Dostęp do logowania zablokowany po nieudanych próbach
Wystarczy pięć nieudanych prób, a strona logowania odrzuci własny adres. Wtyczka Security hamuje w ten sposób próby brute force — czasem trafia przy tym również na właściciela witryny. Blokada wygasa sama, a dodatkowo można ją zdjąć ręcznie.
Po czym ją rozpoznasz
Zamiast zwykłego komunikatu o błędzie na stronie logowania pojawia się: „Dostęp tymczasowo zablokowany. Zbyt wiele nieudanych prób z Twojego adresu. Spróbuj ponownie za około X minut(y).” Podana liczba to faktycznie pozostały czas. W dzienniku aktywności znajduje się do tego wpis z adresem, liczbą nieudanych prób, czasem blokady i nazwą użytkownika, którego to dotyczy.
Zdejmij blokadę
- Zaloguj się z innego łącza — blokada obowiązuje dla poszczególnych adresów IP.
- Otwórz w menu WordPressa pozycję „Kakapo Security”.
- Przejdź po lewej w grupie „Ochrona” na „Ochrona logowania” (po niemiecku: „Login-Schutz“).
- Odszukaj tabelę „Zablokowane adresy IP” z kolumnami „Adres IP”, „Nieudane próby” i „Zablokowany do”.
- Kliknij w danym wierszu na „Odblokuj”.
Ustawianie limitów
- „Limit logowań aktywny” jest włączony fabrycznie
- „Dozwolone nieudane próby” — domyślnie 5, do ustawienia w zakresie od 2 do 20
- „Czas blokady (minuty)” — domyślnie 15, do ustawienia w zakresie od 1 do 1440; ta sama wartość jest zarazem oknem czasowym, w którym liczone są nieudane próby
- Liczone są tylko nieudane próby przez zwykły formularz logowania; dostęp przez REST i hasła aplikacji pozostają nietknięte
- Udane logowanie zeruje licznik tego adresu
Kolejne przeszkody przed panelem administracyjnym
Jeśli w sekcji „Dwuskładnikowe” (po niemiecku: „Zwei-Faktor“) włączony jest przełącznik „2FA aktywne globalnie”, wtyczka po podaniu poprawnego hasła żąda sześciocyfrowego kodu wysłanego na adres e-mail konta — jednak tylko przy kontach, dla których 2FA jest włączone w tabeli „Administratorzy”. Jeśli żadna wiadomość nie dotrze, droga się kończy; karta prowadzi do tego wiersz „Wysyłka e-maili (wp_mail)”. Kod jest ważny 10 minut, a odpowiednie komunikaty brzmią „Kod potwierdzający wygasł. Zaloguj się ponownie.” oraz „Zbyt wiele nieudanych prób podania kodu potwierdzającego. Zaloguj się ponownie.”