欢迎访问艾立兹站 Aliz- 专注建站教程与技术分享
您当前的位置:首页 > 建站教程 > WordPress 建站

WordPress 后台登录地址修改与多重安全加固教程

时间:2026-08-10 10:56:10  来源:aliz.cn  作者:SKY  阅读:

一、修改登录地址前须知事项

  1. 操作前做好网站文件与数据库备份,防止配置出错无法登入后台;
  2. 更换登录地址之后,旧的 wp‑admin 访问将会直接拒绝;
  3. 开启缓存、CDN 的站点,改动之后务必清空全部缓存;
  4. 记住新登录网址,建议添加浏览器书签。

二、方案一:代码修改(零插件,最推荐,无插件负担)


打开主题目录下 functions.php,将下方代码粘贴至文件末尾:
php
运行
//自定义后台登录路径
function custom_wp_login_url(){
    return 'denglu886'; //自行更换专属访问标识
}
add_filter('login_url','custom_wp_login_url');
add_filter('site_url','custom_wp_login_url');

//拦截默认登录入口
function block_old_login(){
    $request = trim($_SERVER['REQUEST_URI'],'/');
    if($request === 'wp‑login.php'||$request === 'wp‑admin'){
        wp_die("该访问地址已经失效,请使用全新登录入口:https://www.aliz.cn/denglu886");
    }
}
add_action('init','block_old_login');

保存文件,之后你的登录地址变为: https://www.aliz.cn/denglu886
提示:denglu886 建议更换成随机字母 + 数字组合,加大扫描难度。

三、方案二、服务器伪静态屏蔽默认后台入口

Nginx 配置


放到站点 server 配置块里面
nginx
location ~* (wp-admin|wp-login\.php) {
    return 403;
}

之后依靠自定义链接进入后台,默认地址直接返回禁止访问。

Apache .htaccess 规则


apache
RewriteEngine On
RewriteRule ^wp-admin(.*)$ - [R=403]
RewriteRule ^wp-login\.php$ - [R=403]

IIS web.config 重写规则


xml
<rule name="禁止原生后台地址" stopProcessing="true">
    <match url="^(wp-admin|wp-login\.php)" />
    <action type="CustomResponse" statusCode="403" />
</rule>

四、方案三、专业插件一键更换(适合不懂代码新手)

  1. 后台插件安装搜索:WPS Hide Login
  2. 安装启用之后,进入设置‑WPS Hide Login
  3. Login url 填写自定义登录别名,例如 admin‑xc2026
  4. 保存设置即可完成修改
优势:操作简单;缺点:多余插件会增加网站负担,插件停用之后后台入口恢复默认。

五、登录地址改完之后必备的加固手段

1. 限制后台 IP 访问(Nginx)


nginx
location ~* ^/denglu886 {
    allow 你的公网IP;
    deny all;
}

固定 IP 登录,别的 IP 直接拦截,是抵御暴力破解最强手段。

2. 开启登录失败限制


在 functions.php 添加登录错误次数限制
php
运行
function check_login_error($user, $username, $password){
    if(session_status() == PHP_SESSION_NONE){
        session_start();
    }
    if(!isset($_SESSION['login_err'])) $_SESSION['login_err'] = 0;
    $_SESSION['login_err']++;
    if($_SESSION['login_err'] >=5){
        wp_die("连续5次账号密码错误,请稍后再尝试");
    }
    return $user;
}
add_filter('authenticate','check_login_error',30,3);

3. 隐藏 WordPress 版本号,防止针对性漏洞攻击


php
运行
remove_action('wp_head','wp_generator');

六、常见问题排查

  1. 修改之后打不开新登录页面 清理浏览器缓存、CDN 缓存;伪静态规则冲突时关闭其余重写规则进行排查。
  2. 主题更新后登录代码失效 functions.php 会随主题重置,建议使用自定义插件存放登录防护代码。
  3. 开启缓存插件后依旧能够访问 wp‑login 将 wp‑login、wp‑admin 加入缓存排除列表。

七、站长日常运维习惯

  1. 不要使用 admin、root、test 这类大众化管理员用户名;
  2. 管理员密码使用大小写字母 + 数字 + 符号;
  3. 日常尽量固定 IP 登录后台;
  4. 定期查看后台登录日志,排查陌生登录记录。

本文配套模板、静态源码可前往艾立兹素材库alisucai.com下载

发表评论 共有0条评论
发表评论 共有条评论
用户名: 密码:
验证码: 匿名发表
公众号二维码

扫码关注公众号
获取全套技术教程