Zaznacz reguły, a narzędzie złoży gotową konfigurację zabezpieczeń WordPressa: dla serwera Apache / LiteSpeed (plik .htaccess) lub nginx oraz osobno dla wp-config.php. To jeden z najskuteczniejszych sposobów na podniesienie bezpieczeństwa strony, bo wiele ataków blokujesz jeszcze przed uruchomieniem PHP. Reguły, które mogą coś popsuć, są wyraźnie oznaczone etykietą ryzyko. Wszystko liczy się w przeglądarce, nic nie jest wysyłane. To narzędzie dla administratorów, więc czytaj opisy i testuj przed wdrożeniem. Powiązane: bezpieczeństwo WordPress.
Apache i LiteSpeed czytają plik .htaccess. nginx nie — reguły wklejasz do bloku server.
skopiowano.htaccess
skopiowano
Klucze i sole (salts)
Po incydencie lub przejęciu starej instalacji wymień klucze w wp-config.php — wyloguje to wszystkich i unieważni skradzione ciasteczka sesji. Możesz użyć naszego generatora kluczy soli.
⚠ Przed wdrożeniem na produkcji przetestuj konfigurację na środowisku testowym i zrób kopię zapasową. Źle dobrana reguła (ograniczenie po IP, HSTS, CSP) potrafi zablokować panel lub część strony. Reguły dla wp-includes nie nadają się do Multisite bez zmian.
Czym jest wzmacnianie bezpieczeństwa i dlaczego działa na poziomie serwera
Wzmacnianie bezpieczeństwa WordPressa to zestaw zmian, które zmniejszają powierzchnię ataku, nie zmieniając tego, jak strona wygląda i działa dla odwiedzającego. Największą wartość dają reguły egzekwowane na poziomie serwera (Apache, LiteSpeed lub nginx), bo działają, zanim żądanie w ogóle dotrze do PHP i WordPressa. Dzięki temu są lekkie i skuteczne wobec masowych, zautomatyzowanych ataków, które codziennie pukają do każdej witryny. Ten generator składa gotowy zestaw takich reguł oraz komplementarne stałe w wp-config.php, w sprawdzonym, bezpiecznym porządku. Traktuj go jako warstwę uzupełniającą, obok aktualizacji, silnych haseł, ochrony logowania i kopii zapasowych.
Co składa się na dobrą konfigurację bezpieczeństwa
Ochrona wrażliwych plikówBlokada dostępu z sieci do wp-config.php, plików kropkowych (.htaccess, .htpasswd), kopii baz danych, logów i plików tymczasowych. To pierwsza i najważniejsza linia obrony, bo chroni dane dostępowe i konfigurację.
Blokada wykonania PHP w uploadsKatalog wp-content/uploads przyjmuje pliki od użytkowników, więc bywa celem wgrania webshella podszytego pod obrazek. Zakaz uruchamiania PHP w tym katalogu neutralizuje jeden z najczęstszych scenariuszy przejęcia strony.
Ograniczenie wektorów atakuBlokada xmlrpc.php (częsty cel brute-force i wzmacniania DDoS), enumeracji autorów (?author=ID) oraz metod TRACE/TRACK ogranicza rozpoznanie i typowe techniki nadużyć. Część tych reguł oznaczyliśmy jako ryzykowne, bo mogą kolidować z wtyczkami.
Nagłówki bezpieczeństwaX-Content-Type-Options, X-Frame-Options, Referrer-Policy i Permissions-Policy ograniczają clickjacking, wyciek danych i nadużycia w przeglądarce. HSTS i Content-Security-Policy są najmocniejsze, ale wymagają ostrożnego wdrożenia. Szerzej w naszym generatorze nagłówków bezpieczeństwa.
Wzmocnienie wp-config.phpWyłączenie edytora plików w panelu (DISALLOW_FILE_EDIT), blokada nieoczyszczonego HTML, wymuszenie HTTPS w panelu i automatyczne łatki bezpieczeństwa domykają konfigurację od strony samego WordPressa. Fragmenty złożysz też w generatorze wp-config.php.
Apache/LiteSpeed a nginx: gdzie trafiają reguły
Apache i LiteSpeed czytają plik .htaccess na poziomie katalogu, więc reguły wklejasz do .htaccess w katalogu głównym WordPressa, powyżej bloku # BEGIN WordPress. nginx nie obsługuje .htaccess — równoważne dyrektywy umieszcza się w bloku server konfiguracji i przeładowuje serwer poleceniem nginx -t && systemctl reload nginx. Generator dostosowuje składnię do wybranego serwera, a część reguł (np. ograniczenie wp-login.php do IP w nginx) wymaga dopasowania do Twojej konfiguracji PHP-FPM. Stałe z zakładki wp-config.php są niezależne od serwera i wklejasz je do pliku wp-config.php.
Enumeracja autorów: jedna reguła to za mało
Reguła blokująca ?author=ID zamyka najstarszy sposób poznawania loginów, ale we współczesnym WordPressie są jeszcze dwa wektory, których .htaccess tą regułą nie obejmuje. Pierwszy to REST API pod adresem /wp-json/wp/v2/users, które na wielu witrynach zwraca listę autorów wraz z ich sługami (loginami) bez logowania. Drugi to mapa autorów w mapie witryny — od WordPress 5.5 pod adresem /wp-sitemap-users-1.xml — która również ujawnia nazwy kont. Pełne domknięcie tematu wymaga więc dodatkowo ograniczenia endpointu użytkowników w REST API (najczęściej filtrem w PHP lub wtyczką) oraz usunięcia autorów z mapy witryny. Sama enumeracja to zwykle podatność o niskim lub średnim znaczeniu, ale ułatwia atak brute-force i phishing, dlatego warto ją domykać razem z ochroną logowania.
Najczęstsze pytania o zabezpieczanie WordPress
To zestaw zmian ograniczających powierzchnię ataku bez zmiany działania strony: blokada dostępu do wrażliwych plików, wyłączenie zbędnych funkcji (xmlrpc, edytor plików), nagłówki bezpieczeństwa i ograniczenie wektorów ataku. To warstwa uzupełniająca aktualizacje, silne hasła i kopie zapasowe, nie ich zamiennik.
Reguły dla Apache i LiteSpeed do pliku .htaccess w katalogu głównym, powyżej bloku # BEGIN WordPress. Dla nginx do bloku server (potem nginx -t i reload). Stałe z zakładki wp-config.php do pliku wp-config.php, powyżej linii „That's all, stop editing”.
Niektóre mogą, dlatego są oznaczone etykietą „ryzyko” z opisem konsekwencji. Blokada xmlrpc psuje aplikację mobilną i Jetpack, ograniczenie wp-login.php do IP może odciąć panel, a HSTS i FORCE_SSL_ADMIN włączaj dopiero na stabilnym HTTPS. Zawsze testuj na środowisku testowym.
Nie zastępują, uzupełniają. Reguły serwera działają zanim żądanie dotrze do PHP, więc są lekkie i skuteczne. Wtyczka dokłada monitoring, skanowanie i firewall aplikacyjny. Najlepszą ochronę daje połączenie obu warstw z aktualizacjami i kopiami.
Nie. Konfiguracja składana jest w przeglądarce w JavaScript. Wpisane adresy IP, wybrane reguły i ustawienia nie są nigdzie wysyłane ani zapisywane poza Twoim urządzeniem.
Narzędzie i opracowanie: Marcin Szewczyk-Wilgan, WebOptimo. Reguły oparte na dokumentacji Apache, nginx i WordPress oraz praktyce zabezpieczania i utrzymania produkcyjnych instalacji WordPress. Wygenerowaną konfigurację przetestuj przed wdrożeniem. Generator działa w przeglądarce, bez wysyłania danych.
Kontakt
Zabezpieczymy Twojego WordPressa
Wykonujemy audyty bezpieczeństwa, wzmacnianie zabezpieczeń, hosting i administrację serwerami pod WordPress oraz WooCommerce. Bez zobowiązań, konkretna propozycja po krótkiej rozmowie.