ЗащитаДокументация·12 мин чтения

Защита WordPress: xmlrpc, wp-login и REST

Правила TrafficVeil для WordPress на тарифе Starter+: xmlrpc, wp-login, wp-admin, REST, uploads, лимиты входа и whitelist.

Обновлено 7 октября 2026·раздел «Защита»·обновляется вместе с кабинетом

Где и на каком тарифе

Карточка домена → вкладка «WordPress». Нужен Starter или выше. На Free вкладка закрыта, правила в базе выключены.

Сначала включите мастер-тумблер «Защита WordPress», затем отдельные пункты.

Базовая блокировка

  • xmlrpc.php
  • wp-login.php
  • wp-admin
  • REST API (wp-json)
  • wp-cron.php
  • перечисление авторов и пользователей
  • PHP в wp-includes

Авторизованные сессии WordPress обычно обходят блок wp-admin. Не включайте блок login/admin, если сами заходите с этого же домена без whitelist IP.

Файлы

  • PHP в uploads
  • debug.log
  • config-файлы
  • backup-файлы

Лимиты только для WordPress

Отдельно от вкладки «Лимиты»: попытки входа (макс. / окно / бан), комментарии, REST, admin-ajax.

Дополнительно в этой вкладке

Блок WPScan / сигнатуры SQLi XSS path traversal на WP-путях, пустой Referer/UA, whitelist IP и IP для админки, hotlink protection.

Сканер и one-click

Сканер уязвимостей может предложить безопасные действия вроде «закрыть xmlrpc» или «включить лимит login» и потом перепроверить снаружи. Это те же доменные правила, не доступ к wp-admin на origin.

Нужна помощь с настройкой?

Мастер подключения показывает статус NS и результат health-теста origin на одном экране — вместе с чек-листом перед запуском.

Открыть мастер
Базовые блокировкиФайлыЛимиты WP

Дальше читать

Инструкции, которые обычно открывают сразу после этой.

Нужна помощь с настройкой?

Подключите домен и проверьте защиту на реальном трафике. Поддержка помогает с DNS, origin, WAF и исключениями.

Тарифа на трафик нет. Платите за людей, а не за тех, кого отбили: боты, атаки и всё, что срезали фильтры, в счёт не идут. Тариф — число доменов и глубина настроек.

Один домен бесплатно · без карты · поддержка на русском
TrafficVeil