
重點整理
更改 WordPress 登入網址,可以擋掉大量直接攻擊 wp-login.php 和 wp-admin 的機器人。原本介紹的 Lockdown WP Admin 最後一次更新是 2017 年 11 月,只測試到 WordPress 4.3,已不建議安裝;現在可以改用仍持續更新的 WPS Hide Login(超過 200 萬個網站使用)。設定只要三步:安裝外掛、在「設定 → 一般」填新的登入網址、儲存後用新網址登入並加入書籤。隱藏登入網址只是第一道防線,還要搭配強密碼、限制登入次數與兩步驟驗證。
用 WordPress 架站的人都知道,在網址後面加上 /wp-admin 或 /wp-login.php 就能打開後台登入頁,攻擊者當然也知道。網路上隨時有機器人在對 WordPress 網站嘗試帳號密碼,雖然不一定猜得中,但大量請求會拖慢主機,也增加被破解的機會。這篇說明為什麼要更改登入網址、原本的 Lockdown WP Admin 目前狀況,以及用 WPS Hide Login 完成設定的步驟。
為什麼要更改 WordPress 登入網址?
WordPress 預設的登入位置是固定的:
- https://你的網域/wp-login.php
- https://你的網域/wp-admin(未登入時會轉到 wp-login.php)


把登入頁換成只有你知道的網址後,這兩個預設網址就打不開,自動化攻擊程式找不到登入頁,暴力破解的請求會大幅減少,主機負擔也跟著下降。
Lockdown WP Admin 還能用嗎?
不建議再使用。2026 年 10 月查詢 WordPress.org 外掛庫,Lockdown WP Admin 的最後更新日期是 2017 年 11 月 28 日,版本 2.3.2,只測試到 WordPress 4.3,外掛頁面也標示「尚未在最新 3 個 WordPress 主要版本中測試」。外掛雖然還能下載,但已多年沒有人維護,不會跟著 WordPress 與 PHP 新版本修正相容性或安全問題。
它原本提供的兩個功能,現在都有替代做法:
| Lockdown WP Admin 的功能 | 現在的替代方式 |
|---|---|
| 隱藏 wp-admin、自訂登入網址 | WPS Hide Login,或安全外掛內建的同類功能 |
| 登入前多一層 HTTP 帳號密碼驗證 | 由主機後台或伺服器設定為 wp-login.php 加上密碼保護(Basic Auth) |
如果網站上還裝著 Lockdown WP Admin,建議先安裝並設定好替代外掛,確認能用新網址登入後,再停用並刪除舊外掛。
步驟一:安裝 WPS Hide Login
到 WordPress 後台「外掛 → 安裝外掛」,搜尋「WPS Hide Login」,按「立即安裝」並「啟用」。外掛也可以從 WordPress.org 外掛頁面下載,2026 年 8 月仍有更新,版本 1.9.19。
它的做法是攔截登入相關的網址請求,不會修改 WordPress 核心檔案,也不會寫入 .htaccess。停用外掛後,網站就會回到原本的登入網址。
步驟二:設定新的登入網址
啟用後到「設定 → 一般」,拉到頁面最下方會看到 WPS Hide Login 的兩個欄位:
- 登入網址:填入新的登入路徑,例如
my-office-2026,之後就用 https://你的網域/my-office-2026 登入。避免用 login、admin、dashboard 這類容易被猜到的字。 - 重新導向網址:未登入的人打開 wp-admin 或 wp-login.php 時要轉去哪裡,預設是 404 頁面,保持預設即可。
按「儲存設定」後,外掛會在頁面上方顯示新的登入網址。請立刻把這個網址加入書籤,也告訴網站的其他管理者。
步驟三:確認舊網址已失效
開一個無痕視窗,輸入原本的 /wp-admin 或 /wp-login.php,應該會看到網站的 404 找不到頁面,代表隱藏成功。


接著用新的登入網址打開,確認能看到登入表單並正常登入。
忘記新的登入網址怎麼辦?
不用緊張,用 FTP 或主機的檔案管理員進入 /wp-content/plugins/,把 wps-hide-login 資料夾暫時改名,外掛就會停用,原本的 /wp-login.php 也會恢復。登入後到「設定 → 一般」查看或重設登入網址,再把資料夾名稱改回來、重新啟用外掛。
使用前要注意的相容性
- 快取外掛:如果登入頁被快取,新網址可能打不開或一直回到舊頁面。請在快取外掛的排除清單加入新的登入路徑。
- 寫死 wp-login.php 的主題或外掛:少數主題的登入連結直接寫 wp-login.php,改網址後連結會失效,需要另外修改。
- 安全外掛重複功能:iThemes(Solid Security)等安全外掛也有更改登入網址的功能,同一個網站只開一個,避免互相衝突。
常見問題
更改登入網址就能防止網站被駭嗎?
不能,它只是讓自動化攻擊找不到登入頁,屬於減少攻擊面的第一道防線。真正的防護還要靠強密碼、限制登入失敗次數、兩步驟驗證,以及持續更新外掛與主題。限制登入次數的做法可以參考 Limit Login Attempts 限制登入次數教學。
WPS Hide Login 會影響會員註冊和忘記密碼嗎?
不會,註冊表單、忘記密碼、登入小工具都會跟著改用新網址運作,外掛說明也列出相容 BuddyPress、bbPress、Jetpack 等外掛。只有主題或外掛把 wp-login.php 寫死時才會出問題。
還在使用 Lockdown WP Admin,一定要換掉嗎?
建議換掉,因為它從 2017 年後就沒有更新,未來 WordPress 或 PHP 升級時可能失效,出問題也沒有人修正。換成持續維護的外掛,或使用主機提供的密碼保護功能比較安心。
結語
更改登入網址是成本最低的 WordPress 安全設定之一:裝一個外掛、填一個新網址,就能擋掉大量盲目掃描的機器人。原本的 Lockdown WP Admin 已停止維護,改用 WPS Hide Login 可以達到同樣效果。設定完成後記得把新網址存進書籤,並搭配限制登入次數、兩步驟驗證與 Wordfence 這類安全外掛,讓網站的防護更完整。
