Karta Ochrona WordPress pozwala jednym kliknięciem zablokować ścieżki WordPressa, które najczęściej wykorzystują boty i atakujący. Blokady działają na poziomie serwera WWW, więc szkodliwe żądanie jest odrzucane, zanim w ogóle uruchomi się PHP.
Gdzie to znajdziesz
-
Zaloguj się do panel.jdm.pl → Hosting → przy stronie kliknij Szczegóły → zakładka Bezpieczeństwo → karta Ochrona WordPress.

-
Włącz wybrane przełączniki Blokuj i kliknij Zapisz ochronę WordPress.
Co robi każda blokada
XMLRPC blokuje /xmlrpc.php. To częsty cel ataków brute-force na hasła i ataków amplifikacji (pingback). Włącz, jeśli nie publikujesz przez aplikacje zdalne. Co może przestać działać: integracje korzystające z XML-RPC, np. starsze aplikacje mobilne WordPressa. Jetpack jest zawsze przepuszczany przez tę blokadę, więc możesz ją włączyć nawet z aktywnym Jetpackiem.
WP-JSON (REST API) blokuje cały /wp-json/*. Jeśli Twoja strona nie udostępnia API publicznie, warto włączyć. Co może przestać działać: wtyczki, które korzystają z REST API od strony publicznej, np. niektóre formularze kontaktowe, headless WP czy zewnętrzne integracje. Jetpack jest zawsze przepuszczany. Po włączeniu przeklikaj formularze na stronie.
Trackback blokuje /wp-trackback.php, pozostałość po starych wersjach WordPressa, dziś używaną głównie do spamu. Możesz włączyć praktycznie zawsze. Przestanie działać jedynie mechanizm trackbacków między blogami.
Links OPML blokuje /wp-links-opml.php, rzadko używany endpoint eksportu linków. Bezpieczne do włączenia na zdecydowanej większości stron.
Wykonywanie plików w /uploads blokuje uruchamianie PHP w katalogu wgranych plików (zalecane). Jeśli atakujący zdoła wgrać złośliwy plik przez dziurawą wtyczkę, i tak go nie uruchomi. Co może przestać działać: bardzo nieliczne wtyczki, które (błędnie) trzymają wykonywalne pliki PHP w /uploads.
load-scripts.php / load-styles.php blokuje skrypty, które łączą wiele plików JS/CSS w locie. To znany wektor ataku DDoS i duże obciążenie CPU. Blokada nie wpływa na działanie WordPressa, więc możesz włączyć ją bez obaw.
Od czego zacząć
Bezpieczny zestaw startowy dla typowej strony: XMLRPC, Trackback, Links OPML, Wykonywanie plików w /uploads i load-scripts.php / load-styles.php. Blokadę WP-JSON (REST API) włączaj świadomie: po włączeniu przetestuj formularze i integracje.
Najczęstsze problemy
Po włączeniu blokady WP-JSON przestał działać formularz na stronie.
Formularz korzysta z REST API. Wyłącz blokadę WP-JSON (REST API) i kliknij Zapisz ochronę WordPress. Reszta blokad może zostać.
Używam Jetpacka. Czy mogę blokować XMLRPC i WP-JSON?
Tak. Ruch Jetpacka jest zawsze przepuszczany przez obie blokady.
Czy potrzebuję do tego wtyczki bezpieczeństwa?
Nie. Wtyczki robią to samo w PHP, czyli wolniej i dopiero po uruchomieniu WordPressa. Blokady w panelu działają wcześniej, na poziomie serwera, i nie obciążają strony.