← Nazad na blog

Kako da zaštitite wp-login.php od brute-force napada

26. 7. 2026.

Ako imate WordPress sajt, verovatno se u ovom trenutku neko — tačnije neki bot — pokušava prijaviti na vašu admin stranu. To nije lična stvar: automatizovani programi neprekidno skeniraju internet i na svakom WordPress sajtu isprobavaju hiljade kombinacija korisničkog imena i lozinke. To se zove brute-force napad, a meta je gotovo uvek ista adresa: vas-sajt.rs/wp-login.php. Dobra vest je da se odbrana svodi na nekoliko konkretnih koraka.

Zašto je wp-login.php meta

WordPress pokreće ogroman deo interneta, pa napadači znaju da će adresa prijave skoro uvek biti na istom mestu. Ako uspeju da pogode lozinku, dobijaju potpunu kontrolu nad sajtom — mogu da ubace malver, preusmere posetioce ili ukradu podatke. Napad ne mora ni da uspe da bi vam naštetio: hiljade pokušaja u minuti opterećuju server i usporavaju sajt za prave posetioce.

Ograničite broj pokušaja prijave

Prvi i najvažniji korak je ograničenje pokušaja. Podrazumevano WordPress dozvoljava neograničen broj pokušaja prijave, što je poklon za botove. Plugin za ograničavanje prijava (ili funkcija ugrađena u sigurnosni plugin) blokira IP adresu nakon, recimo, 5 neuspešnih pokušaja na 15 minuta. Time se automatizovani napadi praktično zaustavljaju jer bot ne može da isproba hiljade kombinacija.

Uključite dvofaktorsku autentifikaciju

Čak i ako napadač pogodi lozinku, dvofaktorska autentifikacija (2FA) traži i drugi korak — kod iz aplikacije na telefonu. Bez tog koda prijava ne prolazi. Ovo je jedna od najmoćnijih zaštita i vredi je uključiti za svakog administratora. Detaljno smo je objasnili u vodiču o dvofaktorskoj autentifikaciji za vlasnike sajtova.

Koristite jake i jedinstvene lozinke

Brute-force napadi prvo probaju najčešće lozinke: „admin123“, „password“, ime firme i slično. Duga, nasumična lozinka od 16+ karaktera čini pogađanje praktično nemogućim. Nikad ne koristite istu lozinku na više mesta. Kako da to lako održavate, pisali smo u tekstu o jakim lozinkama i menadžerima lozinki.

Dodatni slojevi zaštite

  • Promenite podrazumevano korisničko ime: nikad ne koristite „admin“ kao korisničko ime — to je pola posla za napadača.
  • Sakrijte ili preimenujte login stranicu: premeštanje prijave sa /wp-login.php na prilagođenu adresu odbija veliku većinu automatizovanih botova.
  • CAPTCHA na prijavi: jednostavna provera koju bot teško prolazi.
  • WAF na nivou servera: firewall koji prepoznaje i blokira napade pre nego što uopšte stignu do WordPress-a.

Sve ovo je deo šire slike zaštite koju smo saželi u vodiču 9 koraka zaštite WordPressa. Ako želite da napadi budu zaustavljeni pre nego što dođu do vašeg sajta, važan je i kvalitetan hosting sa WAF/DDoS zaštitom.

Česta pitanja

Da li mi treba plugin ili je dovoljna zaštita hostinga? Idealno oboje. Hosting WAF hvata napade na nivou servera, a plugin dodaje ograničenje pokušaja i 2FA na nivou WordPress-a. Zajedno pokrivaju sve slojeve.

Da li će me zaštita zaključati iz sopstvenog sajta? Ako pogrešite lozinku više puta, možete biti privremeno blokirani, ali blokada obično traje kratko, a pristup uvek možete povratiti preko hosting panela ili resetovanjem lozinke.

Koliko često se dešavaju ovi napadi? Neprekidno. Novi sajt često dobije prve pokušaje prijave u roku od nekoliko sati od objavljivanja, zato zaštitu treba postaviti odmah.

Za sajt koji je zaštićen od prvog dana, pogledajte naše hosting pakete sa WAF/DDoS zaštitom ili više o WordPress hostingu.

100% GARANCIJA30 dana povraćaj novca

30 dana povraćaj novca

Bez pitanja. Ako niste zadovoljni, vraćamo ceo iznos.