WordPress 后台登录地址修改与多重安全加固教程
时间:2026-08-10 10:56:10 来源:aliz.cn 作者:SKY 阅读:
一、修改登录地址前须知事项
- 操作前做好网站文件与数据库备份,防止配置出错无法登入后台;
- 更换登录地址之后,旧的 wp‑admin 访问将会直接拒绝;
- 开启缓存、CDN 的站点,改动之后务必清空全部缓存;
- 记住新登录网址,建议添加浏览器书签。
二、方案一:代码修改(零插件,最推荐,无插件负担)
打开主题目录下
functions.php,将下方代码粘贴至文件末尾:php
运行
//自定义后台登录路径
function custom_wp_login_url(){
return 'denglu886'; //自行更换专属访问标识
}
add_filter('login_url','custom_wp_login_url');
add_filter('site_url','custom_wp_login_url');
//拦截默认登录入口
function block_old_login(){
$request = trim($_SERVER['REQUEST_URI'],'/');
if($request === 'wp‑login.php'||$request === 'wp‑admin'){
wp_die("该访问地址已经失效,请使用全新登录入口:https://www.aliz.cn/denglu886");
}
}
add_action('init','block_old_login');
保存文件,之后你的登录地址变为:
https://www.aliz.cn/denglu886
提示:denglu886 建议更换成随机字母 + 数字组合,加大扫描难度。
三、方案二、服务器伪静态屏蔽默认后台入口
Nginx 配置
放到站点 server 配置块里面
nginx
location ~* (wp-admin|wp-login\.php) {
return 403;
}
之后依靠自定义链接进入后台,默认地址直接返回禁止访问。
Apache .htaccess 规则
apache
RewriteEngine On
RewriteRule ^wp-admin(.*)$ - [R=403]
RewriteRule ^wp-login\.php$ - [R=403]
IIS web.config 重写规则
xml
<rule name="禁止原生后台地址" stopProcessing="true">
<match url="^(wp-admin|wp-login\.php)" />
<action type="CustomResponse" statusCode="403" />
</rule>
四、方案三、专业插件一键更换(适合不懂代码新手)
- 后台插件安装搜索:WPS Hide Login
- 安装启用之后,进入设置‑WPS Hide Login
- Login url 填写自定义登录别名,例如
admin‑xc2026 - 保存设置即可完成修改
优势:操作简单;缺点:多余插件会增加网站负担,插件停用之后后台入口恢复默认。
五、登录地址改完之后必备的加固手段
1. 限制后台 IP 访问(Nginx)
nginx
location ~* ^/denglu886 {
allow 你的公网IP;
deny all;
}
固定 IP 登录,别的 IP 直接拦截,是抵御暴力破解最强手段。
2. 开启登录失败限制
在 functions.php 添加登录错误次数限制
php
运行
function check_login_error($user, $username, $password){
if(session_status() == PHP_SESSION_NONE){
session_start();
}
if(!isset($_SESSION['login_err'])) $_SESSION['login_err'] = 0;
$_SESSION['login_err']++;
if($_SESSION['login_err'] >=5){
wp_die("连续5次账号密码错误,请稍后再尝试");
}
return $user;
}
add_filter('authenticate','check_login_error',30,3);
3. 隐藏 WordPress 版本号,防止针对性漏洞攻击
php
运行
remove_action('wp_head','wp_generator');
六、常见问题排查
- 修改之后打不开新登录页面 清理浏览器缓存、CDN 缓存;伪静态规则冲突时关闭其余重写规则进行排查。
- 主题更新后登录代码失效 functions.php 会随主题重置,建议使用自定义插件存放登录防护代码。
- 开启缓存插件后依旧能够访问 wp‑login 将 wp‑login、wp‑admin 加入缓存排除列表。
七、站长日常运维习惯
- 不要使用 admin、root、test 这类大众化管理员用户名;
- 管理员密码使用大小写字母 + 数字 + 符号;
- 日常尽量固定 IP 登录后台;
- 定期查看后台登录日志,排查陌生登录记录。
本文配套模板、静态源码可前往艾立兹素材库alisucai.com下载
发表评论
共有0条评论