ГлавнаяЗащита сайтаЗащита WordPress от ботов
WordPress Security

Защита WordPress от ботов: wp-login, XML-RPC, сканеры и спам

Брутфорс на /wp-login.php и multicall в xmlrpc.php режутся до PHP. Статья открывается, сканер плагинов не раскачивает сервер.

защита wordpress от ботовwp-loginxmlrpc.phpwaf для wordpressзащита woocommerce
wp-login
под защитой
XML-RPC
лимиты или блок
0 ₽
для 1 домена
WAF
до PHP

Что чаще всего атакуют в WordPress

Сначала важно понять, где именно бизнес теряет деньги, заявки, ресурсы сервера или управляемость трафика.

wp-login.php

Брутфорс, password spraying и попытки перегрузить PHP-FPM.

xmlrpc.php

Pingback abuse, multicall и массовые POST-запросы.

Сканеры плагинов

Перебор уязвимых путей, readme, backup, admin и старых endpoint.

Спам в формы

Мусорные заявки, комментарии, регистрации и фейковые лиды.

Какие зоны WordPress закрываются отдельно

У WordPress своя карта рисков: wp-login, xmlrpc.php, REST API, формы и сканеры плагинов. Поэтому страница получает не общий блок, а CMS-структуру.

ПосетительDNS TrafficVeiledge: wp-login, xmlrpc, формыoriginWordPress получает меньше мусорной нагрузки
Этап 01

wp-login.php

Лимиты, allowlist админов, защита от password spraying и повторных POST-запросов.

Этап 02

xmlrpc.php

Полная блокировка или жёсткое ограничение, если endpoint не нужен интеграциям.

Этап 03

Сканеры CMS

Фильтрация readme, backup, plugin-path, admin-path и известных probe-запросов.

Этап 04

Формы и комментарии

Bot Detection и rate limiting для заявок, регистраций, комментариев и WooCommerce.

Зачем этот блок. Страница становится ближе к запросам владельцев WordPress: они видят конкретные URL и точки атаки, а не абстрактный антибот.
WordPress и WooCommerce

Почему WordPress чаще других CMS страдает от ботов

WordPress популярен, а значит хорошо известен сканерам. Боты автоматически ищут wp-login.php, xmlrpc.php, REST API, популярные плагины, backup-файлы, readme, старые темы и типовые admin-пути. Даже если сайт не взломан, постоянное сканирование создаёт нагрузку на PHP, базу данных и хостинг.

TrafficVeil помогает вынести защиту WordPress наружу: подозрительные запросы блокируются до запуска PHP и до обращения к базе. Это снижает нагрузку, уменьшает количество мусора в логах, защищает формы и позволяет не превращать WordPress в набор тяжёлых security-плагинов.

1

С чего начать защиту WordPress

Сначала закрывают самые предсказуемые и часто атакуемые точки.

  • ограничить wp-login.php и password reset по частоте запросов
  • заблокировать или лимитировать xmlrpc.php, если он не нужен
  • добавить allowlist для администраторов, агентств и технических IP
2

WooCommerce требует отдельных правил

Интернет-магазин на WordPress нельзя защищать так же, как простой блог: checkout, корзина и каталог имеют другую бизнес-ценность.

  • защитить checkout, cart, coupon, account и ajax-endpoint
  • ограничить массовый обход карточек, фильтров и поиска
  • оставить корректный доступ Googlebot, YandexBot и платёжным интеграциям
3

Как понять, что защита работает

Эффект виден не только по числу блокировок, но и по снижению нагрузки на сервер.

  • меньше POST-запросов на wp-login и xmlrpc.php
  • меньше 500/502 от перегруза PHP-FPM и базы
  • чище логи, меньше спама в формах и комментариях
Защитный контур вместо набора плагинов

Защита WordPress до запуска PHP

TrafficVeil фильтрует подозрительные запросы на уровне reverse proxy. WordPress получает меньше мусорной нагрузки, а администраторы видят причины блокировок в аналитике.

  • 01Строгие лимиты для wp-login.php, xmlrpc.php и REST API
  • 02WAF-правила для exploit-запросов и сканеров CMS
  • 03Bot Detection для спам-ботов, парсеров и headless browser
  • 04GeoIP/ASN/IP allow/block списки для администраторов и атакующих сетей
  • 05SSL, DNS и скрытие реального IP без смены хостинга

Кому нужна защита WordPress

Посадочная закрывает конкретный сценарий, но TrafficVeil полезен для нескольких типов сайтов и команд.

WooCommerce

Checkout, корзина, каталог и поиск защищаются от ботов и перегрузки.

Блоги и медиа

Фильтрация спама, парсеров контента и агрессивных SEO-ботов.

Сайты агентств

Единый защитный слой для клиентских WordPress-проектов.

Бесплатный старт

WordPress можно защитить бесплатно

Тарифа на трафик нет. Платите за людей, а не за тех, кого отбили: запросы ботов, атак и всё, что срезали фильтры, в счёт не идут. Тариф определяет число доменов и глубину настроек.

  • Без плагина WordPress: защита до попадания запроса в PHP
  • xmlrpc.php можно заблокировать или жёстко ограничить, если он не нужен
  • Заблокированные боты не тарифицируются. Платные тарифы стартуют от 990 ₽/мес.
Старт
0 ₽
1 домен бесплатно, без карты

Платные тарифы от
990 ₽/мес
Pro — 2 990 ₽/мес, Business — 9 990 ₽/мес
Попробовать бесплатно

Частые вопросы про WordPress

Нужно ли ставить плагин WordPress?
Нет. TrafficVeil работает как внешний reverse proxy, поэтому снижает нагрузку ещё до попадания запроса в WordPress.
Можно ли заблокировать xmlrpc.php?
Да. Можно полностью заблокировать или жёстко ограничить xmlrpc.php, если он не нужен интеграциям.
Не сломается ли админка?
Нет, если настроить allowlist для администраторов и корректные лимиты для wp-login/wp-admin.

Другие сценарии защиты

Тот же защитный контур, разные точки приложения: восемь посадочных страниц под конкретные задачи.

Защитите WordPress до запуска PHP

TrafficVeil фильтрует подозрительные запросы на уровне reverse proxy. WordPress получает меньше мусорной нагрузки, а администраторы видят причины блокировок в аналитике.

Тарифа на трафик нет. Платите за людей, а не за тех, кого отбили: боты, атаки и всё, что срезали фильтры, в счёт не идут. Тариф — число доменов и глубина настроек.

Бесплатный тариф для 1 домена · платные тарифы от 990 ₽/мес · заблокированные боты не тарифицируются
TrafficVeil