WordPress后台登录地址隐藏防扫描教程

WordPress默认后台登录地址是 你的域名/wp-admin,这个路径公开且固定,导致恶意扫描器和暴力破解脚本经常盯上它。
隐藏登录地址可以大幅降低被扫描的概率,提高网站安全性。
本文针对零基础用户,提供两种隐藏方法:一是通过插件快速实现,二是手动修改配置文件(适合有一定动手能力的用户)。
请根据自己技术基础选择操作。

为什么需要隐藏后台登录地址

很多新手认为设置复杂密码就够了,但攻击者可以通过批量尝试常见用户名(如 admin)配合密码字典持续爆破。
隐藏登录地址后,普通访问 /wp-admin 会被拒绝或重定向,攻击者连登录页面都找不到,安全等级直接提升一个台阶。

准备工作

  • 一个正常运行的 WordPress 站点(建议先备份数据库和文件)。
  • 管理员账号(能进入后台安装插件或编辑文件)。
  • FTP 或主机面板(如宝塔、cPanel)的登录权限,用于手动修改文件。
  • 记下当前使用的 WordPress 版本(非必须,但有助于排查兼容问题)。

方法一:使用 WPS Hide Login 插件(推荐新手)

WPS Hide Login 是最常用的隐藏登录地址插件,安装后无需复杂配置。

  1. 安装插件

登录 WordPress 后台,进入“插件” → “安装插件”,搜索“WPS Hide Login”。
点击“现在安装”并激活。

  1. 设置新登录地址

激活后,在左侧菜单找到“设置” → “WPS Hide Login”。

  • 在“登录地址”输入框中填写你想用的路径,比如 mylogin(不要加斜杠)。
  • 时间限制建议保持默认,无需勾选“完全阻止直接访问 wp-admin”。

点击“保存更改”。

  1. 测试新地址

立即用 你的域名/mylogin 访问,应该能正常显示登录页面。
再试试原来的 你的域名/wp-admin,页面会提示 404 或自动跳转到首页。

注意:如果启用后自己也无法登录,可以使用 FTP 工具删除插件文件夹(/wp-content/plugins/wps-hide-login/)来恢复,或者通过数据库禁用插件。

方法二:手动修改 wp-config.php 或 .htaccess(适合有经验用户)

如果你不想用插件,或者要控制更精细的规则,可以手动修改配置文件。

方式 A:通过 wp-config.php 定义常量

wp-config.php 文件(位于 WordPress 根目录)中添加以下代码,放在 require_once 之前:

define('WP_ADMIN_DIR', 'securelogin');
define('ADMIN_COOKIE_PATH', '/');

然后需要在 .htaccess 中做重写规则(Apache 环境)或 Nginx 配置中做 rewrite。
此方法稍复杂,需要手动处理所有后台相关路径。
新手如果用 Apache,建议直接参考下一个方式。

方式 B:修改 .htaccess 实现伪静态重写(仅 Apache)

  1. 登录 FTP,找到 WordPress 根目录下的 .htaccess 文件。如果没有,先新建一个。
  2. # BEGIN WordPress 之前添加以下代码:
RewriteRule ^myadmin/?$ /wp-login.php [QSA,L]
RewriteRule ^myadmin/register/?$ /wp-login.php?action=register [QSA,L]

myadmin 替换成你自己想用的路径。

  1. 保存后,用 你的域名/myadmin 访问。同时原来的 wp-admin 仍可访问,但如果你同时想禁止旧地址,可以在 .htaccess 中添加规则拒绝直接访问 /wp-admin
RewriteRule ^wp-admin/?$ - [F,L]

注意:这条规则会阻止所有非本站登录的 wp-admin 请求;
如果你需要登录后访问后台仪表盘,必须通过上面设置的 myadmin 路径(实际仍指向 wp-login.php),但 WordPress 内部会识别并重定向到正确的后台页面。

避坑指南

  • 忘记新登录地址怎么办?

如果使用插件,可以通过 FTP 删除插件文件夹恢复默认登录地址。
如果使用 .htaccess 方法,直接删除或注释掉添加的规则即可。

  • 缓存插件冲突

使用 WPS Hide Login 后,
如果网站开启了页面缓存(如 WP Super Cache、
W3 Total Cache),
建议在插件设置中启用“绕过缓存”选项,
或者清除所有缓存后再测试新地址。

  • 多站点不支持

WPS Hide Login 不支持 WordPress 多站点(Network)模式,手动修改也需要针对每个站点调整。
如果是多站点,建议用安全插件或者限制 IP 访问。

  • 不要使用过于简单的路径

比如 loginwp 等容易被猜到。
建议使用含数字和字母的随机字符串,如 secure2x7

验证是否生效

  1. 打开浏览器无痕模式,直接访问旧的 你的域名/wp-admin
  • 如果使用插件:应看到 404 或跳转到首页。
  • 如果使用 .htaccess 自定义规则:旧 wp-admin 返回 403 禁止访问。
  1. 访问自定义的新路径,例如 你的域名/secure2x7
  • 正常显示 WordPress 登录表单。
  1. 输入正确的账号密码登录,进入后台仪表盘,检查所有功能是否正常。

常见问题

Q:隐藏后 SEO 会受影响吗?
A:完全不会。隐藏的只是登录页面,不是网站前台内容,对搜索引擎抓取无影响。

Q:修改后原来的 wp-admin 还能用吗?
A:取决于你的设置。如果用了插件或加上拒绝规则,旧地址将无法访问,这也正是我们想要的效果。如果你希望保留旧地址作为备用,可以不添加拒绝规则。

Q:如果新路径也忘记了怎么办?
A:可以通过数据库直接修改 wp_options 表中 _wp_hide_login_slug 字段的值(插件法),或通过 FTP 删除插件文件。手动法直接编辑 .htaccess 恢复即可。

如果你正在处理 WordPress 后台登录地址隐藏防扫描,建议先按本文步骤完整执行,再根据自己的环境做微调;
遇到异常时优先回看避坑和高频问题部分。
两种方法效果一样,新手用插件省心,老手用代码更轻量。

分享到:
上一篇
宝塔面板Nginx缓存过期时间调整
下一篇
Docker容器资源配额限制防抢占,零基础配置教程
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意