Trang đăng nhập mặc định của WordPress (thường là /wp-login.php hoặc /wp-admin) là mục tiêu đầu tiên mà các bot tấn công tự động nhắm đến. Việc thay đổi đường dẫn đăng nhập kết hợp với các biện pháp chống dò mật khẩu sẽ giúp giảm đáng kể nguy cơ tài khoản quản trị bị chiếm quyền.
Vì sao cần đổi đường dẫn đăng nhập mặc định
Vì địa chỉ /wp-admin gần như giống nhau trên mọi website WordPress, các bot tấn công có thể quét hàng loạt tên miền và tự động thử hàng nghìn cặp tài khoản – mật khẩu chỉ trong vài phút, đây gọi là tấn công brute force. Khi bạn đổi sang một đường dẫn tùy chỉnh không ai đoán được, phần lớn các bot này sẽ không tìm thấy trang đăng nhập để tấn công.

Cách đổi đường dẫn đăng nhập
Cách 1: Dùng plugin chuyên dụng
Đây là cách phổ biến và an toàn nhất cho người không rành kỹ thuật. Có nhiều plugin miễn phí cho phép đổi đường dẫn /wp-admin sang một đường dẫn tùy chỉnh, ví dụ /quản-trị-rieng hoặc bất kỳ chuỗi ký tự nào bạn muốn, mà không cần chỉnh sửa mã nguồn trực tiếp.
Cách 2: Chỉnh sửa qua file .htaccess (nâng cao)
Với người có kiến thức kỹ thuật, có thể tự viết rule chuyển hướng trong file .htaccess để chặn truy cập trực tiếp vào wp-login.php từ bên ngoài, chỉ cho phép truy cập qua một đường dẫn bí mật khác.
Mẹo nhỏ: hãy lưu lại đường dẫn đăng nhập mới ở một nơi an toàn (trình quản lý mật khẩu), vì nếu quên đường dẫn này bạn sẽ không thể truy cập trang quản trị dù mật khẩu vẫn đúng.
Các biện pháp chống dò mật khẩu bổ sung
1. Giới hạn số lần đăng nhập sai (Limit Login Attempts)
Thiết lập để hệ thống tự động khóa tạm thời một địa chỉ IP sau một số lần đăng nhập sai liên tiếp, ví dụ khóa 30 phút sau 5 lần nhập sai.
2. Bật xác thực hai lớp (2FA)
Ngay cả khi kẻ tấn công dò được đúng mật khẩu, họ vẫn cần thêm mã xác thực từ điện thoại của bạn mới có thể đăng nhập thành công.
3. Sử dụng CAPTCHA trên trang đăng nhập
Thêm bước xác minh không phải robot giúp ngăn chặn phần lớn các cuộc tấn công tự động bằng bot, vì bot thường không vượt qua được bước này.
4. Đặt tên người dùng khác “admin”
Nếu tài khoản quản trị của bạn hiện đang dùng tên “admin”, hãy tạo một tài khoản quản trị mới với tên khác, chuyển toàn bộ nội dung sang tài khoản mới rồi xóa tài khoản “admin” cũ.
5. Giới hạn truy cập theo địa chỉ IP (nếu có thể)
Nếu bạn luôn quản trị website từ một hoặc vài địa chỉ IP cố định (ví dụ IP văn phòng), có thể cấu hình chỉ cho phép các IP này truy cập trang đăng nhập, chặn hoàn toàn các IP lạ khác.
Theo dõi nhật ký đăng nhập định kỳ
Nhiều plugin bảo mật cung cấp tính năng ghi lại nhật ký (log) các lần đăng nhập thành công và thất bại. Kiểm tra định kỳ nhật ký này giúp bạn phát hiện sớm nếu có dấu hiệu bị dò mật khẩu, từ đó có biện pháp xử lý kịp thời trước khi kẻ xấu thành công.

Bảo vệ trang đăng nhập là một trong những bước đơn giản nhưng hiệu quả nhất để giữ an toàn cho website WordPress. Nếu bạn cần hỗ trợ thiết lập các biện pháp bảo mật này, hãy nhắn Zalo cho ThinhND qua số 0911947997.

