Какой самый простой способ взлома сайта на WP? Правильно, брутфорс админки. Имя пользователя администратора сайта – как правило, admin. Масштабы бедствия вам покажет плагин Limit Login Attempts (этот плагин блокирует IP, с которого несколько раз неудачно пытались зайти в админку WordPress.
У меня за неделю использования плагина появилась приличная табличка:
IP Пытался войти как
94.73.243.174 admin (1 изоляция)
122.108.185.130 Admin (1 изоляция)
203.29.67.138 Admin (1 изоляция)
203.45.180.38 Admin (1 изоляция)
203.206.167.242 Admin (1 изоляция)
125.255.84.98 Admin (1 изоляция)
216.176.93.137 Admin (2 изоляций)
203.147.92.69 Admin (1 изоляция)
203.111.171.142 Admin (1 изоляция)
203.3.166.110 Admin (1 изоляция)
Такой плагин сам по себе может являться достаточной защитой, но можно пойти ещё дальше. Хорошим способом защититься может стать переименование пользователя admin. Для этого придётся выполнить SQL-запрос:
UPDATE wc_users SET user_login='admin', user_login='newname'
Всё, теперь злоумышленник уткнётся носом в отсутствие админа (этот метод работает только при наличии одного зарегистрированного пользователя).


