugins/-hakemistossa, kirjaudu hallintapaneeliin, palauta kansion nimi ja lisää IP-osoite sallittujen listalle.

Mikä lisäosa on kevyin palvelimelle?

Loginizer ja Limit Login Attempts Security, vain yrityslaskuri, ei palomuureja tai skannereita. Minimaalinen kuorma, maksimaalinen kirjautumissuojaus. Jos tarvitset palomuurin nopeudesta tinkimättä, Shield Security (8G-säännöt käsitellään palvelintasolla) tai WP Ghost (vain uudelleenkirjoitussäännöt, ei tiedostomuutoksia).

Pärjääkö ilman lisäosaa?

Pärjää, mutta se on vaikeampaa. Manuaalinen .htaccess-konfigurointi yritysten rajoittamiseksi, HTTP Basic Auth wp-adminissa, Cloudflare WAF, kaikki nämä toimivat. Mutta lisäosa tekee saman 5 minuutissa, käyttöliittymällä ja lokeilla. Asiakassivustoille lisäosa on ainoa vaihtoehto.

Mitä asentaa vuonna 2026?

Testattuani tusinaa ratkaisua oikeilla sivustoilla sääntö on yksinkertainen: yksi ilmainen kokonaisuus plus yksi erikoistunut 2FA-lisäosa, jos kyseessä on verkkokauppa.

Wordfence on standardi niille, jotka haluavat valmiin suojan ilman konfigurointivaivaa. Loginizer on minimalisteille, jotka tarvitsevat vain yrityslaskurin. WP Ghost on, jos sivustoa skannaavat säännöllisesti botit ja WordPressin jälkien piilottaminen on järkevää.

Jos tarvitset yhden universaalin ilmaisen vaihtoehdon, ota Wordfence. Kattaa brute forcen, palomuurin, haittaohjelmaskannerin ja 2FA:n. WooCommerce-verkkokaupalle luotettavampi yhdistelmä on: Limit Login Attempts Security (suojaa kaikki kirjautumislomakkeet) + miniOrange 2FA (toinen vaihe). Ja kun sivusto on kohdennetun hyökkäyksen kohteena eikä laskuri pysy perässä, Shield Security mainepisteisiin perustuvalla automaattisella estolla pelastaa tilanteen ilman manuaalista puuttumista.

Ja tärkeintä: brute force ei ole ainoa uhka. Lisäosa ei korvaa säännöllisiä varmuuskopioita, vahvoja salasanoja ja oikea-aikaisia ydintiedostojen päivityksiä. Mutta ilman yrityslaskuria kaikki muu menettää merkityksensä, ovi on auki.