Skip to content

Всё для WordPress, веб-разработки — и не только

🔒 Скрыть WordPress от ботов и хакеров с WP Ghost: обзор 2026

🔒 Скрыть WordPress от ботов и хакеров с WP Ghost: обзор 2026

Боты сканируют миллионы сайтов в час. Они ищут стандартные пути WordPress вроде /wp-admin, /wp-login.php и /wp-content/plugins/, сигналы, которые кричат: «здесь WordPress, атакуй». Традиционные плагины безопасности ловят атаку, когда она уже началась. Но что, если бот вообще не поймёт, что перед ним WordPress?

WP Ghost (ранее Hide My WP Ghost) меняет правила игры. Вместо того чтобы ставить щит и ждать удара, он убирает саму причину атаки: цифровые отпечатки WordPress. Бот видит незнакомую CMS без известных путей и уходит искать цель попроще. Никакой магии: просто архитектурный подход к безопасности, который, по данным разработчика, сокращает поверхность атаки на величину до 90% ещё до начала атаки.

Рассказываем, как WP Ghost защищает сайт на WordPress, что умеет бесплатная версия и стоит ли брать Premium.

💡 Быстрый обзор:

  • Меняете /wp-admin и /wp-login.php на уникальные URL, боты теряют точку входа
  • Включаете встроенный 8G-фаервол для блокировки SQL-инъекций и XSS
  • Настраиваете Passkey или двухфакторную аутентификацию для входа без пароля
  • Убираете WordPress из исходного кода, meta-тегов и путей плагинов
  • Проходите мастер настройки за 5 минут и получаете счёт безопасности 80+

Что такое WP Ghost и зачем скрывать WordPress

WP Ghost, это плагин безопасности, который работает на опережение. В отличие от Wordfence или Solid Security, он не ждёт атаку, чтобы её заблокировать. Он делает сайт невидимым для ботов, которые ищут именно WordPress.

Принцип простой. Хакерский бот получает список из десятка URL и проверяет их один за другим. Нашёл /wp-content/, подтвердил WordPress. Нашёл wp-login.php, запустил брутфорс. Нашёл /wp-json/wp/v2/users, слил имена пользователей. Каждый такой путь, сигнал к атаке.

WP Ghost переименовывает эти пути на уровне серверных правил. Файлы физически остаются на месте, но снаружи сайт выглядит как кастомная CMS без единого намёка на WordPress. Бот не находит знакомых путей и уходит.

Плагин развивается с 2014 года, прошёл путь от нишевого решения на CodeCanyon до профессионального инструмента на WordPress.org с аудиторией 100 000+ пользователей. В 2026 году WP Ghost блокирует 10 миллионов брутфорс-попыток и 100 миллионов угроз ежемесячно.

Ключевые возможности

Скрытие путей и переименование файлов

Ядро плагина, модуль Paths Security. Он меняет все стандартные URL, которые выдают WordPress:

  • /wp-admin и /wp-login.php, ваша админка переезжает на уникальный адрес. При переходе по старому бот видит 404

  • Системные папки /wp-content, /wp-includes и /wp-content/uploads маскируются

  • /wp-json и admin-ajax.php, REST API и AJAX-точки скрываются от сканеров

  • Плагины и темы, пути к ним анонимизируются, бот не определяет версии и названия

Выбор уровня безопасности WP Ghost

Три пресета безопасности, от минимальной совместимости до максимальной защиты, позволяют запустить скрытие в один клик. Для каждого изменённого пути плагин проводит фронтенд-тест: проверяет, что сайт грузится корректно, и только потом применяет настройки.

Встроенный фаервол 8G и защита от брутфорса

WP Ghost включает облегчённый серверный фаервол 8G (и 7G для обратной совместимости). В отличие от громоздких WAF-решений, он фильтрует трафик на уровне сервера, быстро, без задержек, с минимальной нагрузкой.

Фаервол блокирует SQL-инъекции, XSS-атаки, вредоносные запросы к XML-RPC и сканеры уязвимостей. Все заблокированные попытки пишутся в журнал угроз с фильтрацией по типу, стране и времени.

Фаервол 8G и защита от угроз WP Ghost

Брутфорс-защита поддерживает Google reCaptcha (V2, V3, Enterprise) и математическую капчу. Настраивается на форму входа, регистрации и WooCommerce. Можно задать лимит попыток и время блокировки. IP-адреса, превысившие лимит, автоматически уходят в чёрный список.

Двухфакторная аутентификация и Passkey

Кроме стандартной 2FA через код или email, WP Ghost поддерживает Passkey, вход по биометрии. Face ID, Touch ID, Windows Hello, пользователь прикладывает палец или смотрит в камеру вместо ввода пароля. Фишинг с такой аутентификацией невозможен: Passkey привязан к устройству и домену, украсть его удалённо нельзя.

Для разработчиков и клиентов, функция Temporary Logins: одноразовые ссылки с ограниченным сроком действия. Не нужно создавать учётную запись и потом её удалять.

Глубокое скрытие цифровых следов

WP Ghost убирает WordPress из исходного кода страницы: вырезает версию из meta-тегов, чистит HTML-комментарии, отключает RSD-ссылки и эмодзи-скрипты. Включает опциональную блокировку правого клика и «Просмотр кода» на фронтенде, не панацея, но для ручного рекогносцирования барьер.

Функция Text Mapping динамически заменяет названия CSS-классов и ID в исходном коде. URL Mapping, переписывает внутренние URL. Бот, который ищет wp-content/themes/twentytwentyfour, видит assets/design/main и не понимает, с чем имеет дело.

Быстрая настройка: от установки до защиты за 5 минут

Установка, стандартная: Plugins → Add New → «WP Ghost» → Install → Activate.

После активации плагин открывает мастер настройки. Вы выбираете один из трёх уровней: Low (максимальная совместимость, меняется минимум путей), Medium (золотая середина) или Ghost Mode (Premium, полное скрытие всего). Плагин применяет пресет, запускает фронтенд-тест и показывает счёт безопасности, реальную цифру от 0 до 100, которая отражает, насколько хорошо защищён сайт прямо сейчас.

Настройка скрытия wp-admin пути WP Ghost

Отдельного внимания заслуживает дизайнер страницы логина: 10 цветовых схем, свой логотип, фон. Ваш скрытый /newlogin выглядит не как стандартный WordPress, а как кастомная страница входа.

Плагин совместим с Apache, Nginx, LiteSpeed и IIS. Работает с WP Rocket, Cloudflare, Elementor, WooCommerce, WPML и десятками других плагинов. Подтверждённая поддержка хостингов: Kinsta, WP Engine, Cloudways, SiteGround.

Бесплатная версия vs Premium: что выбрать

WP Ghost, один из самых щедрых бесплатных плагинов безопасности: 115+ функций доступны без оплаты. Вот что даёт каждая версия:

Возможность

Бесплатная

Premium

Скрытие wp-admin и wp-login

Скрытие wp-content и wp-includes

Анонимизация плагинов и тем

8G/7G фаервол

Брутфорс-защита с reCaptcha

Passkey и стандартная 2FA

Журнал угроз

Ограниченный

Полный + CSV-экспорт

Ghost Mode (максимальное скрытие)

Блокировка по странам

Автоматическая блокировка IP

AI Copyright Protection (30+ ботов)

Скрытие расширений файлов (PHP, CSS, JS)

Облачное хранение логов (30 дней)

Email-уведомления в реальном времени

Бесплатной версии достаточно для блога, лендинга или небольшого интернет-магазина. Premium нужен агентствам, high-traffic проектам и сайтам с повышенными требованиями к логированию.

Сравнение с аналогами

WP Ghost, не единственный плагин для скрытия WordPress. Вот ключевые отличия от конкурентов:

Характеристика

WP Ghost

WP Hide & Security Enhancer

Solid Security

Скрытие путей

✅ Полное

✅ Полное

Встроенный фаервол

✅ 8G/7G

Passkey / Passwordless

Бесплатных функций

115+

50+

40+

AI-защита от краулеров

✅ Premium

Счёт безопасности

Совместимость с кешированием

✅ WP Rocket, Cloudflare

Частичная

WP Ghost выигрывает по соотношению «бесплатные функции / цена Premium». WP Hide, достойная альтернатива с фокусом именно на скрытие (без фаервола). Solid Security, мощный комбайн, но без функции смены путей.

⁉️🤔 Частые вопросы

Не ломает ли смена путей работу плагинов и тем?

Большинство плагинов и тем работают с WordPress через внутренние API и не зависят от внешних URL. WP Ghost меняет только публично видимые пути, внутренние ссылки остаются нетронутыми. Фронтенд-тест проверяет загрузку каждой страницы до применения настроек. Плагин подтверждённо совместим с WooCommerce, Elementor, WPML и десятками других.

Замедляет ли WP Ghost сайт?

Нет. WP Ghost использует серверные правила перезаписи (rewrite rules), а не JavaScript-редиректы или сканирование на лету. Фаервол 8G, облегчённый, работает на уровне сервера до загрузки WordPress. При включённом кешировании (WP Rocket, Cloudflare) дополнительная нагрузка стремится к нулю.

Что будет, если удалить плагин?

При удалении плагина все изменённые пути возвращаются к стандартным. Сайт снова становится видимым как WordPress. Никакие файлы не повреждаются, база данных не страдает, WP Ghost не меняет контент физически, только правила маршрутизации.

Можно ли использовать WP Ghost вместе с Wordfence?

Да, это recommended-стек. Wordfence закрывает атаки на уровне приложения (сигнатурный анализ, malware-сканер), а WP Ghost убирает саму возможность обнаружить WordPress. Вместе они дают двухуровневую защиту: скрытие плюс активная блокировка. Конфликтов между плагинами нет.

Работает ли плагин на Nginx и LiteSpeed?

Да. WP Ghost поддерживает Apache, Nginx, LiteSpeed и IIS. Для Nginx плагин генерирует правила, которые нужно вставить в конфигурацию сервера (инструкция в админке). На LiteSpeed работает из коробки, для оптимизации есть готовый модуль совместимости.

Стоит ли брать Premium для обычного блога?

Для типового блога бесплатной версии достаточно с запасом. Вы получаете скрытие всех путей, фаервол, брутфорс-защиту и Passkey без оплаты. Premium имеет смысл, когда нужен полный журнал угроз с экспортом, блокировка по странам или защита от AI-краулеров (GPTBot, ClaudeBot и 30+ других).

Итоговый вердикт: что ставить в 2026 году

WP Ghost решает проблему, которую игнорирует большинство плагинов безопасности: он не даёт ботам узнать, что сайт на WordPress. Это не замена Wordfence или Solid Security. Это первый эшелон обороны, который по статистике WP Ghost отсекает большинство автоматических атак ещё на этапе разведки.

Если у вас блог, лендинг или небольшой магазин, ставьте бесплатную версию, включайте Medium-пресет и спите спокойно. Агентствам и владельцам сети сайтов стоит смотреть на Premium ради Ghost Mode, блокировки AI-краулеров и расширенного логирования.

🔗 WP Ghost на WordPress.org | 🔗 Официальный сайт WP Ghost