LW IT Solutions
« Blog Overview /Wtyczki i triki WordPress / Zabezpieczanie logowania do WordPressa: WP Admin Captcha
This post in other languages:

Zabezpieczanie logowania do WordPressa: WP Admin Captcha

Zabezpieczanie logowania do WordPressa: WP Admin Captcha

Zabezpieczenie strony logowania do panelu administracyjnego (wp-login.php) to kluczowy krok w ochronie witryny przed atakami. Zautomatyzowane boty nieustannie skanują internet w poszukiwaniu luk, próbując przełamać hasła za pomocą ataków typu brute-force. Wtyczka WP Admin Captcha oferuje wydajne i lekkie rozwiązanie tego problemu, integrując Google reCAPTCHA v2 bezpośrednio z formularzem logowania.

Jak to działa?

Wtyczka przechwytuje proces uwierzytelniania jeszcze przed zalogowaniem użytkownika. Dodaje standardowe pole wyboru „Nie jestem robotem” do ekranu logowania, wymagając interakcji w celu potwierdzenia, że próba logowania pochodzi od człowieka, a nie ze skryptu. Po wysłaniu formularza wtyczka wysyła zapytanie do serwerów weryfikacyjnych Google. Przy skonfigurowanych kluczach proces logowania jest kontynuowany dopiero wtedy, gdy Google potwierdzi poprawne rozwiązanie wyzwania.

Żądanie logowania przy śluzie captcha: próby automatyczne są odrzucane, ludzie docierają do uwierzytelniania WordPressa
Wtyczka nie utwardza sprawdzania hasła, lecz przesuwa decyzję przed nie: tylko rozwiązane zadanie przepuszcza żądanie do uwierzytelniania WordPressa.

Główne funkcje

  • Łatwa konfiguracja: Dedykowana strona ustawień pozwala na wprowadzenie kluczy (Site Key oraz Secret Key). Po zakończeniu migracji reCAPTCHA Classic w pierwszym kwartale 2026 roku klucze tworzy się i konfiguruje w konsoli Google Cloud, a każdy klucz należy do projektu Google Cloud; dawna konsola administracyjna reCAPTCHA służy już tylko do wglądu w dane historyczne. Do 10 000 ocen (assessments) miesięcznie korzystanie pozostaje bezpłatne.
  • Ochrona przed zablokowaniem dostępu: Jeśli klucze nie są skonfigurowane, wtyczka pomija weryfikację, co zapobiega zablokowaniu dostępu do strony administratorowi. Do czasu zapisania prawidłowych kluczy strona logowania pozostaje więc bez ochrony captcha.
  • Minimalne obciążenie: Dzięki wykorzystaniu natywnych funkcji WordPressa i wbudowanego API HTTP, wtyczka działa wydajnie bez wpływu na szybkość ładowania strony.
  • Open Source: Kod jest transparentny i dostępny do wglądu lub modyfikacji na GitHubie: https://github.com/LW-IT-Solutions/wp-admin-captcha.

Podsumowanie

WP Admin Captcha chroni strony logowania WordPress przed zautomatyzowanymi atakami typu brute-force, wymagając weryfikacji Google reCAPTCHA v2, zapewniając jednocześnie dostęp dla administratora dzięki przemyślanej logice konfiguracyjnej.

Lukas Wojcik

Lukas Wojcik

Systems architect and technology enthusiast specializing in scalable tracking solutions, GMP Stack (GA4 & GTM), and robust backend architectures. Advocate for clean code and privacy-first design.

Get in Touch

Briefly describe your project or inquiry for a tailored response. This site is protected by reCAPTCHA.

Komentarze: 2

  1. Steffen Lorbeer

    Zabezpieczenie przed zablokowaniem administratora przy braku kluczy to rozsądna decyzja projektowa — wtyczka, która potrafi zamknąć drzwi od zewnątrz, jest gorsza niż jej brak.

    U nas pole reCAPTCHA w ogóle się nie pojawia, choć klucze są wpisane. Czy to może mieć związek z polityką bezpieczeństwa treści na stronie?

    1. Lukas Wojcik Autor

      Najprawdopodobniej właśnie z nią, i jest to najczęstsza przyczyna tego objawu. Widżet ładuje skrypt z google.com/recaptcha i osadza ramkę z gstatic.com; polityka, która nie wymienia obu, blokuje je bez śladu na stronie.

      Konsekwencja jest gorsza niż samo brakujące pole. Zabezpieczenie przed zablokowaniem obejmuje wyłącznie sytuację braku kluczy — klucze są wpisane, więc wtyczka wymaga rozwiązania zagadki, której nikt nie widzi. Formularz odrzuca wtedy każde logowanie, łącznie z administratorem.

      Rozstrzyga konsola przeglądarki na stronie logowania: zablokowane zasoby są tam wymienione z nazwą dyrektywy. Do script-src należy dopisać domenę reCAPTCHA, a do frame-src tę od ramki. Warto też zawczasu znać drogę wejścia niezależną od wtyczki — zmiana nazwy jej katalogu przez SSH przywraca logowanie w kilkanaście sekund.

Napisanie komentarza

Adres e-mail nie jest publikowany. Pola obowiązkowe oznaczono gwiazdką.

ALL ARTICLES & CATEGORIES

CCTV

Śledź tę kategorię przez RSS

Cloud & AI

Śledź tę kategorię przez RSS

Data Privacy

Śledź tę kategorię przez RSS

Digital Analytics

Wszystkie artykuły w tej kategorii (33) Śledź tę kategorię przez RSS

Digital Marketing

Wszystkie artykuły w tej kategorii (18) Śledź tę kategorię przez RSS

IT & Networks

Wszystkie artykuły w tej kategorii (11) Śledź tę kategorię przez RSS

Raspberry Pi

Śledź tę kategorię przez RSS

Smart Home

Śledź tę kategorię przez RSS

Tworzenie stron internetowych

Śledź tę kategorię przez RSS

Wtyczki i triki WordPress

Śledź tę kategorię przez RSS