Где и на каком тарифе
Карточка домена → вкладка «WordPress». Нужен Starter или выше. На Free вкладка закрыта, правила в базе выключены.
Сначала включите мастер-тумблер «Защита WordPress», затем отдельные пункты.
Базовая блокировка
- xmlrpc.php
- wp-login.php
- wp-admin
- REST API (wp-json)
- wp-cron.php
- перечисление авторов и пользователей
- PHP в wp-includes
Авторизованные сессии WordPress обычно обходят блок wp-admin. Не включайте блок login/admin, если сами заходите с этого же домена без whitelist IP.
Файлы
- PHP в uploads
- debug.log
- config-файлы
- backup-файлы
Лимиты только для WordPress
Отдельно от вкладки «Лимиты»: попытки входа (макс. / окно / бан), комментарии, REST, admin-ajax.
Дополнительно в этой вкладке
Блок WPScan / сигнатуры SQLi XSS path traversal на WP-путях, пустой Referer/UA, whitelist IP и IP для админки, hotlink protection.
Сканер и one-click
Сканер уязвимостей может предложить безопасные действия вроде «закрыть xmlrpc» или «включить лимит login» и потом перепроверить снаружи. Это те же доменные правила, не доступ к wp-admin на origin.