WP eLDeR Addon документация v1.7.3 Вся документация Купить плагин
Документация › Экран настроек

Безопасность

Ограничение попыток входа и блокировка IP, защита логина от перебора, отключение редактора файлов, атрибуты внешних ссылок, контроль обновлений плагинов.

Где найти: WP eLDeR Addon→вкладка «Безопасность»

Вкладка «Безопасность»
Вкладка «Безопасность»

Настройки

Защита от подбора пароля

Ограничить количество попыток входаПереключательпо умолчанию: выключеноsecurity_limit_login_attempts

После нескольких неудачных попыток вход с этого IP-адреса временно закрывается. Работает для формы входа WordPress и XML-RPC. Повторные нарушения увеличивают срок блокировки.

Отключается автоматически, если активен плагин с той же функцией — см. Совместимость.

После включения раскрываются параметры ниже. Защищает форму входа и XML-RPC. При неудачной попытке под формой входа показывается, сколько попыток осталось; заблокированный адрес не войдёт даже с верным паролем, пока не истечёт срок.

Пример эскалации со значениями по умолчанию: 5 ошибок за 60 минут — вход закрыт на 20 минут; третья блокировка того же IP — уже на 24 часа.

При активных Limit Login Attempts Reloaded, Wordfence, Solid Security, All In One WP Security, Loginizer или WP Cerber функция гасится автоматически.

Попыток до блокировкиЧислопо умолчанию: 5от 1 до 100security_login_max_attempts

Сколько неудачных вводов пароля допускается, прежде чем IP-адрес будет заблокирован.

Считаются только неудачные вводы пароля. Успешный вход обнуляет счётчик этого IP.

Окно подсчёта попыток, минутЧислопо умолчанию: 60от 1 до 1440security_login_attempt_window

Попытки старше указанного времени не учитываются: счётчик начинается заново.

Например, при 60 минутах пять ошибок в разные дни не приведут к блокировке.

Длительность блокировки, минутЧислопо умолчанию: 20от 1 до 1440security_login_lockout_minutes

На столько закрывается вход после первого превышения лимита.

Короткая блокировка: отсекает случайные ошибки людей, но не мешает им зайти позже.

Длинная блокировка начиная с N-йЧислопо умолчанию: 3от 0 до 100security_login_long_lockout_after

Начиная с этой по счёту блокировки того же IP срок увеличивается до длинного. Например, 3 — первые две блокировки короткие, третья и последующие длинные. 0 — не увеличивать никогда.

Счётчик блокировок одного IP помнится ещё 12 часов после окончания последней — этого хватает, чтобы бот, вернувшийся после паузы, получил длинный срок.

Длинная блокировка, часовЧислопо умолчанию: 24от 1 до 720security_login_long_lockout_hours

Срок длинной блокировки для настойчивых нарушителей.

От 1 до 720 часов (30 дней).

Откуда брать IP-адрес посетителяСписокпо умолчанию: REMOTE_ADDR — прямое подключение (по умолчанию)security_login_ip_source

Заголовки прокси (X-Forwarded-For, CF-Connecting-IP, X-Real-IP) подделываются клиентом напрямую. Выбирайте их, только если сайт действительно стоит за Cloudflare, балансировщиком или nginx-прокси, — иначе атакующий обойдёт блокировку одной строкой заголовка.

  • REMOTE_ADDR — прямое подключение (по умолчанию)
  • X-Forwarded-For — сайт за прокси/балансировщиком
  • CF-Connecting-IP — сайт за Cloudflare
  • X-Real-IP — сайт за nginx-прокси
ВариантКогда выбирать
REMOTE_ADDR (по умолчанию)сайт работает напрямую, без прокси — подделать невозможно
CF-Connecting-IPсайт за Cloudflare
X-Forwarded-Forсайт за балансировщиком или прокси хостинга
X-Real-IPnginx-прокси перед сайтом

Под списком показан «Ваш текущий IP-адрес», определённый по выбранному источнику.

Признак неверного выбора — у всех блокировок один и тот же адрес (адрес прокси) или 127.0.0.1: тогда одна блокировка закрывает вход всем. Обратный случай опаснее: если выбрать заголовок прокси на сайте без прокси, бот подставит любой адрес и обойдёт защиту.
Белый список IPМногострочное полепо умолчанию: пустоsecurity_login_whitelist_ips

Эти адреса никогда не блокируются и не считаются. Добавьте сюда свой IP, чтобы не потерять доступ.

Подсказка в пустом поле: 203.0.113.10, 203.0.113.*, 198.51.100.0/24

Белый список проверяется первым: эти адреса не блокируются, их попытки не считаются, даже если адрес есть в чёрном списке. Впишите сюда свой IP. Форматы:

Список
203.0.113.10        # точный адрес (IPv4 или IPv6)
203.0.113.*         # маска: «*» в конце
198.51.100.0/24     # подсеть CIDR
# строка-комментарий
Чёрный список IPМногострочное полепо умолчанию: пустоsecurity_login_blacklist_ips

Этим адресам вход запрещён всегда, независимо от числа попыток и правильности пароля.

Подсказка в пустом поле: 203.0.113.10, 203.0.113.*, 198.51.100.0/24

Вход запрещён всегда, даже с верным паролем, без подсчёта попыток. Неверные строки при сохранении отбрасываются.

Текущие блокировки

Внизу блока — таблица заблокированных адресов: IP, сколько осталось, число блокировок и последний логин, под которым пытались войти. Кнопка «Снять» разблокирует адрес и сбрасывает его счётчик эскалации, «Снять все блокировки» — все адреса сразу.

Таблица текущих блокировок
Таблица текущих блокировок

Если вы заблокировали себя

  1. Подождите окончания срока или зайдите с другого устройства / мобильного интернета — адрес будет другим.
  2. Либо добавьте в wp-config.php строку ниже: защита входа отключится, кнопки снятия блокировок продолжат работать.
  3. Войдите, снимите блокировку, впишите свой IP в белый список и удалите строку из wp-config.php.
PHP
define( 'WP_ELDER_ADDON_DISABLE_LOGIN_GUARD', true );
Подсказка об оставшихся попытках на странице входа
Подсказка об оставшихся попытках на странице входа
Приватность логина
Защитить логин администратора (?author=1)Переключательпо умолчанию: выключеноsecurity_hide_author_enumeration

Блокирует переадресацию вида /?author=1 → /author/admin, чтобы злоумышленники не могли узнать логин.

Запросы вида /?author=1 отвечают 404 вместо перенаправления на /author/логин/, по которому видно имя пользователя.

Логин можно узнать и через REST API (/wp-json/wp/v2/users). Чтобы закрыть и этот путь, включите «Отключить JSON REST API» или задайте пользователям «Отображаемое имя», отличное от логина.
Редактор файлов
Отключить редактор тем и плагиновПереключательпо умолчанию: выключеноsecurity_disable_file_edit

Отключает встроенный редактор тем и плагинов в админ-панели WordPress для повышения безопасности.

Убирает Внешний вид→Редактор файлов темы и Плагины→Редактор файлов плагинов (как константа DISALLOW_FILE_EDIT). Если злоумышленник получит доступ к админке, он не сможет через редактор выполнить код на сервере, а вы не уроните сайт опечаткой в functions.php.

Обновления
Отключить автоматическое обновление плагиновПереключательпо умолчанию: выключеноwp_disable_plugin_updates

WordPress перестанет подгружать сведения о новых версиях плагинов и не будет устанавливать их автоматически. После включения рекомендуется периодически проверять обновления вручную.

WordPress перестаёт показывать доступные обновления плагинов и не устанавливает их автоматически.

Обновления — на васСкрываются обновления всех плагинов, включая сам WP eLDeR Addon. Большинство взломов WordPress — через давно исправленные уязвимости в устаревших плагинах. Включайте только если обновления ставите по своему регламенту (например, сначала на тестовой копии), и не забывайте периодически выключать настройку, чтобы проверить новые версии.