نشانی ورود وردپرس عمومی است و عمومی بودن آن بهتنهایی ضعف امنیتی محسوب نمیشود. دفاع اصلی باید حتی زمانی کار کند که مهاجم صفحه ورود را میشناسد. تغییر URL میتواند نویز رباتها را کم کند، اما جای رمز یکتا، عامل دوم و کنترل نشست را نمیگیرد.
رمز یکتا و مدیر رمز عبور
رمز طولانی و تصادفی برای هر حساب استفاده کنید و آن را در سرویس دیگر تکرار نکنید. اجبار به تغییر دورهای بدون نشانه نشت معمولاً کاربران را به الگوهای قابل حدس سوق میدهد. تغییر فوری زمانی لازم است که رمز افشا شده، دستگاه آلوده یا دسترسی فرد پایان یافته باشد.
احراز هویت چندمرحلهای
برای مدیران و نقشهای حساس، عامل دوم مبتنی بر برنامه یا کلید سختافزاری فعال کنید. کدهای بازیابی را خارج از همان دستگاه و در محل امن نگه دارید. فرایند تعویض گوشی و بازیابی حساب باید هویت را کنترل کند؛ وگرنه همان مسیر به نقطه دورزدن تبدیل میشود.
محدودسازی تلاش بدون ایجاد اختلال
محدودیت را بر ترکیبی از حساب، IP و الگوی رفتار اعمال کنید. قفل طولانی یک نام کاربری میتواند ابزار حمله منع خدمت باشد. افزایش تدریجی تأخیر، CAPTCHA پس از رفتار مشکوک و فهرست اعتماد کنترلشده، تجربه کاربر واقعی را بهتر حفظ میکنند.
بازیابی رمز بخشی از ورود است
امنیت ایمیل مدیر، لینک یکبارمصرف، زمان انقضا و پیامهای بدون افشای وجود حساب را بررسی کنید. پاسخ «این ایمیل مدیر است» برای مهاجم اطلاعات میسازد. پس از تغییر رمز، نشستهای دیگر و Application Passwordهای مشکوک را لغو کنید.
مسیرهای ورود دیگر
XML-RPC، REST API، Application Password، FTP و پنل هاست میتوانند مستقل از فرم wp-login دسترسی بدهند. قابلیتی را که نیاز ندارید محدود کنید، اما کورکورانه API را نبندید چون افزونه یا برنامه موبایل ممکن است وابسته باشد.
هشدار معنادار
ورود مدیر از دستگاه تازه، تغییر ایمیل، ایجاد Administrator و تعداد غیرعادی تلاشها ارزش هشدار دارند. صدها ایمیل برای هر خطای رمز باعث نادیدهگرفتن رویداد واقعی میشود. گزارش را تجمیع و شدتبندی کنید.
پنهانکردن درِ ورود شاید تعداد ضربهها را کم کند؛ امنیت واقعی یعنی حتی پس از پیدا شدن در، کلید و فرایند ورود قابل سوءاستفاده نباشد.



