Skip to main content

Cyber AI România

Miercuri, 16 septembrie 2026

Cum schimbi URL-ul de login WordPress și ce alte măsuri contează mai mult

Adresa standard de autentificare a unui site WordPress este ușor de ghicit: de regulă, /wp-login.php sau /wp-admin. Schimbarea ei poate reduce solicitările automate și zgomotul produs de boți, dar nu transformă singură site-ul într-unul securizat.

Dacă parola unui administrator a fost furată, dacă un plugin este vulnerabil sau dacă nu folosești autentificarea în doi pași, o adresă de login ascunsă nu rezolvă problema. Trebuie tratată ca un strat suplimentar, nu ca principala apărare.

Fă backup înainte de modificare

Înainte să instalezi pluginul, creează un backup al fișierelor și bazei de date. WordPress recomandă realizarea unui backup înaintea actualizărilor sau modificărilor importante, astfel încât site-ul să poată fi restaurat dacă apare o problemă.

Verifică și dacă ai acces la hosting prin File Manager, SFTP sau panoul furnizorului. Acest acces este important dacă noua adresă nu funcționează și nu mai poți intra în dashboard.

Schimbă URL-ul cu WPS Hide Login

O variantă simplă este pluginul gratuit WPS Hide Login din directorul oficial WordPress. Pluginul nu redenumește fișierele WordPress și nu modifică nucleul platformei. El interceptează solicitările și face inaccesibile direct vechile adrese wp-login.php și wp-admin, cât timp este activ.

Pașii sunt:

  1. Intră în Plugins → Add New.
  2. Caută WPS Hide Login.
  3. Verifică numele exact al pluginului și pagina sa din directorul WordPress.
  4. Apasă Install Now, apoi Activate.
  5. După activare, deschide Settings → WPS Hide Login.
  6. Introdu noul slug de autentificare.
  7. Salvează setările.

Pluginul documentează exact acest flux de instalare și configurare în pagina sa oficială.

Nu folosi o adresă evidentă precum:

/login
/admin
/administrator
/dashboard

Alege ceva greu de ghicit, dar pe care îl poți păstra în managerul de parole, de exemplu:

/acces-echipa-47
/panou-securizat-x8
/intrare-site-2026

Nu include numele complet al administratorului, numărul de telefon sau alte date personale.

Testează înainte să închizi sesiunea

După salvare, nu ieși imediat din dashboard.

Deschide o fereastră incognito și verifică noua adresă. Confirmă că:

  • pagina de login se deschide;
  • autentificarea funcționează;
  • recuperarea parolei funcționează;
  • vechea adresă nu mai afișează formularul;
  • pluginul de cache nu salvează pagina de login.

WPS Hide Login recomandă excluderea noului slug din cache dacă folosești un plugin de caching care nu gestionează automat această compatibilitate. De asemenea, unele teme sau pluginuri care au wp-login.php introdus direct în cod pot provoca probleme.

Salvează noua adresă într-un manager de parole și într-o procedură internă accesibilă doar administratorilor autorizați.

Ce faci dacă ai uitat adresa

Dacă nu mai știi URL-ul, nu reinstala imediat WordPress.

Pluginul oferă două variante de recuperare:

  • verifici valoarea whl_page în tabela options din baza de date;
  • redenumești sau elimini folderul wps-hide-login din wp-content/plugins.

După dezactivarea manuală a pluginului, adresa standard wp-login.php devine din nou disponibilă.

Înainte să modifici baza de date, fă o copie. Dacă nu ai experiență cu phpMyAdmin sau fișierele serverului, cere ajutorul furnizorului de hosting.

Activează 2FA pentru administratori

Schimbarea adresei nu împiedică accesul dacă atacatorul află noul URL și parola. Autentificarea în doi pași adaugă o verificare suplimentară, de obicei printr-o aplicație Authenticator sau o cheie de securitate.

Documentația WordPress recomandă 2FA ca măsură suplimentară pentru protejarea accesului, implementată printr-un plugin dedicat.

Aplică 2FA cel puțin pentru:

  • administratori;
  • conturile care pot instala pluginuri;
  • persoanele care gestionează plăți sau comenzi;
  • conturile agențiilor și colaboratorilor tehnici.

Redu numărul administratorilor

Nu oferi rol de Administrator unei persoane care doar scrie articole sau răspunde la comentarii. WordPress oferă roluri distincte, precum Editor, Author, Contributor și Subscriber, fiecare cu permisiuni diferite. Administratorul are acces la funcțiile complete ale site-ului, inclusiv gestionarea pluginurilor, temelor și utilizatorilor.

O dată pe lună, deschide Users → All Users și verifică:

  • cine mai lucrează cu firma;
  • ce rol are fiecare;
  • dacă există utilizatori necunoscuți;
  • dacă mai sunt necesare conturile agențiilor vechi.

Fiecare persoană trebuie să aibă propriul cont. Nu folosi un singur cont „admin” împărțit între mai mulți oameni.

Actualizările contează mai mult decât URL-ul

WordPress recomandă folosirea celei mai recente versiuni, iar pluginurile trebuie actualizate pentru aplicarea îmbunătățirilor de securitate și performanță.

Elimină pluginurile și temele nefolosite, nu doar le dezactiva. Activează actualizările automate numai acolo unde ai backup și poți verifica rapid dacă site-ul funcționează după actualizare.

Ordinea corectă este aceasta: backup, actualizări, parole unice, 2FA, roluri limitate și monitorizarea autentificărilor. Schimbarea URL-ului de login vine după acestea. Este utilă, dar nu trebuie confundată cu securitatea completă.

Surse folosite

  • WordPress Plugin Directory — documentația oficială pentru WPS Hide Login, instalare, compatibilitate și recuperarea accesului.
  • WordPress Documentation — recomandări privind parolele, numele de utilizator și autentificarea în doi pași.
  • WordPress Documentation — roluri și permisiuni pentru utilizatorii site-ului.
  • WordPress Documentation — actualizarea nucleului WordPress și realizarea backupului înainte de modificări.
  • WordPress Documentation — actualizarea, dezinstalarea și gestionarea pluginurilor.
Facebook
X
WhatsApp

Te-ar putea interesa si: