
重點整理
Limit Login Attempts Reloaded(現在外掛頁名稱為 Limit Login Attempts Security)會在有人連續輸錯密碼時鎖定對方 IP,擋下暴力破解。2026 年 9 月版本 3.3.10,超過 100 萬個網站使用。預設是輸錯 4 次鎖定 20 分鐘、被鎖 4 次後延長為 24 小時,一般網站維持預設即可。免費版已內建兩步驟驗證、IP 與帳號的安全清單/拒絕清單和鎖定通知信;雲端黑名單、依國家封鎖等屬付費功能。
WordPress 預設允許無限次嘗試登入,機器人可以不斷猜帳號密碼,直到猜中為止。就算猜不中,大量登入請求也會吃掉主機資源。這篇示範安裝 Limit Login Attempts Reloaded、看懂主要設定、處理被鎖住的情況,並說明使用 Cloudflare 等代理服務時一定要注意的設定。
步驟一:安裝 Limit Login Attempts Reloaded
到 WordPress 後台「外掛 → 安裝外掛」,搜尋「Limit Login Attempts Reloaded」。外掛圖示是綠色系的蜂巢狀圖案,找到後按「立即安裝」再「啟用」。也可以從 WordPress.org 外掛頁面下載,介面有繁體中文。




步驟二:找到外掛設定
目前版本的設定入口在後台左側獨立的「Limit Login Attempts」選單,底下分成控制台、設定、2FA、記錄、偵錯、使用說明等頁面。早期版本放在「設定 → Limit Login Attempts」,就是下圖的位置。

步驟三:看懂鎖定次數與鎖定時間
「控制台」會顯示被擋下的登入失敗次數與鎖定紀錄,只要有人嘗試破解帳號密碼,這裡的數字就會增加。

「設定」頁的「登入鎖定條件」有四個數字可以調整,外掛預設值如下:
| 項目 | 預設值 | 說明 |
|---|---|---|
| 允許嘗試次數 | 4 次 | 同一個 IP 輸錯幾次就鎖定 |
| 每次登入鎖定時間 | 20 分鐘 | 第一次被鎖定要等多久才能再試 |
| 延長鎖定的觸發次數 | 4 次 | 累積被鎖定幾次後改用較長的鎖定時間 |
| 延長後的鎖定時間 | 24 小時 | 屢次嘗試的 IP 要等更久 |
官方建議不確定時使用預設值。如果網站幾乎只有自己登入,可以把嘗試次數調低、鎖定時間拉長;會員很多的網站則不要設太嚴,以免真的忘記密碼的客戶一直被鎖。
如果確定是自己或同事打錯密碼造成的失敗紀錄,可以按「重設計數器」把次數歸零。

步驟四:查看鎖定記錄
有 IP 被鎖定後,「記錄」頁會列出日期、IP、嘗試登入的使用者名稱等資訊,讓你知道是誰、用什麼帳號在試。

如果發現攻擊者嘗試的帳號正好是你的管理員帳號,建議改用不容易被猜到的使用者名稱,並開啟兩步驟驗證。
步驟五:設定安全清單與拒絕清單
舊版叫 Whitelist、Blacklist,現在的繁中介面稱為「安全清單」與「拒絕清單」,可以針對 IP 或使用者名稱設定:
- 安全清單:放公司固定 IP 等可信任來源,這些 IP 不會被鎖定。
- 拒絕清單:持續攻擊的 IP,或不該被拿來登入的帳號名稱(例如 admin),直接拒絕登入。


拒絕清單支援 IP 範圍與 IPv6。不過攻擊者通常會換 IP,與其手動一個一個加,讓外掛自動鎖定通常更有效率。
步驟六:測試鎖定與通知信
設定完成後,可以用另一個瀏覽器故意輸錯密碼幾次,登入頁會出現剩餘嘗試次數,達到上限後顯示要等多久才能再登入。

開啟「登入鎖定通知」後,有 IP 被鎖定時,管理員信箱會收到通知信,不用一直盯著後台也知道網站正在被嘗試登入。如果網站寄不出信,收不到通知,可以先參考 WordPress SMTP 設定教學。

用 Cloudflare 或代理服務時,一定要設定 IP 來源
如果網站前面有 Cloudflare、Sucuri 或主機商的反向代理,而主機沒有設定好取得訪客真實 IP,所有人看起來都會是同一個代理 IP。這時只要一個人被鎖定,所有訪客(包括你自己)都會一起被鎖住。
遇到這種情況,到「設定」裡的「受信任的 IP 地址來源」,依代理服務的說明加入正確的來源標頭(例如 Cloudflare 會帶 HTTP_CF_CONNECTING_IP),讓外掛讀到訪客真正的 IP。設定後建議用手機網路測試一次,確認鎖定紀錄裡出現的是不同的 IP。
自己被鎖住了怎麼辦?
- 換一個網路:改用手機網路或重新開機分享器取得新 IP,再登入並把自己的 IP 加入安全清單。
- 暫時停用外掛:用 FTP 或主機的檔案管理員進入
/wp-content/plugins/,把limit-login-attempts-reloaded資料夾改名,外掛就會停用。登入後把資料夾名稱改回來、重新啟用,再把自己的 IP 加入安全清單。
不需要刪除外掛檔案,改名就夠了,設定也會保留。
常見問題
Limit Login Attempts Reloaded 免費版有兩步驟驗證嗎?
有,免費版已內建兩步驟驗證(2FA),可以在外掛選單的「2FA」頁開啟。付費方案主要增加雲端惡意 IP 情資、跨網站同步黑名單、依國家封鎖登入與更詳細的分析,提供 14 天免費試用。
這個外掛會保護 WooCommerce 的登入頁嗎?
會,外掛說明列出受保護的範圍包含 wp-login.php、wp-admin、xmlrpc.php、WooCommerce 登入頁,以及使用 WordPress 標準登入流程的自訂登入頁。
已經改了登入網址,還需要限制登入次數嗎?
需要,兩者是不同層次的防護。改登入網址讓機器人找不到登入頁,限制登入次數則是在對方找到登入頁後阻止它無限猜密碼。改登入網址的做法可以參考 更改 WordPress 登入網址教學。
結語
限制登入次數是 WordPress 最基本、也最划算的安全設定,安裝後使用預設值就能擋掉大部分暴力破解。設定時記得把自己的固定 IP 加入安全清單、使用代理服務時設定好 IP 來源,再搭配強密碼與兩步驟驗證。至於會員多的網站,鎖定條件不要設太嚴,在安全與使用者體驗之間取得平衡。
