WordPress 登入失敗次數暴增?用 Limit Login Attempts Reloaded 檢查與限制
當 WordPress 後台突然出現大量登入失敗通知、同一個 IP 反覆嘗試,或管理員收到密集的登入警示,通常代表網站正遭遇密碼暴力嘗試。這不一定表示帳號已經被入侵,但應立即確認來源、降低嘗試速度,並保留正常使用者的登入途徑。
本文使用 Limit Login Attempts Reloaded 示範基本檢查與限制方式。它適合協助公司基礎資訊人員與 WordPress 維護者處理登入嘗試暴增,但不能取代強密碼、雙因素驗證、系統更新或主機防火牆。
先記錄現況,避免把自己鎖在網站外
開始調整前,先以截圖或維護紀錄保存目前的登入限制、通知收件人、白名單或信任來源設定。也要確認至少有一種管理員復原方式,例如可用的第二個管理員帳號、主機控制台、SFTP 或 WP-CLI 存取權限。
- 不要直接封鎖整段 IP 網路,因為公司、VPN、行動網路或共用 NAT 可能讓多位正常使用者使用同一個公開 IP。
- 不要在沒有替代管理管道時,立刻把鎖定時間設得很長。
- 若網站使用 CDN、反向代理或負載平衡器,先確認外掛看到的是訪客真實 IP,而不是代理伺服器 IP。
- 調整前先記下目前數值,方便發生誤判時快速還原。
安裝 Limit Login Attempts Reloaded
- 以管理員身分登入 WordPress,前往「外掛」→「安裝外掛」。
- 搜尋「Limit Login Attempts Reloaded」,確認作者與官方外掛頁面一致,再按「立即安裝」及「啟用」。
- 啟用後,從 WordPress 儀表板的外掛設定連結進入其設定頁。不同版本的選單名稱與畫面可能略有差異,請以目前介面為準。
- 正式網站安裝前,先確認備份可用,並將此次安裝、版本與設定變更記錄在維護文件中。
先看登入失敗紀錄,再決定限制方式
在外掛的記錄或儀表板區域,先觀察近期失敗次數、來源 IP、使用者名稱與時間分布。重點不是看到一個可疑 IP 就立刻封鎖,而是判斷是否存在持續、重複且自動化的行為。
- 同一個 IP 在短時間內嘗試許多不同帳號,通常較像自動化掃描。
- 多個 IP 同時嘗試相同管理員帳號,可能是分散式密碼嘗試,不能只靠封鎖單一 IP。
- 只有公司 VPN 或某位使用者的 IP 被記錄,可能是共用出口、密碼管理器填入舊密碼,或代理設定造成的誤判。
- 失敗紀錄中的使用者名稱若不是網站現有帳號,不代表該帳號已存在;攻擊者常會猜測常見名稱。
登入失敗紀錄是風險訊號,不是入侵證據。若看到成功登入、陌生管理員帳號、權限異動或檔案被修改,應同步檢查使用者、主機與網站活動紀錄。
設定合理的暫時鎖定
在「一般設定」或相近區域,找到每個 IP 可嘗試的次數、重置時間與鎖定時間。實際欄位名稱會隨版本與方案改變,請以外掛目前畫面為準。可先採取保守的起始值,例如短時間內允許約 4 至 6 次失敗,接著暫時鎖定 15 至 30 分鐘,再依誤判與攻擊量調整。
- 網站有客服、業務或多地辦公室使用者時,先用較短鎖定時間,避免共同出口被長時間影響。
- 若攻擊持續且正常登入沒有受到影響,再逐步增加鎖定時間;不要一次設定成數小時或數天。
- 若外掛提供信任 IP、白名單或允許清單,僅加入確認是固定且受控的公司出口,並定期檢查是否仍然適用。
- 不要把管理員收到的通知次數當成唯一指標;過度通知可能造成警示疲勞,應搭配網站與主機日誌。
通知設定與誤判處理
在通知設定中,指定由維護團隊或資安窗口接收警示,並確認信箱確實收得到。通知門檻可先設為達到鎖定事件或在指定時間內累積多次失敗,而不是每一次失敗都寄信。若外掛提供登入嘗試摘要或報表,建議納入每日或每週檢視流程。
辨認誤判時,先詢問使用者是否剛更換密碼、是否使用公司 VPN、是否有瀏覽器或密碼管理器持續送出舊密碼。確認來源後,優先修正使用者端密碼與代理設定,不要為了方便而大範圍加入允許清單。若必須清除鎖定,使用外掛提供的解鎖功能,並確認沒有把可疑來源永久加入信任名單。
驗證正常使用者仍能登入
- 使用一個非管理員的測試帳號,以正確密碼登入前台或後台,確認功能沒有被誤擋。
- 以測試帳號故意輸入幾次錯誤密碼,確認達到門檻後會暫時鎖定,且鎖定時間符合預期。
- 等待鎖定時間結束,或使用外掛的管理員解鎖功能,再以正確密碼測試登入。
- 從公司實際網路、VPN 與必要的行動網路各測試一次,確認代理或共用 IP 沒有造成異常。
- 測試完成後刪除測試帳號或停用它,並在維護紀錄寫下測試時間、來源網路與結果。
# 僅作為維護紀錄範例,請依外掛實際設定填寫
登入失敗門檻:5 次
暫時鎖定:15 分鐘
通知窗口:security@example.com
測試結果:公司 VPN、一般網路均可正常登入外掛無法取代的安全措施
Limit Login Attempts Reloaded 主要是降低登入暴力嘗試的速度與規模。它不能保證帳號安全,也不能處理已經外洩的密碼、惡意程式或主機層級的流量攻擊。請同時完成以下工作:
- 每個帳號使用不同、足夠長且不重複的密碼,並以密碼管理器保存。
- 為管理員與具高權限帳號啟用雙因素驗證。
- 定期更新 WordPress 核心、外掛、佈景主題、PHP 與主機作業系統,更新前先備份並測試。
- 在主機或 CDN 防火牆設定適當的速率限制、WAF 與監控;大型流量攻擊不應只交給 WordPress 外掛處理。
- 刪除不再使用的管理員帳號、外掛與佈景主題,並定期檢視使用者權限。
WordPress 官方的安全性文件也建議從更新、帳號、主機與備份等多個層面防護。登入限制應放在整體防禦策略中,而不是當成唯一措施。
停用或移除外掛前要注意什麼
若要排除外掛衝突,通常可以先停用,而不必立即刪除。停用後,登入限制與通知功能不會繼續執行;多數情況下設定仍會留在資料庫,重新啟用可能會恢復,但不要把這當成保證。
移除外掛前,先匯出或截圖目前設定與必要的登入紀錄,並查閱該版本的清除資料選項。刪除外掛時,設定、統計資料與歷史紀錄可能依版本、外掛清除選項或資料保留機制而被移除;紀錄也可能只保留有限期間。若網站已進入事件調查,先保留備份、主機日誌與外掛資料,再進行停用或移除。
建議的維護流程
- 收到暴增警示後,先保存設定、事件時間與來源紀錄。
- 確認是否為單一來源、共用出口、代理設定或分散式嘗試。
- 設定短時間、可回復的暫時鎖定,並避免大範圍封鎖 IP。
- 用測試帳號驗證鎖定、解鎖與正常登入流程。
- 檢查管理員帳號、成功登入紀錄、更新狀態與主機防火牆。
- 將結果寫入維護紀錄,持續觀察數天,再決定是否調整門檻。









臉書留言
一般留言