Pokud máte v Google Analytics zapnuté události 404 nebo se podíváte do logů serveru, uvidíte něco šokujícího. Vaši stránku /wp-login.php nebo /wp-admin/ navštěvují stovky neznámých IP denně. Nejsou to lidé. Jsou to boty, které zkoušejí přihlásit se kombinacemi admin/admin, admin/password, root/12345. 99 % z nich vás neohrozí (proto máte hesla), ale zatěžují server a vytváří hluk v logu. Skrytí přihlašovací stránky je snadné a efektivní.
Vlastní login URL přes plugin
WPS Hide Login (free plugin) je nejjednodušší řešení. Po instalaci a nastavení změníte přihlašovací URL z /wp-login.php na cokoliv chcete (například /vlastni-vstup nebo /firma-2024). Standardní URL /wp-login.php a /wp-admin/ pak vrací 404. Boty hledající WordPress odejdou s prázdnou. Pozor: tuto novou URL si zapamatujte (a uložte do správce hesel) – pokud ji zapomenete, dostat se zpět k administraci je problém.
Omezení přístupu podle IP
Pokud pracujete vždy z kanceláře nebo z domácí pevné IP, můžete přístup k /wp-admin/ a /wp-login.php omezit jen na svou IP. Přes .htaccess soubor nebo přes hostingový panel. Funguje to spolehlivě, ale ztrácíte flexibilitu – z dovolené nebo z jiného místa se nepřihlásíte. Řešení: VPN, která vás vždy dostane na pevnou IP.
Omezení podle země
Pokud váš tým je jen v Česku, můžete blokovat přístup k administraci ze zahraničí. Cloudflare Free umí blokovat podle země. Wordfence Premium také. Sníží to počet útoků o 80 % – většina botů běží v cizině.
Rate limiting (omezení pokusů)
Limit na počet neúspěšných přihlášení z jedné IP. Po 5 neúspěšných pokusech blokovat IP na 30 minut. Wordfence, Solid Security, Limit Login Attempts Reloaded – všechny pluginy to umí. Toto je téměř povinné nastavení pro každý web.
Captcha
Přihlašovací formulář může mít CAPTCHA (Google reCAPTCHA v3 nebo hCaptcha). Funguje proti botům, neobtěžuje lidi. Pluginy: WPForms má CAPTCHA built-in, Wordfence nabízí jednoduchou matematickou CAPTCHA, samostatný plugin Advanced noCaptcha & Invisible Captcha.
HTTP Basic Auth před WordPressem
Pokročilejší řešení. Před WordPress login formulářem stojí ještě další heslo (na úrovni serveru, ne WordPressu). To filtruje útoky ještě před tím, než se dostanou k WordPressu. Konfigurace v .htaccess nebo přes hostingový panel. Velmi účinné, ale méně pohodlné.
Co byste neměli dělat
Nepřejmenovávejte tabulku wp_users nebo wp_usermeta. Některé tutoriály to doporučují jako bezpečnostní krok. V praxi to nepomáhá (útočníci vědí, jak najít tabulky uživatelů přes wp_options) a může to rozbít pluginy, které spoléhají na standardní názvy.
Tip: Kombinace WPS Hide Login + Rate Limiting + 2FA pokryje 99,9 % útoků na přihlašovací stránku. Žádné z těchto opatření neomezuje vaši práci, jen útočníky.