Skip to content
🚫 13 Najlepszych wtyczek do ochrony przed atakami brute force WordPress 2026 (darmowe i pro)

🚫 13 Najlepszych wtyczek do ochrony przed atakami brute force WordPress 2026 (darmowe i pro)

Bruteforce to nie hipotetyczne zagrożenie dla strony na WordPress. Każdy świeży blog lub sklep zaczyna być skanowany przez boty w pierwszych godzinach po wdrożeniu. Nie ma różnicy między stronami: skryptom jest obojętne, czyj wp-login.php atakują. 20 000 prób w ciągu kilku minut i strona albo zostaje zhakowana, albo pada pod obciążeniem na tanim hostingu.

Standardowy WordPress nie zlicza prób logowania. Sto tysięcy razy, milion, formularz logowania działa bez limitu. To drzwi wejściowe bez zamka. Hasło zostanie złamane prędzej czy później, to kwestia czasu, a nie prawdopodobieństwa.

Zebraliśmy 13 działających wtyczek do blokowania ataków bruteforce: od lekkich liczników prób po pełnoprawne kombajny z firewallem, skanerem malware i uwierzytelnianiem dwuskładnikowym. Wszystkie z aktualnymi zrzutami ekranu, bieżącymi cenami i doświadczeniem z użycia na rzeczywistych stronach.

💡 Szybki przegląd:

  • Lekki licznik prób (Loginizer, Limit Login Attempts Security) blokuje tylko bruteforce bez obciążania serwera.
  • Kombajn (Wordfence, AIOS, Defender) dodaje firewall i skaner malware.
  • Dla sklepów obowiązkowa jest wtyczka 2FA z ochroną formularzy WooCommerce (miniOrange, Kadence Security).
  • Nie instaluj dwóch wtyczek z firewallami jednocześnie, konflikt reguł pozbawi Pana/Panią dostępu do panelu administracyjnego.

Tabela porównawcza wtyczek

Wtyczka

2FA

Firewall

Skaner malware

Cena (od)

Aktywnych instalacji

Wordfence

Bezpłatnie / $149

5M+

Loginizer

✅ (Pro)

Bezpłatnie / $24

1M+

Sucuri

✅ (WAF)

Bezpłatnie / $199.99

800K+

Jetpack

Bezpłatnie / $99

5M+

miniOrange 2FA

Bezpłatnie / od $99

400K+

Shield Security

✅ (Pro)

Bezpłatnie / od $99

100K+

Limit Login Attempts Security

Bezpłatnie / od $60

2M+

WP Ghost

✅ (Pro)

Bezpłatnie / $29.99

100K+

Security Ninja

✅ (Pro)

✅ (Pro)

Bezpłatnie / $39.99

40K+

Kadence Security

✅ (Pro)

Bezpłatnie / $80

1M+

AIOS

✅ (Premium)

Bezpłatnie / od $49

1M+

Defender

✅ (Pro)

Bezpłatnie / od $5/mies.

100K+

BulletProof Security

Bezpłatnie / $69.95

20K+

1. Wordfence Security

Wordfence, panel bezpieczeństwa WordPress

Wordfence to nie tylko wtyczka, to faktyczny standard bezpieczeństwa WordPress. Ponad 5 milionów aktywnych instalacji, własny zespół analityków zagrożeń i całodobowa grupa reagowania na incydenty. Jeśli potrzebuje Pan/Pani jednego narzędzia „zainstaluj i zapomnij", to właśnie to.

W środku: endpoint firewall (działa wewnątrz WordPressa, a nie na zewnątrz, więc nie psuje szyfrowania i uniemożliwia wyciek danych), skaner malware, ochrona przed bruteforce poprzez ograniczenie prób logowania, uwierzytelnianie dwuskładnikowe przez dowolną aplikację TOTP oraz podgląd ruchu na żywo w czasie rzeczywistym.

W praktyce Wordfence jest dobry, ponieważ darmowa wersja pokrywa zdecydowaną większość potrzeb niewielkiej strony. Reguły firewalla i sygnatury malware w wersji free docierają z 30-dniowym opóźnieniem, dla bloga lub landing page jest to akceptowalne. Dla sklepu lepiej wziąć Premium: prawdziwy Threat Defense Feed, blokowanie według krajów i sprawdzanie trafienia na czarną listę.

Z minusów: skaner czasami głośno alarmuje o podejrzanych plikach, które w rzeczywistości są bezpieczne,, niestandardowe motywy, pliki cache. Trzeba ręcznie dodawać do białej listy.

  • Ochrona przed bruteforce: ograniczenie prób + blokowanie IP + 2FA + reCAPTCHA na logowaniu
  • Firewall: endpoint WAF, reguły aktualizowane przez Threat Defense Feed
  • Skaner: sprawdzanie rdzenia, motywów i wtyczek pod kątem malware + integralność plików względem wordpress.org
  • Cena: bezpłatnie; Premium, $149/rok

🔗 Wordfence na WordPress.org

2. Loginizer

Loginizer, ochrona przed brute-force i limity logowania

Loginizer to lekkie i skoncentrowane narzędzie. Żadnych firewalli i skanerów, tylko ochrona logowania. Radzi sobie doskonale: 1 milion aktywnych instalacji i kompatybilność aż do WordPress 7.0.

Zasada jest prosta: 3 nieudane próby, IP blokowane na 15 minut. Po kilku blokadach ban na 24 godziny. Wszystko jest elastycznie konfigurowalne: liczba prób, czas trwania blokady, biała i czarna lista IP.

W wersji Pro dodawane są 2FA przez e-mail lub aplikację uwierzytelniającą, reCAPTCHA (v2/v3 + Cloudflare Turnstile), zmiana nazw wp-login.php i wp-admin, logowanie społecznościowe (Google, GitHub, Facebook) oraz Country Blocking. Funkcji Pro jest wiele, ale rdzeń, czyli sam licznik prób, w wersji bezpłatnej działa bez zarzutu.

  • Ochrona przed brute force: licznik prób + blokowanie IP + reCAPTCHA (Pro)
  • 2FA: kod e-mail / aplikacja TOTP (Pro)
  • Cecha szczególna: zmiana sluga logowania, wp-admin, XML-RPC
  • Cena: bezpłatnie; Pro, 24 USD/rok

🔗 Loginizer na WordPress.org

3. Sucuri Security

Sucuri Security, audyt integralności plików i monitorowanie bezpieczeństwa

Sucuri to firma specjalizująca się w bezpieczeństwie stron, a ich wtyczka służy jako wizytówka ekosystemu. Darmowa wersja zapewnia audyt zdarzeń, monitorowanie integralności plików, zdalne skanowanie malware przez SiteCheck, sprawdzanie obecności na blocklistach i zestaw rekomendacji hartowania. Jednak główna siła Sucuri kryje się w płatnym WAF.

Chmurowy firewall Sucuri przepuszcza cały ruch przez swoje punkty obecności, zanim dotrze on na Pana/Pani serwer. Ataki DDoS, brute force i próby wykorzystania exploitów są odpierane jeszcze na podejściu. Do tego CDN dla przyspieszenia i wirtualne łatanie podatności przed wydaniem oficjalnych poprawek.

Minus dla tych, którzy chcą wszystkiego w jednej wtyczce: darmowy Sucuri to monitoring, a nie aktywna ochrona. Blokowanie brute force jest dostępne tylko z WAF.

  • Ochrona przed brute force: przez chmurowy WAF (płatny)
  • Firewall: chmurowy WAF + ochrona DDoS + CDN (płatny)
  • Skaner: zdalny SiteCheck + integralność plików
  • Cena: bezpłatnie; WAF, 199,99 USD/rok

🔗 Sucuri na WordPress.org | 🔗 Sucuri Firewall

4. Jetpack

Jetpack, przegląd modułów bezpieczeństwa i wydajności WordPress

Jetpack od Automattic (zespół WordPress.com) to szwajcarski scyzoryk, w którym bezpieczeństwo jest tylko jednym z kilkudziesięciu modułów. W środku: ochrona przed brute force przez darmowy moduł Protect, kopie zapasowe, CDN dla obrazów, filtr antyspamowy, analityka i e-mail marketing.

Ochrona przed brute force działa przez globalną sieć: jeśli jakiś adres IP zaatakował inną stronę na Jetpacku, jest blokowany również na Pana/Pani stronie. To silniejsze rozwiązanie niż lokalny licznik prób. Moduł Protect jest bezpłatny.

Jednak interfejs Jetpacka to labirynt przełączników i podmenu. Za pierwszym razem niełatwo się w nim połapać, a część funkcji wymaga połączenia z WordPress.com. Dla tych, którzy potrzebują tylko bezpieczeństwa bez zbędnego balastu, jest to zbyt ciężkie rozwiązanie.

  • Ochrona przed brute force: globalna sieć Protect + licznik prób
  • Firewall: przez moduł Protect
  • Skaner: skanowanie malware + monitorowanie przestojów (płatne)
  • Cena: bezpłatnie; Security, 99 USD/rok

🔗 Jetpack na WordPress.org | 🔗 Jetpack Security

5. MiniOrange 2FA, Two Factor Authentication

miniOrange 2FA, konfiguracja uwierzytelniania dwuskładnikowego WordPress

MiniOrange 2FA to wąsko wyspecjalizowana wtyczka. Nie zajmuje się firewallami i nie skanuje malware. Jej jedynym zadaniem jest dodanie drugiego składnika do logowania. I z tym radzi sobie lepiej niż większość kombajnów.

Metod jest kilkanaście: Google Authenticator, Microsoft Authenticator, Authy, Duo, OTP na e-mail, SMS, WhatsApp, Telegram, pytania bezpieczeństwa. Wszystko konfiguruje się według ról: dla administratorów twarde 2FA, dla autorów opcjonalnie. Formularz logowania WooCommerce jest obsługiwany.

Darmowa wersja działa dla 5 użytkowników, co dla niewielkiego bloga z paroma redaktorami jest wystarczające. Pro znosi limit i dodaje zaufane urządzenia, multisite oraz białą etykietę.

Ważne: to tylko drugi składnik. Wtyczka nie chroni przed brute force hasła, należy ją stosować razem z licznikiem prób.

  • Ochrona przed brute force: poprzez 2FA (odgadnięte hasło nie da dostępu bez drugiego składnika)
  • Metody 2FA: TOTP, e-mail, SMS, WhatsApp, Telegram, pytania bezpieczeństwa
  • Cecha szczególna: pełna kompatybilność z WooCommerce, Elementorem, BuddyPress
  • Cena: bezpłatnie (do 5 użytkowników); Pro, 99 USD

🔗 MiniOrange 2FA na WordPress.org | 🔗 MiniOrange Premium

6. Shield Security

Shield Security, interfejs ochrony WordPress przed atakami brute-force

Shield Security wyrósł jako zamiennik zamkniętego WP Cerber i pod wieloma względami poszedł dalej. Główna zaleta: wtyczka sama podejmuje decyzję o blokowaniu bez udziału administratora. Każdy odwiedzający otrzymuje reputation score na podstawie sygnałów: nieudane logowanie, zadziałanie firewalla, niezaliczenie silentCAPTCHA. Po przekroczeniu progu IP jest blokowane automatycznie.

silentCAPTCHA to pasywny detektor botów, który nie pokazuje checkboxów prawdziwym odwiedzającym. Działa po cichu, bez zewnętrznych zapytań i JavaScript.

Z przyjemnych rzeczy: darmowa wersja automatycznie przywraca zmienione pliki rdzenia WordPressa z wordpress.org i potrafi odróżnić legalne boty (Google, Bing) od podróbek. Pro dodaje AI-skanner malware, passkeys (logowanie bez hasła przez Face ID / Touch ID / Windows Hello), integrację z CrowdSec oraz skanowanie podatności wtyczek i motywów.

  • Ochrona przed brute-force: automatyczne blokowanie na podstawie reputation score + silentCAPTCHA + licznik prób
  • Firewall: reguły 8G + integracja z CrowdSec (Pro)
  • Skaner: integralność rdzenia + detektor malware PHP (Pro: AI-skanner)
  • Cena: bezpłatnie; ShieldPRO, $99/rok

🔗 Shield Security na WordPress.org | 🔗 ShieldPRO

7. Limit Login Attempts Security

Limit Login Attempts Security, monitorowanie prób logowania i blokowanie IP

Wcześniej ta wtyczka nazywała się Limit Login Attempts Reloaded, a po rebrandingu zyskała nowoczesny interfejs i ochronę w chmurze w wersji premium. 2 miliony aktywnych instalacji, to poważna liczba jak na niszowe rozwiązanie.

Rdzeń to klasyczny licznik prób: IP, nazwa użytkownika, czas blokady. Są tu jednak niuanse, których nie ma u konkurencji: ochrona logowania WooCommerce, XML-RPC i niestandardowych formularzy logowania „od ręki". Plus wbudowane 2FA w wersji darmowej.

Premium przenosi ochronę do chmury: blokady są synchronizowane między witrynami, globalne czarne listy aktualizują się w czasie rzeczywistym, a obciążenie atakami brute-force nie idzie na Pana serwer, tylko do chmury WPChef. Limit 100 000 zapytań miesięcznie w planie startowym z nawiązką wystarcza dla większości stron.

  • Ochrona przed brute-force: licznik prób według IP i nazwy użytkownika + chmura (Premium)
  • 2FA: wbudowane, bezpłatnie
  • Cecha szczególna: ochrona WooCommerce + XML-RPC + niestandardowych formularzy
  • Cena: bezpłatnie; Premium, $60/rok

🔗 Limit Login Attempts Security na WordPress.org | 🔗 Premium

8. WP Ghost

WP Ghost, maskowanie ścieżek WordPress i ochrona przed botami

WP Ghost (wcześniej Hide My WP Ghost) podchodzi do bezpieczeństwa inaczej: zamiast odpierać ataki, czyni stronę niewidzialną dla botów skanujących. Wtyczka zmienia standardowe ścieżki WordPressa: /wp-admin zamienia się w niestandardowy slug, /wp-content w /media, a wp-login.php zwraca 404 wszystkim oprócz Pana.

To nie jest security through obscurity, tylko architektoniczne ukrywanie. Zdecydowana większość ataków zaczyna się od rekonesansu: boty skanują miliony stron na godzinę w poszukiwaniu wp-login.php. WP Ghost sprawia, że skaner nie wie, czy ma przed sobą WordPressa.

Dodatkowo: firewall 8G/7G, passkeys (logowanie bez hasła przez Face ID / Touch ID / Windows Hello), blokowanie AI-crawlerów (GPTBot, ClaudeBot) i GEO-mapa zagrożeń. Działa w parze z Wordfence, AIOS, Sucuri bez konfliktów.

  • Ochrona przed brute-force: zmiana URL logowania + firewall 8G + reCAPTCHA + licznik prób
  • Maskowanie: zmiana nazw /wp-admin, /wp-content, /wp-login.php, wtyczek i motywów
  • Cecha szczególna: passkeys, blokowanie botów AI, kompatybilność z CDN
  • Cena: bezpłatnie; Premium, $29.99/rok

🔗 WP Ghost na WordPress.org | 🔗 WP Ghost Premium

9. Security Ninja

Security Ninja, wyniki skanowania bezpieczeństwa WordPress

Security Ninja zaczynał jako lekki audytor bezpieczeństwa na CodeCanyon i wyrósł na pełnoprawny kombajn. Ponad 50 testów bezpieczeństwa w jednym skanowaniu, od słabych haseł po uprawnienia dostępu do plików i nieaktualne wersje wtyczek.

Darmowa wersja oferuje zaporę opartą na regułach 8G, skaner podatności wtyczek i motywów oraz sprawdzanie integralności rdzenia. Wersja Pro dodaje zaporę w chmurze (ponad 600 mln znanych szkodliwych adresów IP), skaner malware z czyszczeniem jednym kliknięciem, 2FA i ochronę logowania.

Atut: Security Ninja pokazuje nie tylko listę problemów, ale priorytetowy plan działania, co naprawić w pierwszej kolejności. Początkującym oszczędza to wiele godzin.

  • Ochrona przed brute force: Login Protection + 2FA (Pro)
  • Zapora: 8G (darmowa), Cloud Firewall (Pro)
  • Skaner: ponad 50 testów + skaner malware (Pro) + Core Scanner
  • Cena: bezpłatnie; Pro, 39,99 USD/rok

🔗 Security Ninja na WordPress.org | 🔗 Security Ninja Pro

10. Kadence Security

Kadence Security, panel bezpieczeństwa i szablony ochrony WordPress

Kadence Security, bezpośredni następca iThemes Security od zespołu Nexcess. Produkt został ponownie uruchomiony z nową nazwą i przemyślanym podejściem: zamiast setki rozproszonych ustawień, szablony bezpieczeństwa dopasowane do typu witryny. eCommerce, blog, portfolio, organizacja non-profit, wizytówka, wybierają Państwo szablon, a wtyczka sama włącza odpowiedni poziom ochrony.

Darmowa wersja zapewnia: lokalną i sieciową ochronę przed brute force (blisko milion witryn we wspólnej sieci), 2FA przez Google Authenticator, wymagania dotyczące haseł, śledzenie zmian plików i skaner witryny przez Google Safe Browsing. Wersja Pro rozszerza to o reCAPTCHA, logowanie bezhasłowe, Trusted Devices, integrację z Patchstack do wirtualnego łatania podatności oraz User Logging.

Ważne: Kadence Security modyfikuje .htaccess i wp-config.php, proszę wykonać kopię zapasową przed aktywacją.

  • Ochrona przed brute force: lokalna + sieciowa (społeczność ~1 mln witryn)
  • 2FA: Google Authenticator + e-mail (darmowa), reCAPTCHA + logowanie bezhasłowe (Pro)
  • Skaner: śledzenie zmian plików + Google Safe Browsing (darmowa), Patchstack (Pro)
  • Cena: bezpłatnie; Kadence Security Pro, 80 USD/rok

🔗 Kadence Security na WordPress.org | 🔗 Kadence Security Pro

11. All-In-One Security (AIOS)

All-In-One Security, system oceny bezpieczeństwa i konfiguracja ochrony

All-In-One Security (AIOS), dawniej All In One WP Security & Firewall, należy obecnie do zespołu UpdraftPlus. 4,7 gwiazdki przy ponad 1 milionie instalacji, w pełni zasłużenie.

Wśród funkcji: system oceny bezpieczeństwa w punktach (zrozumiały nawet dla początkujących), trzy poziomy funkcji: Basic, Intermediate, Advanced oraz darmowe 2FA ze wsparciem dla Google Authenticator, Microsoft Authenticator i Authy. Zapora wykorzystuje reguły 6G od Perishable Press, zestaw sprawdzony przez lata.

W darmowej wersji jest wszystko, co niezbędne do ochrony logowania: licznik prób, 2FA, wymuszone wylogowanie przy bezczynności, ochrona przed enumeracją użytkowników, wykrywanie nazw użytkownika admin. Wersja Premium dodaje Smart 404 Blocking, blokowanie krajów, skanowanie złośliwego oprogramowania i monitorowanie dostępności.

  • Ochrona przed brute force: licznik prób + 2FA + wymuszone wylogowanie + ochrona przed user enumeration
  • Zapora: reguły 6G +.htaccess + zapora PHP
  • Skaner: śledzenie zmian plików (darmowe), skaner złośliwego oprogramowania (Premium)
  • Cena: bezpłatnie; Premium, 49 USD/rok

🔗 AIOS na WordPress.org | 🔗 AIOS Premium

12. Defender Security

Defender Security, skaner malware i uwierzytelnianie dwuskładnikowe

Defender od WPMU DEV, kolejny kombajn, który zaskakuje zakresem darmowych możliwości. Skaner złośliwego oprogramowania, zapora, 2FA, licznik prób, maskowanie logowania, Google reCAPTCHA, nagłówki zabezpieczające i ogranicznik 404, a wszystko to z minimalnym wpływem na szybkość strony.

Na osobną wzmiankę zasługuje AntiBot Global Firewall, bezpłatne połączenie z chmurą WPMU DEV, która blokuje szkodliwe adresy IP na podstawie danych z 750 000 stron.

Wersja Pro rozszerza funkcjonalność o: planowe skanowanie złośliwego oprogramowania, Safe Repair dla podejrzanych plików (przywracanie jednym kliknięciem), wykrywanie znanych podatności oraz Google Blocklist Monitoring. Defender cieszy tym, że nie przeładowuje interfejsu, wszystko jest logicznie pogrupowane, a kilka zaleceń hartowania można zastosować jednocześnie.

  • Ochrona przed brute force: licznik prób + 2FA + maskowanie logowania + reCAPTCHA
  • Zapora: lokalna + AntiBot Global Firewall (chmura na 750 tys. stron)
  • Skaner: złośliwe oprogramowanie + integralność rdzenia (darmowe), Safe Repair + podatności (Pro)
  • Cena: bezpłatnie; Pro, w ramach WPMU DEV od 5 USD/mies.

🔗 Defender na WordPress.org | 🔗 WPMU DEV

13. BulletProof Security

BulletProof Security, kreator konfiguracji i skaner malware WordPress

BulletProof Security, weteran z ponad 10-letnią historią i wersją 7.2 pod WordPress 7.0. Główna zaleta: firewall .htaccess działający na poziomie serwera, przed załadowaniem WordPressa. Jest to szybsze niż jakikolwiek firewall PHP.

BPS nie jest najwygodniejszą wtyczką. Interfejs jest spartański, logika konfiguracji wymaga zrozumienia .htaccess. Ale dla tych, którzy się na tym znają, to potężne narzędzie. Wersja Pro zawiera ARQ IDPS (AutoRestore Intrusion Detection & Prevention System): wtyczka monitoruje wszystkie zmiany plików i automatycznie przywraca oryginały z kwarantanny.

Co ważne: BPS nadpisuje .htaccess i może powodować konflikty z innymi wtyczkami, które również zapisują dane w .htaccess. Proszę skonfigurować bezpośrednie odnośniki przed instalacją.

  • Ochrona przed brute force: firewall .htaccess + Login Security & Monitoring
  • Firewall: reguły .htaccess (poziom serwera) + firewall PHP
  • Skaner: MScan Malware Scanner + Core File Scanner
  • Cena: bezpłatnie; Pro, $69.95

🔗 BulletProof Security na WordPress.org | 🔗 BPS Pro

⁉️🤔 Często zadawane pytania

Czym jest atak brute force na WordPress?

Brute force to automatyczne zgadywanie haseł. Bot wysyła żądania do wp-login.php z różnymi kombinacjami loginu i hasła, aż trafi na właściwą. Domyślnie WordPress nie ogranicza liczby prób, 20 000 żądań w ciągu kilku minut nie stanowi dla bota problemu. Hosting przy tym nie wyrabia, a strona jest albo zhakowana, albo nie działa.

Czy jedna wtyczka wystarczy do pełnej ochrony?

Dla małej strony, tak. Wordfence, AIOS lub Defender pokrywają zdecydowaną większość zagrożeń: licznik prób, firewall, 2FA. Dla sklepu lepiej łączyć: licznik prób (Limit Login Attempts Security) + 2FA (miniOrange) + chmurowy WAF (Sucuri). Proszę nie instalować dwóch wtyczek z firewallami jednocześnie, konflikt reguł może pozbawić dostępu do panelu administracyjnego.

Czy potrzebna jest płatna wtyczka, skoro jest darmowy Wordfence?

Darmowy Wordfence pokrywa podstawowe potrzeby. Różnica w stosunku do Premium polega na czasie rzeczywistym: reguły firewalla i sygnatury malware w wersji free docierają z 30-dniowym opóźnieniem. Dla bloga to normalne, dla sklepu z płatnościami stanowi ryzyko. Dodatkowo Premium daje blokowanie według krajów, co jest przydatne, gdy główny strumień ataków pochodzi z jednego regionu.

Co zrobić, jeśli wtyczka zablokowała mój własny adres IP?

Proszę włączyć VPN w telefonie (Opera Browser ma wbudowany) i zalogować się z innego adresu IP. W panelu administracyjnym proszę dodać swój adres IP do białej listy. Jeśli nie ma Pan/Pani VPN, przez FTP lub menedżer plików hostingu proszę zmienić nazwę folderu wtyczki w wp-content/plugins/, zalogować się do panelu administracyjnego, przywrócić poprzednią nazwę i dodać adres IP do białej listy.

Która wtyczka jest najlżejsza dla serwera?

Loginizer i Limit Login Attempts Security, tylko licznik prób, bez firewalli i skanerów. Minimalne obciążenie, maksymalna ochrona logowania. Jeśli potrzebny jest firewall bez utraty szybkości, Shield Security (reguły 8G przetwarzane na poziomie serwera) lub WP Ghost (tylko reguły rewrite, bez modyfikacji plików).

Czy można obejść się bez wtyczki?

Można, ale jest to trudniejsze. Ręczna konfiguracja .htaccess do ograniczania prób, HTTP Basic Auth na wp-admin, Cloudflare WAF, wszystko to działa. Ale wtyczka robi to samo w 5 minut, z interfejsem i logami. Dla stron klienckich wtyczka jest opcją bezalternatywną.

Co instalować w 2026 roku?

Po przetestowaniu kilkunastu rozwiązań na rzeczywistych stronach zasada jest prosta: jeden darmowy kombajn plus jedna specjalistyczna wtyczka 2FA, jeśli jest sklep.

Wordfence, standard dla tych, którzy chcą ochrony „od ręki" bez tańczenia z konfiguracją. Loginizer, dla minimalistów, którzy potrzebują tylko licznika prób. WP Ghost, jeśli strona regularnie pada ofiarą skanowania przez boty i jest sens ukryć ślady WordPressa.

Jeśli potrzebują Państwo jednej uniwersalnej darmowej opcji, proszę wybrać Wordfence. Zapewnia ochronę przed brute force, firewall, skaner malware i 2FA. Dla sklepu na WooCommerce bardziej niezawodny jest zestaw: Limit Login Attempts Security (ochrona wszystkich formularzy logowania) + miniOrange 2FA (drugi składnik). A gdy strona jest pod ukierunkowanym atakiem i licznik nie daje rady, Shield Security z automatycznym blokowaniem według reputation score ratuje sytuację bez ręcznej interwencji.

I najważniejsze: brute force nie jest jedynym zagrożeniem. Wtyczka nie zastąpi regularnych kopii zapasowych, silnych haseł i terminowej aktualizacji rdzenia. Ale bez licznika prób wszystko inne traci sens, drzwi są otwarte.