
🚫 13 лучших плагинов для защиты от брутфорс-атак WordPress 2026 (бесплатные и Pro)
Брутфорс, не гипотетическая угроза для сайта на WordPress. Любой свежий блог или магазин начинают сканировать ботами в первые часы после деплоя. Разницы между сайтами нет: скриптам безразлично, чей wp-login.php долбить. 20 000 попыток за пару минут, и сайт либо взломан, либо лежит под нагрузкой на дешёвом хостинге.
Стандартный WordPress не считает попытки входа. Сто тысяч раз, миллион, форма логина отрабатывает без лимита. Это входная дверь без замка. Пароль подберут рано или поздно, вопрос времени, а не вероятности.
Мы собрали 13 работающих плагинов для блокировки брутфорс-атак: от легковесных счётчиков попыток до полноценных комбайнов с фаерволом, сканером малвари и двухфакторной аутентификацией. Все, с живыми скриншотами, актуальными ценами и опытом использования на реальных сайтах.
💡 Быстрый обзор:
- Лёгкий счётчик попыток (Loginizer, Limit Login Attempts Security) закрывает только брутфорс без нагрузки на сервер.
- Комбайн (Wordfence, AIOS, Defender) добавляет фаервол и сканер малвари.
- Для магазинов обязателен 2FA-плагин с защитой WooCommerce-форм (miniOrange, Kadence Security).
- Не ставьте два плагина с фаерволами одновременно, конфликт правил оставит без админки.
Сравнительная таблица плагинов
Плагин | 2FA | Фаервол | Сканер малвари | Цена (от) | Активных установок |
|---|---|---|---|---|---|
Wordfence | ✅ | ✅ | ✅ | Бесплатно / $149 | 5M+ |
Loginizer | ✅ (Pro) | ❌ | ❌ | Бесплатно / $24 | 1M+ |
Sucuri | ❌ | ✅ (WAF) | ✅ | Бесплатно / $199.99 | 800K+ |
Jetpack | ❌ | ✅ | ✅ | Бесплатно / $99 | 5M+ |
miniOrange 2FA | ✅ | ❌ | ❌ | Бесплатно / от $99 | 400K+ |
Shield Security | ✅ | ✅ | ✅ (Pro) | Бесплатно / от $99 | 100K+ |
Limit Login Attempts Security | ✅ | ✅ | ❌ | Бесплатно / от $60 | 2M+ |
WP Ghost | ✅ (Pro) | ✅ | ❌ | Бесплатно / $29.99 | 100K+ |
Security Ninja | ✅ (Pro) | ✅ | ✅ (Pro) | Бесплатно / $39.99 | 40K+ |
Kadence Security | ✅ | ✅ | ✅ (Pro) | Бесплатно / $80 | 1M+ |
AIOS | ✅ | ✅ | ✅ (Premium) | Бесплатно / от $49 | 1M+ |
Defender | ✅ | ✅ | ✅ (Pro) | Бесплатно / от $5/мес | 100K+ |
BulletProof Security | ❌ | ✅ | ✅ | Бесплатно / $69.95 | 20K+ |
1. Wordfence Security

Wordfence, не просто плагин, а фактический стандарт безопасности WordPress. Свыше 5 миллионов активных установок, собственная команда аналитиков угроз и круглосуточная группа реагирования на инциденты. Если нужен один инструмент «поставил и забыл», это он.
Внутри: endpoint-фаервол (работает внутри WordPress, а не снаружи, поэтому не ломает шифрование и исключает утечку данных), сканер малвари, защита от брутфорса через ограничение попыток входа, двухфакторная аутентификация через любое TOTP-приложение и live-просмотр трафика в реальном времени.
На практике Wordfence хорош тем, что бесплатная версия покрывает подавляющее большинство потребностей некрупного сайта. Правила фаервола и сигнатуры малвари во free-версии приходят с 30-дневной задержкой, для блога или лендинга допустимо. Для магазина лучше брать Premium: реальный Threat Defense Feed, блокировка по странам и проверка на попадание в blocklist.
Из минусов: сканер иногда громко кричит о подозрительных файлах, которые на деле безопасны, кастомные темы, кеш-файлы. Приходится вручную заносить в белый список.
- Брутфорс-защита: ограничение попыток + блокировка IP + 2FA + reCAPTCHA на логине
- Фаервол: endpoint WAF, правила обновляются через Threat Defense Feed
- Сканер: проверка ядра, тем и плагинов на малвар + целостность файлов против wordpress.org
- Цена: бесплатно; Premium, $149/год
2. Loginizer

Loginizer, лёгкий и сфокусированный инструмент. Никаких фаерволов и сканеров, только защита логина. Справляется отлично: 1 миллион активных установок и совместимость вплоть до WordPress 7.0.
Принцип прост: 3 неудачные попытки, IP блокируется на 15 минут. После нескольких блокировок, бан на 24 часа. Всё гибко настраивается: число попыток, длительность блокировки, белый и чёрный списки IP.
В Pro-версии добавляются 2FA через email или приложение-аутентификатор, reCAPTCHA (v2/v3 + Cloudflare Turnstile), переименование wp-login.php и wp-admin, социальный логин (Google, GitHub, Facebook) и Country Blocking. Pro-функций много, но ядро, тот же счётчик попыток, в бесплатной версии работает без нареканий.
- Брутфорс-защита: счётчик попыток + блокировка IP + reCAPTCHA (Pro)
- 2FA: email-код / TOTP-приложение (Pro)
- Особенность: смена slug-а логина, wp-admin, XML-RPC
- Цена: бесплатно; Pro, $24/год
3. Sucuri Security

Sucuri, компания, специализирующаяся на безопасности сайтов, и их плагин служит витриной экосистемы. Бесплатная версия даёт аудит событий, мониторинг целостности файлов, удалённое сканирование малвари через SiteCheck, проверку на blocklist-попадание и набор рекомендаций по харденингу. Но главная сила Sucuri скрыта в платном WAF.
Облачный фаервол Sucuri пропускает весь трафик через свои точки присутствия до того, как он дойдёт до вашего сервера. DDoS, брутфорс-атаки и попытки эксплойтов отбиваются ещё на подлёте. Плюс CDN для ускорения и виртуальное латание уязвимостей до выхода официальных патчей.
Минус для тех, кто хочет всё в одном плагине: бесплатный Sucuri, это мониторинг, а не активная защита. Брутфорс-блокировка доступна только с WAF.
- Брутфорс-защита: через облачный WAF (платный)
- Фаервол: облачный WAF + DDoS-защита + CDN (платный)
- Сканер: удалённый SiteCheck + целостность файлов
- Цена: бесплатно; WAF, $199.99/год
🔗 Sucuri на WordPress.org | 🔗 Sucuri Firewall
4. Jetpack

Jetpack от Automattic (команда WordPress.com), швейцарский нож, где безопасность лишь один из десятков модулей. Внутри: защита от брутфорса через бесплатный модуль Protect, резервное копирование, CDN для изображений, спам-фильтр, аналитика и email-маркетинг.
Защита от брутфорса работает через глобальную сеть: если какой-то IP атаковал другой сайт на Jetpack, он блокируется и на вашем. Это сильнее локального счётчика попыток. Модуль Protect бесплатен.
Но интерфейс Jetpack, лабиринт из тумблеров и подменю. С первого раза разобраться непросто, и часть функций требует подключения к WordPress.com. Для тех, кому нужна только безопасность без лишней массы, тяжеловато.
- Брутфорс-защита: глобальная сеть Protect + счётчик попыток
- Фаервол: через модуль Protect
- Сканер: малвар-сканирование + мониторинг простоев (платное)
- Цена: бесплатно; Security, $99/год
🔗 Jetpack на WordPress.org | 🔗 Jetpack Security
5. miniOrange 2FA, Two Factor Authentication

miniOrange 2FA, узкоспециализированный плагин. Он не занимается фаерволами и не сканирует малвар. Единственная задача, добавить второй фактор к логину. И с этим он справляется лучше большинства комбайнов.
Методов с десяток: Google Authenticator, Microsoft Authenticator, Authy, Duo, OTP на email, SMS, WhatsApp, Telegram, вопросы безопасности. Всё настраивается по ролям: администраторам, жёсткая 2FA, авторам, опционально. WooCommerce-форма логина поддерживается.
Бесплатная версия работает для 5 пользователей, небольшому блогу с парой редакторов хватает. Pro снимает лимит и добавляет trusted devices, мультисайт и белый лейбл.
Важно: это только второй фактор. От брутфорса пароля плагин не защищает, ставьте вместе со счётчиком попыток.
- Брутфорс-защита: через 2FA (подобранный пароль не даст доступ без второго фактора)
- Методы 2FA: TOTP, email, SMS, WhatsApp, Telegram, вопросы безопасности
- Особенность: WooCommerce, Elementor, BuddyPress, полная совместимость
- Цена: бесплатно (до 5 пользователей); Pro, $99
🔗 miniOrange 2FA на WordPress.org | 🔗 miniOrange Premium
6. Shield Security

Shield Security вырос как замена закрытому WP Cerber и по многим параметрам пошёл дальше. Главная фишка: плагин сам принимает решение о блокировке без участия администратора. Каждый посетитель получает reputation score на основе сигналов, неудачный логин, срабатывание фаервола, провал silentCAPTCHA. Превысил порог, IP заблокирован автоматически.
silentCAPTCHA, пассивный детектор ботов, который не показывает чекбоксов реальным посетителям. Работает тихо, без внешних запросов и JavaScript.
Из приятного: бесплатная версия автоматически восстанавливает изменённые файлы ядра WordPress из wordpress.org и умеет отличать легитимных ботов (Google, Bing) от подделок. Pro добавляет AI-сканер малвари, passkeys (безпарольный вход через Face ID / Touch ID / Windows Hello), CrowdSec-интеграцию и сканирование уязвимостей плагинов и тем.
- Брутфорс-защита: автоматическая блокировка по reputation score + silentCAPTCHA + счётчик попыток
- Фаервол: 8G rules + CrowdSec-интеграция (Pro)
- Сканер: целостность ядра + PHP-малвар-детектор (Pro: AI-сканер)
- Цена: бесплатно; ShieldPRO, $99/год
🔗 Shield Security на WordPress.org | 🔗 ShieldPRO
7. Limit Login Attempts Security

Раньше этот плагин назывался Limit Login Attempts Reloaded, а после ребрендинга получил современный интерфейс и облачную защиту в премиуме. 2 миллиона активных установок, серьёзная цифра для нишевого решения.
Ядро, классический счётчик попыток: IP, username, время блокировки. Но есть нюансы, которых нет у конкурентов: защита WooCommerce-логина, XML-RPC и кастомных логин-форм «из коробки». Плюс встроенная 2FA в бесплатной версии.
Premium выносит защиту в облако: блокировки синхронизируются между сайтами, глобальные чёрные списки обновляются в реальном времени, а нагрузка от брутфорс-атак идёт не на ваш сервер, а в облако WPChef. Лимит, 100 000 запросов в месяц для стартового плана, с головой для большинства сайтов.
- Брутфорс-защита: счётчик попыток по IP и username + облако (Premium)
- 2FA: встроенная, бесплатно
- Особенность: защита WooCommerce + XML-RPC + кастомных форм
- Цена: бесплатно; Premium, $60/год
🔗 Limit Login Attempts Security на WordPress.org | 🔗 Premium
8. WP Ghost

WP Ghost (ранее Hide My WP Ghost) подходит к безопасности иначе: вместо отражения атак он делает сайт невидимым для ботов-сканеров. Плагин меняет стандартные пути WordPress: /wp-admin превращается в кастомный slug, /wp-content в /media, а wp-login.php отдаёт 404 всем, кроме вас.
Это не security through obscurity, а архитектурное скрытие. Подавляющее большинство атак начинаются с разведки: боты сканируют миллионы сайтов в час в поиске wp-login.php. WP Ghost делает так, что сканер не понимает, WordPress ли перед ним.
Дополнительно: 8G/7G фаервол, passkeys (безпарольный вход через Face ID / Touch ID / Windows Hello), блокировка AI-краулеров (GPTBot, ClaudeBot) и GEO-карта угроз. Работает в паре с Wordfence, AIOS, Sucuri без конфликтов.
- Брутфорс-защита: смена URL логина + 8G фаервол + reCAPTCHA + счётчик попыток
- Маскировка: переименование /wp-admin, /wp-content, /wp-login.php, плагинов и тем
- Особенность: passkeys, блокировка AI-ботов, совместимость с CDN
- Цена: бесплатно; Premium, $29.99/год
🔗 WP Ghost на WordPress.org | 🔗 WP Ghost Premium
9. Security Ninja

Security Ninja начинался как лёгкий аудитор безопасности на CodeCanyon и вырос в полноценный комбайн. 50+ тестов безопасности за одно сканирование, от слабых паролей до прав доступа к файлам и устаревших версий плагинов.
Бесплатная версия даёт фаервол на базе 8G-правил, сканер уязвимостей плагинов и тем, а также проверку целостности ядра. Pro добавляет облачный фаервол (600M+ известных плохих IP), малвар-сканер с one-click cleanup, 2FA и защиту логина.
Фишка: Security Ninja показывает не просто список проблем, а приоритетный план действий, что чинить в первую очередь. Новичкам это экономит часы.
- Брутфорс-защита: Login Protection + 2FA (Pro)
- Фаервол: 8G (бесплатно), Cloud Firewall (Pro)
- Сканер: 50+ тестов + малвар-сканер (Pro) + Core Scanner
- Цена: бесплатно; Pro, $39.99/год
🔗 Security Ninja на WordPress.org | 🔗 Security Ninja Pro
10. Kadence Security

Kadence Security, прямой наследник iThemes Security от команды Nexcess. Продукт перезапущен с новым именем и переосмысленным подходом: вместо сотни разрозненных настроек, шаблоны безопасности под тип сайта. eCommerce, блог, портфолио, некоммерческий, брошюра, выбираете шаблон, и плагин сам включает адекватный уровень защиты.
Бесплатная версия даёт: локальный и сетевой брутфорс-защиту (почти 1 миллион сайтов в общей сети), 2FA через Google Authenticator, требования к паролям, отслеживание изменений файлов и сканер сайта через Google Safe Browsing. Pro расширяет до reCAPTCHA, безпарольного входа, Trusted Devices, Patchstack-интеграции для виртуального латания уязвимостей и User Logging.
Важно: Kadence Security меняет .htaccess и wp-config.php, делайте бекап перед активацией.
- Брутфорс-защита: локальный + сетевой (сообщество ~1M сайтов)
- 2FA: Google Authenticator + email (бесплатно), reCAPTCHA + безпарольный вход (Pro)
- Сканер: отслеживание изменений файлов + Google Safe Browsing (бесплатно), Patchstack (Pro)
- Цена: бесплатно; Kadence Security Pro, $80/год
🔗 Kadence Security на WordPress.org | 🔗 Kadence Security Pro
11. All-In-One Security (AIOS)

All-In-One Security (AIOS), бывший All In One WP Security & Firewall, теперь принадлежит команде UpdraftPlus. 4.7 звезды на 1M+ установок, и заслуженно.
Среди фишек: система оценки безопасности в баллах (понятно даже новичкам), три уровня функций, Basic, Intermediate, Advanced, и бесплатный 2FA с поддержкой Google Authenticator, Microsoft Authenticator и Authy. Фаервол использует 6G-правила от Perishable Press, проверенный годами набор.
В бесплатной версии есть всё необходимое для защиты логина: счётчик попыток, 2FA, принудительный логаут по простою, защита от перечисления пользователей, обнаружение admin-юзернеймов. Premium добавляет Smart 404 Blocking, Country Blocking, малвар-сканирование и uptime-мониторинг.
- Брутфорс-защита: счётчик попыток + 2FA + принудительный логаут + защита от user enumeration
- Фаервол: 6G rules +.htaccess + PHP-фаервол
- Сканер: отслеживание изменений файлов (бесплатно), малвар-сканер (Premium)
- Цена: бесплатно; Premium, $49/год
🔗 AIOS на WordPress.org | 🔗 AIOS Premium
12. Defender Security

Defender от WPMU DEV, ещё один комбайн, который удивляет объёмом бесплатных возможностей. Малвар-сканер, фаервол, 2FA, счётчик попыток, маскировка логина, Google reCAPTCHA, защитные заголовки и 404-лимитер, и всё с минимальным влиянием на скорость сайта.
Отдельного упоминания заслуживает AntiBot Global Firewall, бесплатное подключение к облаку WPMU DEV, блокирующему вредоносные IP на основе данных с 750 000 сайтов.
Pro расширяет до: scheduled-сканирования малвари, Safe Repair для подозрительных файлов (восстановление в один клик), обнаружения известных уязвимостей и Google Blocklist Monitoring. Defender радует тем, что не перегружает интерфейс, всё логично сгруппировано, несколько рекомендаций по харденингу применяются одновременно.
- Брутфорс-защита: счётчик попыток + 2FA + маскировка логина + reCAPTCHA
- Фаервол: локальный + AntiBot Global Firewall (облако на 750K сайтов)
- Сканер: малвар + целостность ядра (бесплатно), Safe Repair + уязвимости (Pro)
- Цена: бесплатно; Pro, в составе WPMU DEV от $5/мес
🔗 Defender на WordPress.org | 🔗 WPMU DEV
13. BulletProof Security

BulletProof Security, ветеран с 10+ лет истории и версией 7.2 под WordPress 7.0. Главная фишка: .htaccess-фаервол, работающий на уровне сервера до загрузки WordPress. Это быстрее любого PHP-фаервола.
BPS, не самый удобный плагин. Интерфейс спартанский, логика настройки требует понимания .htaccess. Но для тех, кто разбирается, это мощный инструмент. Pro-версия включает ARQ IDPS (AutoRestore Intrusion Detection & Prevention System): плагин отслеживает все изменения файлов и автоматически восстанавливает оригиналы из карантина.
Что важно: BPS перезаписывает .htaccess и может конфликтовать с другими плагинами, которые тоже пишут в .htaccess. Настройте пермалинки до установки.
- Брутфорс-защита:
.htaccess-фаервол + Login Security & Monitoring - Фаервол:
.htaccess-правила (уровень сервера) + PHP-фаервол - Сканер: MScan Malware Scanner + Core File Scanner
- Цена: бесплатно; Pro, $69.95
🔗 BulletProof Security на WordPress.org | 🔗 BPS Pro
⁉️🤔 Частые вопросы
Что такое брутфорс-атака на WordPress?
Брутфорс (brute force), автоматический перебор паролей. Бот шлёт запросы к
wp-login.phpс разными комбинациями логина и пароля, пока не подберёт правильную. По умолчанию WordPress не ограничивает число попыток, 20 000 запросов за несколько минут для бота не проблема. Хостинг при этом захлёбывается, а сайт либо взломан, либо лежит.
Достаточно ли одного плагина для полной защиты?
Для некрупного сайта, да. Wordfence, AIOS или Defender закрывают подавляющее большинство угроз: счётчик попыток, фаервол, 2FA. Для магазина лучше комбинировать: счётчик попыток (Limit Login Attempts Security) + 2FA (miniOrange) + облачный WAF (Sucuri). Не ставьте два плагина с фаерволами одновременно, конфликт правил может оставить без админки.
Нужен ли платный плагин, если есть бесплатный Wordfence?
Бесплатный Wordfence закрывает базовые потребности. Разница с Premium, в реальном времени: правила фаервола и сигнатуры малвари во free-версии приходят с задержкой 30 дней. Для блога это нормально, для магазина с платежами, риск. Плюс Premium даёт блокировку по странам, что полезно, если основной поток атак идёт из одного региона.
Что делать, если плагин заблокировал мой собственный IP?
Включите VPN на телефоне (Opera Browser имеет встроенный) и зайдите с другого IP. В админке добавьте свой IP в белый список. Если VPN нет, через FTP или файловый менеджер хостинга переименуйте папку плагина в
wp-content/plugins/, зайдите в админку, верните название обратно и добавьте IP в белый список.
Какой плагин самый лёгкий для сервера?
Loginizer и Limit Login Attempts Security, только счётчик попыток, без фаерволов и сканеров. Минимальная нагрузка, максимальная защита логина. Если нужен фаервол без потери скорости, Shield Security (8G-правила обрабатываются на уровне сервера) или WP Ghost (только rewrite-правила, без правки файлов).
Можно ли обойтись без плагина?
Можно, но сложнее. Ручная настройка
.htaccessдля ограничения попыток, HTTP Basic Auth на wp-admin, Cloudflare WAF, всё это работает. Но плагин делает то же самое за 5 минут, с интерфейсом и логами. Для клиентских сайтов плагин, безальтернативный вариант.
Что ставить в 2026 году?
После тестирования десятка решений на реальных сайтах правило простое: один бесплатный комбайн плюс один специализированный 2FA-плагин, если есть магазин.
Wordfence, стандарт для тех, кто хочет защиту «из коробки» без танцев с настройками. Loginizer, для минималистов, которым нужен только счётчик попыток. WP Ghost, если сайт регулярно попадает под сканирование ботами и есть смысл спрятать следы WordPress.
Если вам нужен один универсальный бесплатный вариант, берите Wordfence. Закрывает брутфорс, фаервол, малвар-сканер и 2FA. Для магазина на WooCommerce надёжнее связка: Limit Login Attempts Security (защита всех логин-форм) + miniOrange 2FA (второй фактор). А когда сайт под прицельной атакой и счётчик не справляется, Shield Security с автоматической блокировкой по reputation score выручает без ручного вмешательства.
И главное: брутфорс, не единственная угроза. Плагин не заменит регулярные бекапы, сложные пароли и своевременное обновление ядра. Но без счётчика попыток всё остальное теряет смысл, дверь открыта.



