Uno dei miei siti WordPress viene costantemente attaccato con la forza bruta. Ho installato i plugin WordFence e Clef. Il numero di tentativi di accesso è limitato a uno solo. La password è molto strong, il nome utente non è un "admin". Con il plugin Clef configurato mi chiedo come gli hacker possano persino accedere al login & modulo di password? Ma in qualche modo continuo a ricevere notifiche da WordFence sui tentativi bloccati. C'è un modo per prevenire questi attacchi? Sono sufficienti questi livelli di sicurezza?
Aggiornamento:
Ecco l'esempio di notifica da WordFence:
A user with IP address {IP} has been locked out from the signing in or using the password recovery form for the following reason: Used an invalid username 'admin' to try to sign in.
User IP: {IP}
User hostname: {host-name}
User location: {country}
Inoltre, nei log, posso vedere le richieste su xmlrpc.php
file.
Clef è una specie di inutile, suppongo, perché una volta che non riesci ad accedere con l'app, verrà visualizzato il modulo di accesso normale.
È possibile bloccare l'accesso a wp-login per tutti, e tenerlo raggiungibile solo con qualche tipo di token segreto come la funzione di override di Clef:
http://your-site-name.com/wp-login.php?override=fhfd87382rfjsh0