Skip to content

Все для WordPress, веб-розробки — і не тільки

🔒 Сховати WordPress від ботів і хакерів з WP Ghost: огляд 2026

🔒 Сховати WordPress від ботів і хакерів з WP Ghost: огляд 2026

Боти сканують мільйони сайтів на годину. Вони шукають стандартні шляхи WordPress на кшталт /wp-admin, /wp-login.php і /wp-content/plugins/, сигнали, які кричать: «тут WordPress, атакуй». Традиційні плагіни безпеки ловлять атаку, коли вона вже почалася. Але що, як бот взагалі не зрозуміє, що перед ним WordPress?

WP Ghost (раніше Hide My WP Ghost) змінює правила гри. Замість того щоб ставити щит і чекати удару, він усуває саму причину атаки: цифрові відбитки WordPress. Бот бачить незнайому CMS без відомих шляхів і йде шукати ціль простішу. Жодної магії: просто архітектурний підхід до безпеки, який, за даними розробника, скорочує поверхню атаки на величину до 90% ще до початку атаки.

Розповідаємо, як WP Ghost захищає сайт на WordPress, що вміє безплатна версія і чи варто брати Premium.

💡 Швидкий огляд:

  • Змінюєте /wp-admin і /wp-login.php на унікальні URL, боти втрачають точку входу
  • Вмикаєте вбудований 8G-фаєрвол для блокування SQL-ін'єкцій і XSS
  • Налаштовуєте Passkey або двофакторну автентифікацію для входу без пароля
  • Прибираєте WordPress із вихідного коду, meta-тегів і шляхів плагінів
  • Проходите майстер налаштування за 5 хвилин і отримуєте рахунок безпеки 80+

Що таке WP Ghost і навіщо приховувати WordPress

WP Ghost — це плагін безпеки, який працює на випередження. На відміну від Wordfence або Solid Security, він не чекає атаку, щоб її заблокувати. Він робить сайт невидимим для ботів, які шукають саме WordPress.

Принцип простий. Хакерський бот отримує список із десятка URL і перевіряє їх один за одним. Знайшов /wp-content/, підтвердив WordPress. Знайшов wp-login.php, запустив брутфорс. Знайшов /wp-json/wp/v2/users, злив імена користувачів. Кожен такий шлях, сигнал до атаки.

WP Ghost перейменовує ці шляхи на рівні серверних правил. Файли фізично залишаються на місці, але зовні сайт виглядає як кастомна CMS без жодного натяку на WordPress. Бот не знаходить знайомих шляхів і йде.

Плагін розвивається з 2014 року, пройшов шлях від нішевого рішення на CodeCanyon до професійного інструменту на WordPress.org з аудиторією 100 000+ користувачів. У 2026 році WP Ghost блокує 10 мільйонів брутфорс-спроб і 100 мільйонів загроз щомісяця.

Ключові можливості

Приховування шляхів і перейменування файлів

Ядро плагіна, модуль Paths Security. Він змінює всі стандартні URL, які видають WordPress:

  • /wp-admin і /wp-login.php, ваша адмінка переїжджає на унікальну адресу. При переході за старою бот бачить 404

  • Системні папки /wp-content, /wp-includes і /wp-content/uploads маскуються

  • /wp-json і admin-ajax.php, REST API і AJAX-точки приховуються від сканерів

  • Плагіни й теми, шляхи до них анонімізуються, бот не визначає версії та назви

Вибір рівня безпеки WP Ghost

Три пресети безпеки, від мінімальної сумісності до максимального захисту, дозволяють запустити приховування в один клік. Для кожного зміненого шляху плагін проводить фронтенд-тест: перевіряє, що сайт завантажується коректно, і тільки потім застосовує налаштування.

Вбудований фаєрвол 8G і захист від брутфорсу

WP Ghost включає полегшений серверний фаєрвол 8G (і 7G для зворотної сумісності). На відміну від громіздких WAF-рішень, він фільтрує трафік на рівні сервера, швидко, без затримок, із мінімальним навантаженням.

Фаєрвол блокує SQL-ін'єкції, XSS-атаки, шкідливі запити до XML-RPC і сканери вразливостей. Усі заблоковані спроби записуються в журнал загроз із фільтрацією за типом, країною та часом.

Фаєрвол 8G і захист від загроз WP Ghost

Брутфорс-захист підтримує Google reCaptcha (V2, V3, Enterprise) і математичну капчу. Налаштовується на форму входу, реєстрації та WooCommerce. Можна задати ліміт спроб і час блокування. IP-адреси, що перевищили ліміт, автоматично потрапляють до чорного списку.

Двофакторна автентифікація та Passkey

Крім стандартної 2FA через код або email, WP Ghost підтримує Passkey, вхід за біометрією. Face ID, Touch ID, Windows Hello, користувач прикладає палець або дивиться в камеру замість введення пароля. Фішинг із такою автентифікацією неможливий: Passkey прив'язаний до пристрою та домену, викрасти його віддалено не можна.

Для розробників і клієнтів, функція Temporary Logins: одноразові посилання з обмеженим терміном дії. Не потрібно створювати обліковий запис і потім його видаляти.

Глибоке приховування цифрових слідів

WP Ghost прибирає WordPress із вихідного коду сторінки: вирізає версію з meta-тегів, чистить HTML-коментарі, вимикає RSD-посилання та емодзі-скрипти. Вмикає опціональне блокування правого кліку та «Перегляд коду» на фронтенді, не панацея, але для ручного рекогносцирування бар'єр.

Функція Text Mapping динамічно замінює назви CSS-класів і ID у вихідному коді. URL Mapping переписує внутрішні URL. Бот, який шукає wp-content/themes/twentytwentyfour, бачить assets/design/main і не розуміє, з чим має справу.

Швидке налаштування: від встановлення до захисту за 5 хвилин

Встановлення стандартне: Plugins → Add New → «WP Ghost» → Install → Activate.

Після активації плагін відкриває майстер налаштування. Ви обираєте один із трьох рівнів: Low (максимальна сумісність, змінюється мінімум шляхів), Medium (золота середина) або Ghost Mode (Premium, повне приховування всього). Плагін застосовує пресет, запускає фронтенд-тест і показує рахунок безпеки, реальну цифру від 0 до 100, яка відображає, наскільки добре захищений сайт прямо зараз.

Налаштування приховування шляху wp-admin WP Ghost

Окремої уваги заслуговує дизайнер сторінки логіну: 10 колірних схем, свій логотип, фон. Ваш прихований /newlogin виглядає не як стандартний WordPress, а як кастомна сторінка входу.

Плагін сумісний з Apache, Nginx, LiteSpeed та IIS. Працює з WP Rocket, Cloudflare, Elementor, WooCommerce, WPML і десятками інших плагінів. Підтверджена підтримка хостингів: Kinsta, WP Engine, Cloudways, SiteGround.

Безплатна версія vs Premium: що обрати

WP Ghost, один із найщедріших безплатних плагінів безпеки: 115+ функцій доступні без оплати. Ось що дає кожна версія:

Можливість

Безплатна

Premium

Приховування wp-admin і wp-login

Приховування wp-content і wp-includes

Анонімізація плагінів і тем

8G/7G фаєрвол

Брутфорс-захист із reCaptcha

Passkey і стандартна 2FA

Журнал загроз

Обмежений

Повний + CSV-експорт

Ghost Mode (максимальне приховування)

Блокування за країнами

Автоматичне блокування IP

AI Copyright Protection (30+ ботів)

Приховування розширень файлів (PHP, CSS, JS)

Хмарне зберігання логів (30 днів)

Email-сповіщення в реальному часі

Безплатної версії достатньо для блогу, лендингу або невеликого інтернет-магазину. Premium потрібен агентствам, high-traffic проєктам і сайтам із підвищеними вимогами до логування.

Порівняння з аналогами

WP Ghost, не єдиний плагін для приховування WordPress. Ось ключові відмінності від конкурентів:

Характеристика

WP Ghost

WP Hide & Security Enhancer

Solid Security

Приховування шляхів

✅ Повне

✅ Повне

Вбудований фаєрвол

✅ 8G/7G

Passkey / Passwordless

Безплатних функцій

115+

50+

40+

AI-захист від краулерів

✅ Premium

Рахунок безпеки

Сумісність із кешуванням

✅ WP Rocket, Cloudflare

Часткова

WP Ghost виграє за співвідношенням «безплатні функції / ціна Premium». WP Hide, гідна альтернатива з фокусом саме на приховування (без фаєрвола). Solid Security, потужний комбайн, але без функції зміни шляхів.

⁉️🤔 Часті питання

Чи не ламає зміна шляхів роботу плагінів і тем?

Більшість плагінів і тем працюють із WordPress через внутрішні API і не залежать від зовнішніх URL. WP Ghost змінює лише публічно видимі шляхи, внутрішні посилання залишаються недоторканими. Фронтенд-тест перевіряє завантаження кожної сторінки до застосування налаштувань. Плагін підтверджено сумісний із WooCommerce, Elementor, WPML і десятками інших.

Чи сповільнює WP Ghost сайт?

Ні. WP Ghost використовує серверні правила перезапису (rewrite rules), а не JavaScript-редиректи або сканування на льоту. Фаєрвол 8G, полегшений, працює на рівні сервера до завантаження WordPress. При ввімкненому кешуванні (WP Rocket, Cloudflare) додаткове навантаження прямує до нуля.

Що буде, якщо видалити плагін?

При видаленні плагіна всі змінені шляхи повертаються до стандартних. Сайт знову стає видимим як WordPress. Жодні файли не пошкоджуються, база даних не страждає, WP Ghost не змінює контент фізично, лише правила маршрутизації.

Чи можна використовувати WP Ghost разом із Wordfence?

Так, це recommended-стек. Wordfence закриває атаки на рівні застосунку (сигнатурний аналіз, malware-сканер), а WP Ghost усуває саму можливість виявити WordPress. Разом вони дають дворівневий захист: приховування плюс активне блокування. Конфліктів між плагінами немає.

Чи працює плагін на Nginx і LiteSpeed?

Так. WP Ghost підтримує Apache, Nginx, LiteSpeed та IIS. Для Nginx плагін генерує правила, які потрібно вставити в конфігурацію сервера (інструкція в адмінці). На LiteSpeed працює з коробки, для оптимізації є готовий модуль сумісності.

Чи варто брати Premium для звичайного блогу?

Для типового блогу безплатної версії достатньо із запасом. Ви отримуєте приховування всіх шляхів, фаєрвол, брутфорс-захист і Passkey без оплати. Premium має сенс, коли потрібен повний журнал загроз з експортом, блокування за країнами або захист від AI-краулерів (GPTBot, ClaudeBot і 30+ інших).

Підсумковий вердикт: що ставити у 2026 році

WP Ghost вирішує проблему, яку ігнорує більшість плагінів безпеки: він не дає ботам дізнатися, що сайт на WordPress. Це не заміна Wordfence або Solid Security. Це перший ешелон оборони, який за статистикою WP Ghost відсікає більшість автоматичних атак ще на етапі розвідки.

Якщо у вас блог, лендинг або невеликий магазин, ставте безплатну версію, вмикайте Medium-пресет і спіть спокійно. Агентствам і власникам мережі сайтів варто дивитися на Premium заради Ghost Mode, блокування AI-краулерів і розширеного логування.

🔗 WP Ghost на WordPress.org | 🔗 Офіційний сайт WP Ghost