Ranking Jak liczymy Jak testujemy Blog Kontakt
Bezpieczeństwo WordPress

Jak ograniczyć liczbę prób logowania w WordPressie i zablokować ataki brute-force

Przemysław Szliep · 01.08.2026

Boty non-stop próbują zalogować się do cudzych paneli wp-admin, wpisując losowe kombinacje loginów i haseł. Na hostingu współdzielonym to nie tylko ryzyko przejęcia konta – to też dodatkowe obciążenie serwera, które w skrajnych przypadkach spowalnia całą stronę, nawet jeśli żadna próba się nie powiedzie. Rozwiązanie jest proste: ograniczasz liczbę nieudanych prób logowania z jednego adresu IP, a po przekroczeniu limitu WordPress tymczasowo blokuje dalsze próby. Poniżej pokazuję, jak to ustawić krok po kroku, bez ingerencji w kod.

  1. Zaloguj się do panelu wp-admin i przejdź do zakładki „Wtyczki” → „Dodaj nową”.
  2. Wyszukaj wtyczkę „Limit Login Attempts Reloaded”, kliknij „Zainstaluj”, a następnie „Aktywuj”.
  3. Po aktywacji przejdź do „Ustawienia” → „Limit Login Attempts”, żeby otworzyć konfigurację wtyczki.
  4. W sekcji ustawień aplikacji wpisz liczbę dozwolonych nieudanych prób logowania przed pierwszą blokadą – dla typowej strony wystarczą 3–4 próby.
  5. Ustaw czas trwania pierwszej blokady, na przykład 20 minut – każda kolejna seria nieudanych prób z tego samego adresu IP powinna skutkować dłuższą blokadą.
  6. Ustaw liczbę godzin, po której licznik nieudanych prób resetuje się do zera, jeśli w tym czasie nie doszło do kolejnej blokady.
  7. Podaj swój adres e-mail w polu powiadomień, żeby dostawać wiadomość za każdym razem, gdy jakiś adres IP zostanie zablokowany, i zapisz ustawienia.
  8. Sprawdź swój aktualny adres IP i dodaj go do białej listy w ustawieniach wtyczki, żeby nie zablokować samego siebie podczas testów czy codziennej pracy.
  9. Przetestuj działanie: otwórz stronę logowania w oknie incognito i celowo wpisz błędne hasło kilka razy z rzędu, aż pojawi się komunikat o blokadzie.
  10. Zaloguj się do panelu swojego hostingu (np. cPanel lub DirectAdmin) i sprawdź, czy jest tam dostępna dodatkowa ochrona typu ModSecurity, WAF lub blokada IP na poziomie serwera – jeśli tak, włącz ją jako drugą warstwę zabezpieczeń niezależną od wtyczki w WordPressie.

Co zrobić, gdy coś pójdzie nie tak

Zablokowałeś sam siebie podczas testów. Poczekaj do końca ustawionego czasu blokady albo zaloguj się do panelu plików hostingu (File Manager lub FTP), znajdź folder wtyczki w wp-content/plugins/limit-login-attempts-reloaded i chwilowo zmień jego nazwę – to dezaktywuje wtyczkę i pozwoli Ci wejść do wp-admin. Po zalogowaniu przywróć oryginalną nazwę folderu i dodaj swój adres IP do białej listy, żeby sytuacja się nie powtórzyła.

Blokada dotyka też prawdziwych użytkowników, np. kilku redaktorów pracujących z jednego biura za tym samym adresem IP. Zwiększ liczbę dozwolonych prób przed blokadą (np. z 3 do 5–6) i wydłuż czas resetu licznika, zamiast całkowicie wyłączać ochronę – to zwykle wystarcza, żeby pomyłka w haśle nie kończyła się blokadą całego zespołu.

Nie dostajesz powiadomień e-mail o zablokowanych próbach logowania, mimo że je włączyłeś. Sprawdź najpierw folder spam w swojej skrzynce. Jeśli tam też ich nie ma, problem najczęściej leży po stronie wysyłki maili z serwera hostingowego – wielu dostawców na hostingu współdzielonym domyślnie ogranicza lub blokuje funkcję wp_mail(). W takim wypadku pomaga wtyczka SMTP korzystająca z zewnętrznej skrzynki pocztowej zamiast domyślnej wysyłki serwera.

Poradnik krok po kroku Bezpieczeństwo logowania
Przemysław Szliep
Przemysław Szliep

Od 2014 roku prowadzi SP-Media - agencję, która buduje i utrzymuje strony firmowe. Hostingi ocenia z perspektywy kogoś, kto codziennie na nich pracuje: migracje, awarie, kontakt z supportem.

Używamy plików cookie do analizy ruchu (Google Analytics, Microsoft Clarity). Więcej informacji w polityce prywatności.