محدود کردن ورود وردپرس: راهنمای کامل ارتقای امنیت و جلوگیری از حملات Brute Force
⚡ خلاصه مدیریتی و نقشه راه امنیت صفحه ورود
حملات Brute Force و حدس زدن خودکار رمز عبور با رباتها.
نصب افزونه Limit Login Attempts Reloaded یا پیکربندی .htaccess
کاهش ۹۹ درصدی فشار روی سرور و مسدودسازی دسترسی غیرمجاز.
وردپرس محبوبترین سیستم مدیریت محتوا در دنیاست و همین موضوع آن را به هدف شماره یک هکرها تبدیل کرده است. به طور پیشفرض، وردپرس هیچ محدودیتی برای تعداد دفات وارد کردن رمز عبور اشتباه قائل نمیشود. این یعنی یک هکر میتواند با استفاده از رباتهای هوشمند، هزاران ترکیب نام کاربری و رمز عبور را در هر دقیقه تست کند تا بالاخره وارد سایت شما شود. محدود کردن ورود وردپرس یکی از سادهترین و در عین حال حیاتیترین اقداماتی است که هر مدیر سایتی باید بلافاصله پس از راهاندازی وبسایت انجام دهد.
فهرست مطالب این مقاله
- 📌 چرا محدود کردن تلاشهای ورود حیاتی است؟
- 📌 روش اول: استفاده از بهترین افزونههای محدودیت ورود
- 📌 روش دوم: محدودسازی بدون افزونه (کدنویسی و htaccess.)
- 📌 اقدامات مکمل برای بستن کامل راههای نفوذ
- 📌 جدول مقایسه روشهای مختلف
- 📌 عیبیابی سریع (رفع مشکل مسدود شدن خودمان!)
- 📌 سوالات متداول کاربران
چرا محدود کردن تلاشهای ورود در وردپرس حیاتی است؟

وقتی یک هکر یا ربات مخرب سعی میکند به سایت شما نفوذ کند، از شیوهای به نام حمله دیکشنری یا Brute Force استفاده میکند. در این روش، هزاران کلمه عبور رایج به شکل خودکار روی فرم ورود اجرا میشوند. اگر این روند متوقف نشود، دو اتفاق تلخ رخ میدهد:
- کاهش شدید سرعت و کندی سرور: ارسال درخواستهای مداوم به فرم ورود، پردازنده (CPU) و رم هاست شما را درگیر میکند و باعث کندی یا حتی از دسترس خارج شدن سایت برای کاربران واقعی میشود.
- کشف بالاخره رمز عبور: اگر رمز عبور شما ضعیف باشد، رباتها بالاخره آن را پیدا کرده و کنترل کامل سایت را به دست میگیرند.
حفظ امنیت سایت نیازمند لایهبندی دفاعی است. همانطور که استفاده از یک ویروسکش وردپرس برای پاکسازی فایلهای مخرب ضروری است، محدود کردن درگاه وارد کردن اطلاغات کاربری نیز جلوی ورود اولیه مهاجمان را میگیرد.
روش اول: استفاده از بهترین افزونههای محدودیت ورود

سادهترین و امنترین راه برای اکثر وبسایتها، استفاده از پلاگینهای استاندارد است. این افزونهها به شما اجازه میدهند تعیین کنید هر کاربر پس از چند بار تلاش ناموفق، برای چه مدت زمانی مسدود شود.
۱. افزونه Limit Login Attempts Reloaded
این افزونه یکی از محبوبترین گزینه ها با بیش از ۲ میلیون نصب فعال است. سبک بودن و کانفیگ بسیار راحت، آن را به گزینهای عالی تبدیل کرده است.
- به پیشخوان وردپرس رفته و از بخش افزونهها > افزودن، عبارت Limit Login Attempts Reloaded را جستجو و نصب کنید.
- پس از فعالسازی، به بخش تنظیمات > Limit Login Attempts بروید.
- در زبانه تنظیمات، بخش تعداد تلاش مجاز (Allowed retries) را روی ۳ یا ۴ بار قرار دهید.
- زمان قفل شدن (Lockout duration) را روی ۲۰ تا ۳۰ دقیقه تنظیم کنید.
- تنظیمات را ذخیره کنید. حالا سیستم به صورت اتوماتیک آیپادهای مشکوک را مسدود میکند.
۲. افزونه Wordfence Security
اگر از افزونههای امنیتی همهفنحریف استفاده میکنید، نیازی به نصب پلاگین مجزا ندارید. وردفنس خودش این قابلیت را داراست. با رفتن به بخش Wordfence > All Options > Login Security میتوانید حد مجاز تلاشهای ناموفق ورود را مشخص کنید.
روش دوم: محدودسازی بدون افزونه (کدنویسی و htaccess.)
اگر علاقهای به نصب افزونههای اضافه ندارید و ترجیح میدهید سایتتان سبک بماند، میتوانید از روشهای مستقیم لایه سرور یا فایلهای قالب استفاده کنید.
محدود ساختن دسترسی بر اساس IP در فایل htaccess.
اگر آیپی شما ثابت است، میتوانید ورود به صفحه wp-login.php را فقط و فقط برای آیپی خودتان آزاد کنید و دسترسی بقیه جهان را ببندید! برای این کار کد زیر را به فایل .htaccess در پوشه اصلی سایت اضافه کنید:
<Files wp-login.php>
Order Deny,Allow
Deny from all
# آیپی اختصاصی خود را در خط زیر وارد کنید
Allow from 123.456.78.9
</Files>
دقت کنید در صورت تغییر IP اینترنت خود، تا زمان ویرایش مجدد این فایل دسترسی شما نیز مسدود خواهد شد. بنابراین این روش بیشتر مناسب شرکتها یا سایتهایی با IP ثابت است. پروژه هایی که خدمات طراحی سایت شرکتی یا پروژههای بزرگ را مدیریت میکنند معمولاً از این متد هوشمندانه بهره میبرند.
اقدامات مکمل برای بستن کامل راههای نفوذ
محدود کردن تعداد دفعات ورود تنها یک ضلع از مربع امنیت ورود وردپرس است. برای اینکه امتناع از نفوذ به ۱۰۰٪ نزدیک شود، پیشنهاد میکنیم موارد زیر را حتماً در برنامهتان قرار دهید:
-
تغییر آدرس ورود: آدرس پیشفرض
wp-adminرا مخفی کنید. برای آموزش گامبهگام میتوانید مقاله تغییر آدرس wp-login را مطالعه کنید. - احراز هویت دو مرحلهای: با فعالسازی ورود دو مرحلهای، حتی در صورت فاش شدن رمز عبور، هکرها بدون کد پیامکی یا اپلیکیشن Authenticator موفق به ورود نخواهند شد.
- محدود کردن APIها: رباتها گاهی به جای فرم ورود، از طریق REST API یا XML-RPC رمزها را تست میکنند. بررسی راهکار محدود کردن دسترسی REST API این مسیر را هم مسدود میسازد.
- مقابله با ثبتنامهای فیک: اگر سایت شما عضویتی است، حتماً فرآیند جلوگیری از ثبتنامهای اسپم را پیاده کنید تا پایگاه داده شما سنگین نشود.
توجه داشته باشید که رعایت این استانداردها در انواع سایتها، چه سایتهای شخصی و چه ساختارهای پیچیدهتر، الزامی است. مثلاً در کسبوکارهایی که خدمات طراحی سایت فروشگاهی انجام دادهاند، رخنه به صفحه ورود مساوی با تهدید اطلاعات مالی مشتریان است و ارتقای امنتش اهمیت بالایی دارد.
جدول مقایسهای روشهای محدودسازی ورود
برای انتخاب بهترین متد متناسب با نیاز سایت خود، جدول زیر را بررسی کنید:
| روش محدودسازی | مزیت اصلی و کاربرد |
|---|---|
| افزونههای اختصاصی (Limit Login) | نصب آسان، مدیریت راحت از پیشخوان و مناسب برای ۹۰٪ کاربران. |
| فایل .htaccess (بلاک IP) | بدون فشار به دیتابیس و پردازنده سرور، عالی برای IPهای ثابت شرکتی. |
| دیوار آتش ابری (Cloudflare WAF) | جلوگیری از درخواستها قبل از رسیدن به سرور اصلی و حفظ کامل سرعت سایت. |
| افزونههای امنیتی جامع (Wordfence) | محافظت همزمان از تمام بخشها و ثبت گزارشهای دقیق حملات. |
عیبیابی سریع (Troubleshooting) – وقتی خودتان مسدود میشوید!
گاهی اوقات ممکن است رمز عبور خود را فراموش کنید و سیستم محدودیت ورود، آیپی خود شما را به عنوان هکر شناسایی و مسدود کند! در این حالت نگران نباشید، طبق مراحل زیر عمل کنید:
راهنمای خروج از بن (Lockout):
- روش اول (غیرفعالسازی از طریق FTP یا cPanel): وارد مدیر فایل هاست خود شوید. به مسیر
wp-content/plugins/بروید. پوشه افزونه مربوطه (مثلاً limit-login-attempts-reloaded) را پیدا کرده و نام آن را به چیزی مثلlimit-login-attempts-reloaded-oldتغییر دهید. افزونه غیرفعال شده و دسترسی شما باز میشود. - روش دوم (تغییر IP): اینترنت خود را قطع و وصل کنید یا از یک ابزار تغییر IP استفاده کنید تا سیستم شما را به عنوان کاربر جدید بشناسد.
- روش سوم (پاکسازی جدول در دیتابیس): وارد phpMyAdmin شوید، جدول مربوط به افزونه را پیدا کرده و ردیفهای مربوط به آیپی مسدود شده را حذف کنید.
اگر در اجرای تنظیمات فنی سایت یا پیادهسازی متدهای مدرن وب مشکلی داشتید، تیم متخصص ما در مجموعه مهیار هاب آماده ارائه خدمات تخصصی در حوزه طراحی سایت، امنیت شبکه، استراتژیهای دیجیتال مارکتینگ و بهینهسازی موتورهای جستجو یا سئو و بهینهسازی میباشد.
سوالات متداول (FAQ)
بهترین استاندارد، تعیین ۳ تا ۵ بار تلاش ناموفق است. پس از آن، آیپی کاربر باید حداقل برای ۲۰ تا ۶۰ دقیقه مسدود شود.
افزونههای سبکی مثل Limit Login Attempts Reloaded کدنویسی بسيار بهینهای دارند و هیچ تاثیر محسوسی روی سرعت بارگذاری صفحات سایت شما نخواهند داشت.
بله، شما میتوانید در بخش WAF کلودفلر یک Rule تعریف کنید تا روی صفحه ورود، چالش Captcha یا چالش مرورگر قرار دهد که رباتها را فوراً مسدود میسازد.