Administracija WordPressa ( /wp-admin , /wp-login.php ) je največja tarča na vsakem spletnem mestu WP. Boti nenehno preizkušajo kombinacije uporabniškega imena/gesla iz razkritih baz podatkov. Večina majhnih spletnih mest tega ne opazi – dokler bot ne vdre, namesti zadnja vrata in spletno mesto konča na črnem seznamu varnega brskanja Google.
Ta vodnik zajema 7 plasti zaščite prijave v WP, ki jih je treba imeti v letu 2026 – od osnovne (močna gesla) do napredne (gesla, seznam dovoljenih IP-naslovov). Cilj: napad z grobo silo na vaš WP postane praktično nemogoč, ne da bi skrbniški račun postal neuporaben za vas.
Zakaj je prijava v WP tako pod napadom?
WordPress poganja ~43 % vseh spletnih mest. To pomeni:
- Boti vedo, da sta
/wp-adminin/wp-login.phpprivzeti lokaciji. - Privzeto uporabniško ime »admin« še vedno uporablja na tisoče spletnih mest.
- Razkrite baze podatkov o geslih (HaveIBeenPwned ima več kot 12 milijard zapisov) ponujajo že pripravljen slovar.
- Uspešna prijava = poln dostop. Namestitev vtičnika = namestitev zadnjih vrat v 30 sekundah.
Tipična produkcijska spletna stran WP prejme 50–500 poskusov surove sile na dan. Manjši blogi 5–20, velike spletne trgovine pa več kot 1000.
1. plast – Močna gesla in upravitelji
Minimalno:
- 16+ znakov, mešanica črk, številk in simbolov.
- Ustvarjeno z Bitwardenom, 1Passwordom, KeePassom – brez pomnjenja, brez tipkanja.
- Različno za vsako spletno mesto (puščanje enega ne ogrozi vseh).
WP od različice 5.0 samodejno ustvarja močna gesla pri ustvarjanju uporabnikov. Pustite jih takšna, kot so – ne »olajšajte si stvari« z nečim, kar si boste zapomnili.
2. plast – Spremenite uporabniško ime iz »admin«
WP od različice WP 3.0 naprej ne uporablja več privzetega uporabniškega imena »admin«, starejša spletna mesta pa ga še vedno uporabljajo. Preverite wp user list . Če obstaja:
# Kreiraj novog admin usera wp user create novi-admin novi@email.hr --role=administrator # Provjeri da radi (login s novim) # Onda obriši starog "admin" wp user delete admin --reassign=NEW_USER_IDBoti poskušajo "administrirati" 80 % časa. Sprememba imena = veliko zmanjšanje površine za napad.
3. plast – Omejevanje poskusov prijave
Preprečuje uporabo surove sile z blokiranjem IP-jev po X neuspelih poskusih. Možnosti vtičnika:
- Omejitev poskusov prijave ob ponovnem nalaganju (brezplačno, 2 milijona+ namestitev) – nastavljeno: 4 poskusi, 20-minutna blokada, 4 blokade = 24-urna prepoved.
- WP Cerber Security (brezplačno + profesionalno) – naprednejša različica, integrira se z reCAPTCHA, geografsko blokiranje.
- Wordfence Security – najbolj priljubljen (4 milijone+), vključuje požarni zid + skener zlonamerne programske opreme.
- iThemes Security (Solid Security) – podobno.
Nastavite enega , ne treh (konfliktov). Wordfence je tipična privzeta izbira.
4. plast – dvofaktorska avtentikacija (2FA)
Največji varnostni skok za najmanj truda. Uporabnik vnese geslo + 6-mestno kodo iz aplikacije Google Authenticator/Authenticator. Surova sila gesla postane neuporabna.
Vtičniki:
- Dvofaktorska avtentikacija z vtičnikom Vault (preprosto, brezplačno)
- Varnost prijave v Wordfence (brezplačno, integrirano, če že uporabljate Wordfence)
- WP 2FA podjetja Melapress (brezplačno + profesionalno, dober uporabniški vmesnik)
- Dvofaktorski, ki ga je razvil WordPress Core Contributors (najbolj zanesljiv, uporablja ga WordPress.org sam)
Obvezne nastavitve za vse skrbniške vloge. Neobvezne za urednika/avtorja. Pripravite rezervne kode za primer izgube telefona.
5. plast – Gesla (WebAuthn) – standard 2026
Gesla so kriptografski ključi, vezani na strojno opremo (Touch ID, Windows Hello, YubiKey, telefon). Brez gesel za lažno predstavljanje, brez kod 2FA za prestrezanje. Prijava = prstni odtis + uporabniško ime.
WP podpira od različice 6.4+ prek vtičnika:
- Prijava brez gesla, ki jo je izvedla osrednja ekipa WordPressa – eksperimentalno, vendar se stabilizira
- Prijava neznanca ali vtičnik Two-Factor z modulom WebAuthn
Leta 2026 priporočam vsem novim WP sistemom, kjer skrbniki uporabljajo sodobne naprave. Za stare ekipe, kjer nekateri še vedno uporabljajo Windows 7, pa naj ostanejo pri 2FA.
6. plast – skrivanje /wp-admin za čudnim URL-jem (varnost zaradi nejasnosti, vendar pomaga)
Vtičniki, ki preimenujejo /wp-login.php v /moj-tajni-login :
- Skrivanje prijave prek WPS (več kot 1 milijon namestitev)
- Skrij mojega WP duha
Ne ustavi izkušenih napadalcev (če vedo, da išče privzete lokacije datoteke wp-config.php ), vendar odpravi 95 % avtomatiziranega napada s surovo silo, ki cilja samo na /wp-login.php .
Pozor: ne kombinirajte s pravili strani Cloudflare, ki predpomnijo prijavno stran – lahko se zataknete v neskončni zanki preusmerjanja.
7. plast – uvrstitev na seznam dovoljenih IP-naslovov / geografsko blokiranje
Najmočnejši ukrep za interne skrbniške vloge, kjer veste, od kod prihaja prijava:
- .htaccess omogoča dostop do
/wp-adminsamo z vašega IP naslova:Order Deny,Allow Deny from all Allow from 185.230.10.20 Allow from 217.146.92.0/24 - Pravilo požarnega zidu Cloudflare : blokira dostop do
wp-admin/*z IP-jev zunaj EU. - Vtičnik za geografsko blokiranje (npr. WP Cerber pro): blokira dostop za prijavo iz držav z največ neželeno pošto.
Slabosti: ne deluje za oddaljeno ekipo, ki uporablja ponudnika internetnih storitev z dinamičnim IP-jem. Za samostojnega razvijalca ali popravljanje IP-ja v pisarni – odlično.
Bonus – zaščita XML-RPC in REST API
Klasični pozabljeni cilji:
- XML-RPC (
/xmlrpc.php) – star RPC vmesnik, ki omogoča oddaljeno prijavo. Tip, ki uporabljawp.getUsersBlogs, lahko poskusi z uporabo surove sile. Če ne uporabljate oddaljenega upravljanja Jetpacka – ga onemogočite z vtičnikom Disable XML-RPC ali nastavitvijo Wordfence. - Naštevanje uporabnikov REST API-ja —
/wp-json/wp/v2/userslahko našteje vse uporabnike brez avtorizacije. Onemogočite z vtičnikom Hide WP Login ali s pravilom vfunctions.php.
Vse skupaj – priporočeni sklad za leto 2026
- Wordfence Security (brezplačno) – omejitev poskusov + WAF + pregled zlonamerne programske opreme
- WP 2FA ali varnost prijave v Wordfence – 2FA na vseh administratorskih/urednikovih vlogah
- Skrivanje prijave v WPS – premaknite
/wp-login.phpna nekaj naključnega - Onemogočite XML-RPC (prek nastavitve Wordfence ali vtičnika)
- Cloudflare pred spletnim mestom — Pravila požarnega zidu za
/wp-admin+ način boja z boti - Za podjetja: strojna gesla (YubiKey) + seznam dovoljenih IP-naslovov
Plus operativna higiena: ne delite poverilnic, ne puščajte skrbniških uporabnikov s testnimi dovoljenji po razvoju, ne nameščajte razveljavljenih vtičnikov (največji vektor zadnjih vrat).
Spremljanje – kako vedeti, ali napad še poteka
- Wordfence Live Traffic – oglejte si vse poskuse prijave v realnem času.
- Vtičnik Dnevnik aktivnosti (npr. Dnevnik aktivnosti WP) – dnevnik vsakega skrbniškega dejanja.
- Obvestila po e-pošti, ko se neznan IP-naslov uspešno prijavi.
- Slack/Discord spletni kavelj iz Wordfencea za alarme v sili.
Kaj WMD Support počne na strani gostovanja
- Imunify360 blokira znane bote z brutalno silo na ravni strežnika, preden dosežejo WP.
- Pravila ModSecurity blokirajo množične POST-e na
wp-login.phpz istega IP-naslova. - Blokada geografskih IP-jev na ravni požarnega zidu za države z izjemno veliko količino neželene pošte (nastavljivo).
- JetBackup vsak dan – če brutalna sila uspe in je spletno mesto ogroženo, se v 5 minutah izvede vrnitev v prejšnje stanje.
- Brezplačno svetovanje pri postavitvi novega delovnega mesta – pomagamo vam s kontrolnim seznamom za utrjevanje.
Pogosto zastavljena vprašanja
Ali potrebujem vseh 7 plasti?
Za produkcijski WP z dejanskim prometom — najmanj 1–5 (gesla, 2FA, omejitev poskusov, skrivanje prijave, brez uporabniškega imena »admin«). Plast 6–7 za spletna mesta z visokim tveganjem (e-trgovina, finance, medicina).
Kaj pa blagajna WooCommerce, ki uporablja uporabniške račune?
Prijava strank je ločena od prijave skrbnika. Omejitev poskusov in 2FA se lahko uporabi tudi za vloge strank, vendar bodite previdni – preveč omejitev uniči konverzijo.
Imam samo blog z dvema objavama – ali to sploh potrebujem?
To. Boti si ne izbirajo tarče – streljajo na vse. Ogroženi majhen blog postane ciljna stran za lažno predstavljanje ali del botneta. Minimalno: močno geslo + 2FA + vtičnik za skrivanje prijave.
Ali 2FA upočasni prijavo?
10–15 sekund na prijavo. Kompromis za varnost je ogromen. Večina varnostnih vtičnikov ima možnost »zaupaj tej napravi 30 dni«, tako da vam tega ni treba storiti vsakič.