TrafficVeil
Документация12 min

Защита WordPress: xmlrpc, wp-login и REST

Правила TrafficVeil для WordPress на тарифе Starter+: xmlrpc, wp-login, wp-admin, REST, uploads, лимиты входа и whitelist.

Обновлено 17 августа 2026 г.

Где и на каком тарифе

Карточка домена → вкладка «WordPress». Нужен Starter или выше. На Free вкладка закрыта, правила в базе выключены.

Сначала включите мастер-тумблер «Защита WordPress», затем отдельные пункты.

Базовая блокировка

  • xmlrpc.php
  • wp-login.php
  • wp-admin
  • REST API (wp-json)
  • wp-cron.php
  • перечисление авторов и пользователей
  • PHP в wp-includes

Авторизованные сессии WordPress обычно обходят блок wp-admin. Не включайте блок login/admin, если сами заходите с этого же домена без whitelist IP.

Файлы

  • PHP в uploads
  • debug.log
  • config-файлы
  • backup-файлы

Лимиты только для WordPress

Отдельно от вкладки «Лимиты»: попытки входа (макс. / окно / бан), комментарии, REST, admin-ajax.

Дополнительно в этой вкладке

Блок WPScan / сигнатуры SQLi XSS path traversal на WP-путях, пустой Referer/UA, whitelist IP и IP для админки, hotlink protection.

Сканер и one-click

Сканер уязвимостей может предложить безопасные действия вроде «закрыть xmlrpc» или «включить лимит login» и потом перепроверить снаружи. Это те же доменные правила, не доступ к wp-admin на origin.