WordPress后台登录地址隐藏防扫描教程
WordPress默认后台登录地址是 你的域名/wp-admin,这个路径公开且固定,导致恶意扫描器和暴力破解脚本经常盯上它。
隐藏登录地址可以大幅降低被扫描的概率,提高网站安全性。
本文针对零基础用户,提供两种隐藏方法:一是通过插件快速实现,二是手动修改配置文件(适合有一定动手能力的用户)。
请根据自己技术基础选择操作。
为什么需要隐藏后台登录地址
很多新手认为设置复杂密码就够了,但攻击者可以通过批量尝试常见用户名(如 admin)配合密码字典持续爆破。
隐藏登录地址后,普通访问 /wp-admin 会被拒绝或重定向,攻击者连登录页面都找不到,安全等级直接提升一个台阶。
准备工作
- 一个正常运行的 WordPress 站点(建议先备份数据库和文件)。
- 管理员账号(能进入后台安装插件或编辑文件)。
- FTP 或主机面板(如宝塔、cPanel)的登录权限,用于手动修改文件。
- 记下当前使用的 WordPress 版本(非必须,但有助于排查兼容问题)。
方法一:使用 WPS Hide Login 插件(推荐新手)
WPS Hide Login 是最常用的隐藏登录地址插件,安装后无需复杂配置。
- 安装插件
登录 WordPress 后台,进入“插件” → “安装插件”,搜索“WPS Hide Login”。
点击“现在安装”并激活。
- 设置新登录地址
激活后,在左侧菜单找到“设置” → “WPS Hide Login”。
- 在“登录地址”输入框中填写你想用的路径,比如
mylogin(不要加斜杠)。 - 时间限制建议保持默认,无需勾选“完全阻止直接访问 wp-admin”。
点击“保存更改”。
- 测试新地址
立即用 你的域名/mylogin 访问,应该能正常显示登录页面。
再试试原来的 你的域名/wp-admin,页面会提示 404 或自动跳转到首页。
注意:如果启用后自己也无法登录,可以使用 FTP 工具删除插件文件夹(/wp-content/plugins/wps-hide-login/)来恢复,或者通过数据库禁用插件。
方法二:手动修改 wp-config.php 或 .htaccess(适合有经验用户)
如果你不想用插件,或者要控制更精细的规则,可以手动修改配置文件。
方式 A:通过 wp-config.php 定义常量
在 wp-config.php 文件(位于 WordPress 根目录)中添加以下代码,放在 require_once 之前:
define('WP_ADMIN_DIR', 'securelogin');
define('ADMIN_COOKIE_PATH', '/');
然后需要在 .htaccess 中做重写规则(Apache 环境)或 Nginx 配置中做 rewrite。
此方法稍复杂,需要手动处理所有后台相关路径。
新手如果用 Apache,建议直接参考下一个方式。
方式 B:修改 .htaccess 实现伪静态重写(仅 Apache)
- 登录 FTP,找到 WordPress 根目录下的
.htaccess文件。如果没有,先新建一个。 - 在
# BEGIN WordPress之前添加以下代码:
RewriteRule ^myadmin/?$ /wp-login.php [QSA,L]
RewriteRule ^myadmin/register/?$ /wp-login.php?action=register [QSA,L]
myadmin 替换成你自己想用的路径。
- 保存后,用
你的域名/myadmin访问。同时原来的wp-admin仍可访问,但如果你同时想禁止旧地址,可以在.htaccess中添加规则拒绝直接访问/wp-admin:
RewriteRule ^wp-admin/?$ - [F,L]
注意:这条规则会阻止所有非本站登录的 wp-admin 请求;
如果你需要登录后访问后台仪表盘,必须通过上面设置的 myadmin 路径(实际仍指向 wp-login.php),但 WordPress 内部会识别并重定向到正确的后台页面。
避坑指南
- 忘记新登录地址怎么办?
如果使用插件,可以通过 FTP 删除插件文件夹恢复默认登录地址。
如果使用 .htaccess 方法,直接删除或注释掉添加的规则即可。
- 缓存插件冲突
使用 WPS Hide Login 后,
如果网站开启了页面缓存(如 WP Super Cache、
W3 Total Cache),
建议在插件设置中启用“绕过缓存”选项,
或者清除所有缓存后再测试新地址。
- 多站点不支持
WPS Hide Login 不支持 WordPress 多站点(Network)模式,手动修改也需要针对每个站点调整。
如果是多站点,建议用安全插件或者限制 IP 访问。
- 不要使用过于简单的路径
比如 login、wp 等容易被猜到。
建议使用含数字和字母的随机字符串,如 secure2x7。
验证是否生效
- 打开浏览器无痕模式,直接访问旧的
你的域名/wp-admin。
- 如果使用插件:应看到 404 或跳转到首页。
- 如果使用 .htaccess 自定义规则:旧 wp-admin 返回 403 禁止访问。
- 访问自定义的新路径,例如
你的域名/secure2x7:
- 正常显示 WordPress 登录表单。
- 输入正确的账号密码登录,进入后台仪表盘,检查所有功能是否正常。
常见问题
Q:隐藏后 SEO 会受影响吗?
A:完全不会。隐藏的只是登录页面,不是网站前台内容,对搜索引擎抓取无影响。
Q:修改后原来的 wp-admin 还能用吗?
A:取决于你的设置。如果用了插件或加上拒绝规则,旧地址将无法访问,这也正是我们想要的效果。如果你希望保留旧地址作为备用,可以不添加拒绝规则。
Q:如果新路径也忘记了怎么办?
A:可以通过数据库直接修改 wp_options 表中 _wp_hide_login_slug 字段的值(插件法),或通过 FTP 删除插件文件。手动法直接编辑 .htaccess 恢复即可。
如果你正在处理 WordPress 后台登录地址隐藏防扫描,建议先按本文步骤完整执行,再根据自己的环境做微调;
遇到异常时优先回看避坑和高频问题部分。
两种方法效果一样,新手用插件省心,老手用代码更轻量。