
⚙️ All In One WP Security — покрокове налаштування безпеки WordPress за 16 кроків
Кожен день середній WordPress-сайт отримує від 200 до 500 нелегітимних запитів до wp-login.php. Це не хакери в каптурах — це скрипти. Вони прочісують інтернет, знаходять стандартну сторінку входу й починають перебір: admin/123456, admin/qwerty, admin/пароль_зі_злитої_бази. Рано чи пізно підбирають.
Хостинг від цього не захищає. Серверний firewall бачить легітимний POST-запит до wp-login.php і пропускає, він не розрізняє, ви вводите пароль чи бот. Захист WordPress і захист сервера — це два різні шари, і за перший відповідаєте ви.
All-In-One Security (AIOS) від команди UpdraftPlus закриває цей шар повністю. Один плагін замість зв'язки: брандмауер, захист входу, аудит файлів, блокування ботів і бекапи. Мільйон встановлень, рейтинг 4.7 на WordPress.org. Безплатної версії достатньо для захисту середнього сайту. Нижче, покрокове налаштування, від бази до експорту конфігурації.
💡 Швидкий огляд:
- Сховаємо сторінку входу за кастомною URL-адресою та ввімкнемо двофакторну автентифікацію. Брутфорс відвалиться одразу.
- Налаштуємо три шари файрвола: htaccess плюс PHP-правила плюс 6G-чорний список. Ешелонована фільтрація запитів.
- Заблокуємо доступ до службових файлів, вимкнемо PHP-редактор з адмінки та перевіримо права на папки.
- Увімкнемо honeypot і детектування 404 помилок. Боти будуть зливатися ще на підльоті, без капчі для користувачів.
- Збережемо готову конфігурацію у файл для перенесення між сайтами за хвилину.
Крок 1. Видалення метаданих WP Generator
Перше, що зливає версію WordPress,, метатег <meta name="generator" content="WordPress X.X.X"> у <head> кожної сторінки. Зловмисник отримує точний номер версії та підбирає експлойти під неї за секунди. AIOS прибирає цей тег одним перемикачем.
Шлях: WP Security → Settings → General Settings. Вмикаємо Remove WP Generator Meta Info і зберігаємо. Перевірте вихідний код головної (Ctrl+U), рядок із generator має зникнути. Заодно в цьому ж розділі вимкніть Enable Info Comments, AIOS за замовчуванням додає HTML-коментарі зі службовою інформацією, їх теж краще прибрати.

Крок 2. Блокування спроб авторизації
Брутфорс wp-login.php, атака номер один за частотою. Боти перебирають сотні паролів за хвилину, створюючи навантаження на сервер і базу. Рано чи пізно слабкий пароль підбирається, особливо якщо користувач admin або editor використовує qwerty123.
Шлях: WP Security → User Login → Login Lockdown. Вмикаємо Enable Login Lockdown і виставляємо: максимум 5 спроб, блокування IP на 60 хвилин, скидання лічильника через 24 години. Для сайтів із кількома адміністраторами ввімкніть Notify by Email, лист про блокування надходить миттєво. Якщо бачите часті сповіщення, змінюйте слаг сторінки входу (крок 14).

Крок 3. Ручне схвалення нових реєстрацій
Якщо на сайті відкрита реєстрація, без цього налаштування будь-який бот створить обліковий запис за секунду. Спам-акаунти накопичуються тисячами, забиваючи базу та створюючи поверхню для атак через підвищення привілеїв.
Шлях: WP Security → User Registration → Manual Approval. Вмикаємо Enable Manual Approval. Тепер кожен новий обліковий запис перед активацією чекає на підтвердження адміністратором. У цьому ж розділі налаштуйте капчу для форм реєстрації, додатковий бар'єр, який бот не пройде.

Крок 4. Зміна префікса таблиць бази даних
Префікс wp_, стандарт для всіх встановлень WordPress. SQL-ін'єкції та скрипти масового зламу ціляться саме в нього: коли експлойт знає імена таблиць (wp_users, wp_options), атака стає прицільною, а не наосліп.
Шлях: WP Security → Database → DB Prefix. Бачимо поточний префікс. Якщо wp_, тиснемо Change DB Table Prefix. Плагін запропонує випадковий рядок або дасть ввести свій (4-6 символів, лише латиниця та підкреслення). Перед запуском обов'язково зробіть бекап бази (крок 5). Процес займає 5-10 секунд на середньому сайті, але відкат без бекапу неможливий.

Крок 5. Резервне копіювання бази даних
Перед будь-якими структурними змінами, зміна префікса, чистка ревізій, оновлення ядра, бекап обов'язковий. AIOS інтегрований з UpdraftPlus, резервне копіювання запускається з того ж інтерфейсу.
Шлях: WP Security → Database → Database Backup. Натискаємо Create Database Backup, файл зберігається локально. Налаштуйте автоматичне надсилання в хмару через UpdraftPlus (Google Drive, Dropbox, S3) і щоденний розклад. Відновити сайт після зламу без бекапу практично неможливо, а з AIOS + UpdraftPlus це одна кнопка.

Крок 6. Перевірка прав на директорії та файли
Неправильні права доступу, 777 на wp-config.php, 666 на папці uploads, відкритий запис у wp-content, відкривають прямий шлях для запису шкідливого коду. Якщо зловмисник отримав доступ до теми через вразливість, некоректні права дозволяють йому модифікувати системні файли.
Шлях: WP Security → Filesystem Security → File Permissions. Запускаємо сканування. Усі рядки мають бути зеленими. Червоний або жовтий рядок, тиснемо Set Recommended Permissions навпроти проблемного файлу чи папки. Після виправлення перезапустіть сканування, має стати чисто.

Крок 7. Вимкнення редагування PHP з адмінки
Вбудований редактор тем і плагінів, wp-admin/theme-editor.php та wp-admin/plugin-editor.php, — це прямий шлях до виконання довільного коду. Якщо зловмисник отримав доступ до адмінки, редактор дозволяє дописати PHP-шел у functions.php і отримати контроль над сервером. Легітимному розробнику цей редактор не потрібен, правки вносяться через FTP/SFTP або деплой.
Шлях: WP Security → Filesystem Security → PHP File Editing. Вмикаємо Disable PHP File Editing. Після збереження пункти «Редактор тем» і «Редактор плагінів» зникнуть із меню «Зовнішній вигляд» і «Плагіни». Якщо потрібно внести правку, тільки через файловий менеджер хостингу або SSH.

Крок 8. Заборона доступу до службових файлів WordPress
readme.html, license.txt, wp-config-sample.php і debug.log розкривають версію CMS, структуру встановлення та внутрішні шляхи. debug.log особливо небезпечний: у режимі WP_DEBUG він записує абсолютні шляхи сервера та стек-трейси помилок із назвами плагінів.
Шлях: WP Security → Filesystem Security → WP Info Files. Позначаємо всі чотири пункти: readme.html, license.txt, wp-config-sample.php, debug.log. Зберігаємо. Тепер при прямому запиті yoursite.com/readme.html сервер віддасть 403 Forbidden. Це .htaccess-правила, вони працюють на рівні Apache/Nginx до запуску PHP.

Крок 9. Базові функції брандмауера
Фаєрвол AIOS має три рівні захисту. .htaccess-правила блокують запит до передачі PHP (найшвидший шар). PHP-правила фільтрують XSS-вектори, вимикають XML-RPC та RSS-стрічки. Третій шар відсікає підроблених Google-ботів за user-agent.
Шлях: WP Security → Firewall → Basic Firewall. Вмикаємо:
- Enable Basic Firewall Protection, загальна активація;
- Block Fake Googlebots, боти з підробленим
user-agentGooglebot відсікаються; - Disable RSS and Atom Feeds, якщо сайт не використовує RSS, вимикаємо (парсинг контенту);
- Disable Directory Listing, заборона Apache показувати вміст папок без
index.php.
Тут же вимикаємо XML-RPC, якщо не використовуєте мобільний застосунок WordPress, Jetpack або трекбеки. Для більшості сайтів-блогів у 2026 році XML-RPC не потрібен.

Крок 10. Додаткові правила файрвола
Розширені .htaccess-правила закривають ще кілька векторів атаки: прямий доступ до wp-config.php і .htaccess із браузера, обмеження розміру файлів, що завантажуються, вимкнення сигнатури сервера.
Шлях: WP Security → Firewall → Additional Firewall. Вмикаємо:
- Deny Access to wp-config.php, ключовий конфіг недоступний через HTTP;
- Deny Access to.htaccess, файл правил сервера закрито від читання;
- Disable Server Signature, Apache перестає повідомляти версію в заголовках
Server; - Limit File Upload Size, ставимо 10 МБ (достатньо для зображень, недостатньо для заливання архіву з шелом).
Правила записуються в .htaccess напряму. Після збереження відкрийте сайт в інкогніто-вікні та переконайтеся, що все працює.

Крок 11. Чорний список 6G Firewall
6G Firewall від Perishable Press — це жорсткий набір .htaccess-правил, що блокують шкідливі патерни в URL і query-рядках: SQL-ін'єкції, спроби інклуду файлів (../../wp-config.php), XSS-вектори та сигнатури сканерів уразливостей. Правила статичні, оновлень не потребують, патерни атак не змінюються роками.
Шлях: WP Security → Firewall → 6G Blacklist. Вмикаємо Enable 6G Firewall Protection і зберігаємо. Якщо після активації легітимний плагін перестав працювати (рідко, але буває у плагінів із нестандартними URL-патернами), додайте його в білий список: Firewall → Whitelist.

Крок 12. Запобігання хотлінкінгу зображень
Хотлінкінг — це ситуація, коли інший сайт вставляє ваше зображення через пряме посилання (<img src="https://yoursite.com/uploads/photo.jpg">). Ваш сервер чесно віддає картинку, витрачаючи трафік і ресурси процесора, а відвідувач бачить контент на чужому сайті. Для сайтів з авторськими скриншотами та фотографіями це відчутно.
Шлях: WP Security → Firewall → Prevent Hotlinks. Вмикаємо Prevent Hotlinking. Додайте домени-винятки (google.com, facebook.com, twitter.com), щоб прев'ю в соцмережах і пошуку продовжували працювати. AIOS прописує правила в .htaccess, забороняючи прямі запити до зображень із Referer-заголовком чужого домену.

Крок 13. Виявлення 404 помилок
Масові 404 — це ознака сканування вразливостей. Бот перебирає /wp-admin/, /admin/, /backup.zip, /phpmyadmin/ і сотні інших типових шляхів, перевіряючи поверхню атаки. AIOS відстежує такі запити, пов'язує з IP і блокує джерело.
Шлях: WP Security → Scanner → 404 Detection. Вмикаємо Enable 404 Detection. Поріг: 20 помилок за 15 хвилин → тимчасовий бан на 30 хвилин; 50 помилок за 15 хвилин → перманентний бан. Вкладка Logged 404 Events покаже живий список підозрілих запитів — це корисно для розуміння, що саме сканують на вашому сайті.

Крок 14. Зміна адреси сторінки входу
/wp-admin і /wp-login.php — це стандартні точки входу, відомі кожному боту. Без цього кроку брутфорс-захист (крок 2) працює, але атаки все одно надходять тисячами, боти стукають у відомі двері. Перейменування сторінки входу прибирає саму ціль.
Шлях: WP Security → Brute Force → Rename Login Page. Вводимо кастомний слаг: не менше 4 символів, не admin, login або wp-*. Хороший варіант, manage- плюс 6 випадкових літер, наприклад manage-xk7qpd. Після збереження одразу перевірте новий URL і додайте в закладки. Стандартний wp-login.php буде вимкнено, якщо забудете слаг, відновлювати доведеться через FTP (видаленням або перейменуванням плагіна).

Крок 15. Honeypot-пастка для ботів
Honeypot — це приховане поле у формі логіну. Людина його не бачить (CSS-правило display:none або позиціювання за екраном), а бот знаходить через розбір HTML-розмітки та заповнює. AIOS бачить заповнене приховане поле і блокує спробу як нелюдську. Жодної капчі, користувач взагалі не знає про перевірку.
Шлях: WP Security → Brute Force → Honeypot. Вмикаємо Enable Honeypot Protection. Поле додається у форму wp-login.php автоматично і працює тихо у фоновому режимі. За даними Team Updraft, honeypot відсіює переважну більшість автоматичних ботів, їм не потрібна ваша адмінка конкретно, вони просто шукають стандартну форму і заповнюють усі поля підряд.

Крок 16. Заборона вбудовування сайту у фрейми
Clickjacking — це атака, за якої ваш сайт завантажується в прозорому <iframe> поверх сайту зловмисника. Користувач думає, що клікає по інтерфейсу, а насправді взаємодіє з формою чужого сайту. Заголовок X-Frame-Options: SAMEORIGIN забороняє вбудовування.
Шлях: WP Security → Firewall → Prevent Framing. Вмикаємо Prevent Your Site From Being Displayed in a Frame. AIOS додає HTTP-заголовок X-Frame-Options: SAMEORIGIN до всіх відповідей сервера. Перевірте: curl -I https://yoursite.com, заголовок має бути у відповіді. Для сайтів із формою логіну, кошиком або адмінкою цей крок критичний.

Експорт готової конфігурації для інших сайтів
Якщо адмініструєте кілька сайтів, імпорт-експорт економить години. AIOS зберігає всю конфігурацію в текстовий файл, який завантажується на іншому сайті одним кліком.
Шлях: WP Security → Settings → Import/Export. Тиснемо Export Settings, отримуєте .txt-файл з усіма увімкненими опціями та їхніми значеннями. Файл можна відредагувати перед імпортом на іншому сайті: замінити email для сповіщень безпеки та слаг сторінки входу на актуальні для цільового сайту.
Імпорт: WP Security → Settings → Import/Export → Import Settings → обираєте файл. Усі 16 кроків застосуються автоматично за пару секунд, не потрібно проходити кожен екран заново.
⁉️🤔 Часті запитання
Чи потрібен AIOS, якщо хостинг обіцяє «повний захист»?
Хостинг захищає сервер: рівень ОС, мережеві екрани, DDoS-фільтрація. AIOS захищає застосунок WordPress: брутфорс адмінки, інʼєкції в плагіни, вразливості застарілих тем. Серверний firewall не бачить, що бот перебирає паролі до
wp-login.php, він бачить легітимні POST-запити. Рівні не перетинаються, потрібні обидва. Сайт на «захищеному» хостингу без плагіна безпеки все одно вразливий на рівні CMS.
Чи буде AIOS конфліктувати з Cloudflare або іншим WAF?
Ні, вони працюють на різних рівнях. Cloudflare — це рівень 7 (HTTP-проксі), фільтрує трафік до надходження на сервер. AIOS, рівень застосунку (PHP,
.htaccess), після того як запит дійшов до WordPress. Єдиний нюанс: якщо використовуєте Cloudflare, увімкніть Enable IP Detection в AIOS, плагін має бачити реальну IP відвідувача із заголовкаX-Forwarded-For, а не IP проксі.
Чи можна видалити AIOS після налаштування, адже правила залишаться в.htaccess?
Ні.
.htaccess-правила фізично залишаться у файлі, але без моніторингу й оновлень вони застаріють. Гірше того: honeypot, перейменування сторінки входу, блокування PHP-редактора та двофакторна автентифікація працюють, лише поки плагін активний — це PHP-логіка, а не статичні правила. Видалили плагін, відкрили стандартнийwp-login.phpі вимкнули весь захист входу.
Чи зламається сайт, якщо увімкнути всі 16 кроків одразу?
На переважній більшості сайтів, ні. Але бойова рекомендація: вмикайте блоками по три-чотири кроки, перевіряючи роботу сайту після кожного блоку. Особливо обережно з 6G Firewall (крок 11) і зміною префікса таблиць (крок 4, бекап обовʼязковий). За роки роботи плагіна на мільйоні встановлень критичних конфліктів із популярними темами та плагінами не зафіксовано.
Що дає преміум-версія AIOS понад безплатну?
Три ключові доповнення: двофакторна автентифікація з гнучкими політиками (обовʼязкова TFA для адмінів після N днів, налаштування частоти повторного запиту), сканер шкідливого коду зі сповіщеннями про потрапляння до чорних списків Google, і блокувальник за країнами (заборона доступу за гео-IP). Безплатної версії достатньо для захисту блогу чи корпоративного сайту. Інтернет-магазину з конфіденційними даними клієнтів краще взяти Premium.
Що робити, якщо забув кастомний URL сторінки входу?
Підключіться до сервера через FTP/SFTP, перейдіть у
/wp-content/plugins/all-in-one-wp-security-and-firewall/і тимчасово перейменуйте папку плагіна. Це вимкне AIOS і поверне стандартнийwp-login.php. Зайдіть в адмінку, перейменуйте папку назад, активуйте плагін і задайте новий слаг. Щоб не забути, збережіть URL у менеджері паролів одразу після створення.
Чи варто налаштовувати AIOS у 2026 році, чи вже є кращі альтернативи?
Через роки AIOS залишається найзбалансованішим безплатним плагіном безпеки WordPress: мільйон встановлень, активна розробка, регулярні оновлення під нові версії ядра. Альтернативи на кшталт Wordfence або Solid Security теж потужні, але важчі.
16 кроків вище займають 15-20 хвилин. Результат: прихована сторінка входу, три шари брандмауера, невидимий honeypot і готовий конфіг для клонування на наступний сайт.
Мінімальний набір, без якого захист не можна вважати зібраним:
- База: кроки 1, 2, 9, 14, маскування версії, захист від брутфорсу, базовий firewall і прихована сторінка входу;
- Серверний рівень: кроки 7, 8, 10, 11, заборона редактора PHP, блокування службових файлів, додаткові правила та 6G;
- Глибокий захист: кроки 4, 6, 12, 15, префікс таблиць, права доступу, антихотлінк, honeypot;
- Периметр: кроки 3, 5, 13, 16, модерація реєстрацій, бекапи, детект 404, захист від клікджекінгу.
Налаштували один сайт, експортуйте конфігурацію та імпортуйте на решту за хвилину. Раз на квартал заходьте в AIOS → Dashboard: лічильник безпеки покаже, чи не «відпало» налаштування після оновлення ядра.



