Adresa standard de autentificare a unui site WordPress este ușor de ghicit: de regulă, /wp-login.php sau /wp-admin. Schimbarea ei poate reduce solicitările automate și zgomotul produs de boți, dar nu transformă singură site-ul într-unul securizat.
Dacă parola unui administrator a fost furată, dacă un plugin este vulnerabil sau dacă nu folosești autentificarea în doi pași, o adresă de login ascunsă nu rezolvă problema. Trebuie tratată ca un strat suplimentar, nu ca principala apărare.
Fă backup înainte de modificare
Înainte să instalezi pluginul, creează un backup al fișierelor și bazei de date. WordPress recomandă realizarea unui backup înaintea actualizărilor sau modificărilor importante, astfel încât site-ul să poată fi restaurat dacă apare o problemă.
Verifică și dacă ai acces la hosting prin File Manager, SFTP sau panoul furnizorului. Acest acces este important dacă noua adresă nu funcționează și nu mai poți intra în dashboard.
Schimbă URL-ul cu WPS Hide Login
O variantă simplă este pluginul gratuit WPS Hide Login din directorul oficial WordPress. Pluginul nu redenumește fișierele WordPress și nu modifică nucleul platformei. El interceptează solicitările și face inaccesibile direct vechile adrese wp-login.php și wp-admin, cât timp este activ.
Pașii sunt:
- Intră în Plugins → Add New.
- Caută WPS Hide Login.
- Verifică numele exact al pluginului și pagina sa din directorul WordPress.
- Apasă Install Now, apoi Activate.
- După activare, deschide Settings → WPS Hide Login.
- Introdu noul slug de autentificare.
- Salvează setările.
Pluginul documentează exact acest flux de instalare și configurare în pagina sa oficială.
Nu folosi o adresă evidentă precum:
/login
/admin
/administrator
/dashboard
Alege ceva greu de ghicit, dar pe care îl poți păstra în managerul de parole, de exemplu:
/acces-echipa-47
/panou-securizat-x8
/intrare-site-2026
Nu include numele complet al administratorului, numărul de telefon sau alte date personale.
Testează înainte să închizi sesiunea
După salvare, nu ieși imediat din dashboard.
Deschide o fereastră incognito și verifică noua adresă. Confirmă că:
- pagina de login se deschide;
- autentificarea funcționează;
- recuperarea parolei funcționează;
- vechea adresă nu mai afișează formularul;
- pluginul de cache nu salvează pagina de login.
WPS Hide Login recomandă excluderea noului slug din cache dacă folosești un plugin de caching care nu gestionează automat această compatibilitate. De asemenea, unele teme sau pluginuri care au wp-login.php introdus direct în cod pot provoca probleme.
Salvează noua adresă într-un manager de parole și într-o procedură internă accesibilă doar administratorilor autorizați.
Ce faci dacă ai uitat adresa
Dacă nu mai știi URL-ul, nu reinstala imediat WordPress.
Pluginul oferă două variante de recuperare:
- verifici valoarea
whl_pageîn tabelaoptionsdin baza de date; - redenumești sau elimini folderul
wps-hide-logindinwp-content/plugins.
După dezactivarea manuală a pluginului, adresa standard wp-login.php devine din nou disponibilă.
Înainte să modifici baza de date, fă o copie. Dacă nu ai experiență cu phpMyAdmin sau fișierele serverului, cere ajutorul furnizorului de hosting.
Activează 2FA pentru administratori
Schimbarea adresei nu împiedică accesul dacă atacatorul află noul URL și parola. Autentificarea în doi pași adaugă o verificare suplimentară, de obicei printr-o aplicație Authenticator sau o cheie de securitate.
Documentația WordPress recomandă 2FA ca măsură suplimentară pentru protejarea accesului, implementată printr-un plugin dedicat.
Aplică 2FA cel puțin pentru:
- administratori;
- conturile care pot instala pluginuri;
- persoanele care gestionează plăți sau comenzi;
- conturile agențiilor și colaboratorilor tehnici.
Redu numărul administratorilor
Nu oferi rol de Administrator unei persoane care doar scrie articole sau răspunde la comentarii. WordPress oferă roluri distincte, precum Editor, Author, Contributor și Subscriber, fiecare cu permisiuni diferite. Administratorul are acces la funcțiile complete ale site-ului, inclusiv gestionarea pluginurilor, temelor și utilizatorilor.
O dată pe lună, deschide Users → All Users și verifică:
- cine mai lucrează cu firma;
- ce rol are fiecare;
- dacă există utilizatori necunoscuți;
- dacă mai sunt necesare conturile agențiilor vechi.
Fiecare persoană trebuie să aibă propriul cont. Nu folosi un singur cont „admin” împărțit între mai mulți oameni.
Actualizările contează mai mult decât URL-ul
WordPress recomandă folosirea celei mai recente versiuni, iar pluginurile trebuie actualizate pentru aplicarea îmbunătățirilor de securitate și performanță.
Elimină pluginurile și temele nefolosite, nu doar le dezactiva. Activează actualizările automate numai acolo unde ai backup și poți verifica rapid dacă site-ul funcționează după actualizare.
Ordinea corectă este aceasta: backup, actualizări, parole unice, 2FA, roluri limitate și monitorizarea autentificărilor. Schimbarea URL-ului de login vine după acestea. Este utilă, dar nu trebuie confundată cu securitatea completă.

















































