Zabezpieczanie logowania do WordPressa: WP Admin Captcha
Zabezpieczenie strony logowania do panelu administracyjnego (wp-login.php) to kluczowy krok w ochronie witryny przed atakami. Zautomatyzowane boty nieustannie skanują internet w poszukiwaniu luk, próbując przełamać hasła za pomocą ataków typu brute-force. Wtyczka WP Admin Captcha oferuje wydajne i lekkie rozwiązanie tego problemu, integrując Google reCAPTCHA v2 bezpośrednio z formularzem logowania.
Jak to działa?
Wtyczka przechwytuje proces uwierzytelniania jeszcze przed zalogowaniem użytkownika. Dodaje standardowe pole wyboru „Nie jestem robotem” do ekranu logowania, wymagając interakcji w celu potwierdzenia, że próba logowania pochodzi od człowieka, a nie ze skryptu. Po wysłaniu formularza wtyczka wysyła zapytanie do serwerów weryfikacyjnych Google. Przy skonfigurowanych kluczach proces logowania jest kontynuowany dopiero wtedy, gdy Google potwierdzi poprawne rozwiązanie wyzwania.
Główne funkcje
- Łatwa konfiguracja: Dedykowana strona ustawień pozwala na wprowadzenie kluczy (Site Key oraz Secret Key). Po zakończeniu migracji reCAPTCHA Classic w pierwszym kwartale 2026 roku klucze tworzy się i konfiguruje w konsoli Google Cloud, a każdy klucz należy do projektu Google Cloud; dawna konsola administracyjna reCAPTCHA służy już tylko do wglądu w dane historyczne. Do 10 000 ocen (assessments) miesięcznie korzystanie pozostaje bezpłatne.
- Ochrona przed zablokowaniem dostępu: Jeśli klucze nie są skonfigurowane, wtyczka pomija weryfikację, co zapobiega zablokowaniu dostępu do strony administratorowi. Do czasu zapisania prawidłowych kluczy strona logowania pozostaje więc bez ochrony captcha.
- Minimalne obciążenie: Dzięki wykorzystaniu natywnych funkcji WordPressa i wbudowanego API HTTP, wtyczka działa wydajnie bez wpływu na szybkość ładowania strony.
- Open Source: Kod jest transparentny i dostępny do wglądu lub modyfikacji na GitHubie: https://github.com/LW-IT-Solutions/wp-admin-captcha.
Podsumowanie
WP Admin Captcha chroni strony logowania WordPress przed zautomatyzowanymi atakami typu brute-force, wymagając weryfikacji Google reCAPTCHA v2, zapewniając jednocześnie dostęp dla administratora dzięki przemyślanej logice konfiguracyjnej.
Komentarze: 2
Zabezpieczenie przed zablokowaniem administratora przy braku kluczy to rozsądna decyzja projektowa — wtyczka, która potrafi zamknąć drzwi od zewnątrz, jest gorsza niż jej brak.
U nas pole reCAPTCHA w ogóle się nie pojawia, choć klucze są wpisane. Czy to może mieć związek z polityką bezpieczeństwa treści na stronie?
Najprawdopodobniej właśnie z nią, i jest to najczęstsza przyczyna tego objawu. Widżet ładuje skrypt z
google.com/recaptchai osadza ramkę zgstatic.com; polityka, która nie wymienia obu, blokuje je bez śladu na stronie.Konsekwencja jest gorsza niż samo brakujące pole. Zabezpieczenie przed zablokowaniem obejmuje wyłącznie sytuację braku kluczy — klucze są wpisane, więc wtyczka wymaga rozwiązania zagadki, której nikt nie widzi. Formularz odrzuca wtedy każde logowanie, łącznie z administratorem.
Rozstrzyga konsola przeglądarki na stronie logowania: zablokowane zasoby są tam wymienione z nazwą dyrektywy. Do
script-srcnależy dopisać domenę reCAPTCHA, a doframe-srctę od ramki. Warto też zawczasu znać drogę wejścia niezależną od wtyczki — zmiana nazwy jej katalogu przez SSH przywraca logowanie w kilkanaście sekund.