找我們做網站
↑
Wordpress · WordPress 客製與程式碼

更改 WordPress 登入網址:Lockdown WP Admin 替代教學

WordPress 客製與程式碼發布 2018.03.25更新 2026.10.02閱讀約 6 分鐘
更改 WordPress 登入網址:Lockdown WP Admin 替代教學

重點整理
更改 WordPress 登入網址,可以擋掉大量直接攻擊 wp-login.php 和 wp-admin 的機器人。原本介紹的 Lockdown WP Admin 最後一次更新是 2017 年 11 月,只測試到 WordPress 4.3,已不建議安裝;現在可以改用仍持續更新的 WPS Hide Login(超過 200 萬個網站使用)。設定只要三步:安裝外掛、在「設定 → 一般」填新的登入網址、儲存後用新網址登入並加入書籤。隱藏登入網址只是第一道防線,還要搭配強密碼、限制登入次數與兩步驟驗證。

用 WordPress 架站的人都知道,在網址後面加上 /wp-admin 或 /wp-login.php 就能打開後台登入頁,攻擊者當然也知道。網路上隨時有機器人在對 WordPress 網站嘗試帳號密碼,雖然不一定猜得中,但大量請求會拖慢主機,也增加被破解的機會。這篇說明為什麼要更改登入網址、原本的 Lockdown WP Admin 目前狀況,以及用 WPS Hide Login 完成設定的步驟。

為什麼要更改 WordPress 登入網址?

WordPress 預設的登入位置是固定的:

  • https://你的網域/wp-login.php
  • https://你的網域/wp-admin(未登入時會轉到 wp-login.php)
在瀏覽器網址列輸入網站網址加上 wp-login.php,就能開啟 WordPress 登入頁
在瀏覽器網址列輸入網站網址加上 wp-login.php,就能開啟 WordPress 登入頁
在瀏覽器網址列輸入網站網址加上 wp-admin,同樣會進入 WordPress 後台登入流程
在瀏覽器網址列輸入網站網址加上 wp-admin,同樣會進入 WordPress 後台登入流程

把登入頁換成只有你知道的網址後,這兩個預設網址就打不開,自動化攻擊程式找不到登入頁,暴力破解的請求會大幅減少,主機負擔也跟著下降。

Lockdown WP Admin 還能用嗎?

不建議再使用。2026 年 10 月查詢 WordPress.org 外掛庫,Lockdown WP Admin 的最後更新日期是 2017 年 11 月 28 日,版本 2.3.2,只測試到 WordPress 4.3,外掛頁面也標示「尚未在最新 3 個 WordPress 主要版本中測試」。外掛雖然還能下載,但已多年沒有人維護,不會跟著 WordPress 與 PHP 新版本修正相容性或安全問題。

它原本提供的兩個功能,現在都有替代做法:

Lockdown WP Admin 的功能現在的替代方式
隱藏 wp-admin、自訂登入網址WPS Hide Login,或安全外掛內建的同類功能
登入前多一層 HTTP 帳號密碼驗證由主機後台或伺服器設定為 wp-login.php 加上密碼保護(Basic Auth)

如果網站上還裝著 Lockdown WP Admin,建議先安裝並設定好替代外掛,確認能用新網址登入後,再停用並刪除舊外掛。

步驟一:安裝 WPS Hide Login

到 WordPress 後台「外掛 → 安裝外掛」,搜尋「WPS Hide Login」,按「立即安裝」並「啟用」。外掛也可以從 WordPress.org 外掛頁面下載,2026 年 8 月仍有更新,版本 1.9.19。

它的做法是攔截登入相關的網址請求,不會修改 WordPress 核心檔案,也不會寫入 .htaccess。停用外掛後,網站就會回到原本的登入網址。

步驟二:設定新的登入網址

啟用後到「設定 → 一般」,拉到頁面最下方會看到 WPS Hide Login 的兩個欄位:

  • 登入網址:填入新的登入路徑,例如 my-office-2026,之後就用 https://你的網域/my-office-2026 登入。避免用 login、admin、dashboard 這類容易被猜到的字。
  • 重新導向網址:未登入的人打開 wp-admin 或 wp-login.php 時要轉去哪裡,預設是 404 頁面,保持預設即可。

按「儲存設定」後,外掛會在頁面上方顯示新的登入網址。請立刻把這個網址加入書籤,也告訴網站的其他管理者。

步驟三:確認舊網址已失效

開一個無痕視窗,輸入原本的 /wp-admin 或 /wp-login.php,應該會看到網站的 404 找不到頁面,代表隱藏成功。

隱藏登入網址後,輸入 wp-login.php 只會看到網站的 404 NOT FOUND 頁面
隱藏登入網址後,輸入 wp-login.php 只會看到網站的 404 NOT FOUND 頁面
隱藏登入網址後,輸入 wp-admin 同樣顯示 404 NOT FOUND 頁面
隱藏登入網址後,輸入 wp-admin 同樣顯示 404 NOT FOUND 頁面

接著用新的登入網址打開,確認能看到登入表單並正常登入。

忘記新的登入網址怎麼辦?

不用緊張,用 FTP 或主機的檔案管理員進入 /wp-content/plugins/,把 wps-hide-login 資料夾暫時改名,外掛就會停用,原本的 /wp-login.php 也會恢復。登入後到「設定 → 一般」查看或重設登入網址,再把資料夾名稱改回來、重新啟用外掛。

使用前要注意的相容性

  • 快取外掛:如果登入頁被快取,新網址可能打不開或一直回到舊頁面。請在快取外掛的排除清單加入新的登入路徑。
  • 寫死 wp-login.php 的主題或外掛:少數主題的登入連結直接寫 wp-login.php,改網址後連結會失效,需要另外修改。
  • 安全外掛重複功能:iThemes(Solid Security)等安全外掛也有更改登入網址的功能,同一個網站只開一個,避免互相衝突。

常見問題

更改登入網址就能防止網站被駭嗎?

不能,它只是讓自動化攻擊找不到登入頁,屬於減少攻擊面的第一道防線。真正的防護還要靠強密碼、限制登入失敗次數、兩步驟驗證,以及持續更新外掛與主題。限制登入次數的做法可以參考 Limit Login Attempts 限制登入次數教學。

WPS Hide Login 會影響會員註冊和忘記密碼嗎?

不會,註冊表單、忘記密碼、登入小工具都會跟著改用新網址運作,外掛說明也列出相容 BuddyPress、bbPress、Jetpack 等外掛。只有主題或外掛把 wp-login.php 寫死時才會出問題。

還在使用 Lockdown WP Admin,一定要換掉嗎?

建議換掉,因為它從 2017 年後就沒有更新,未來 WordPress 或 PHP 升級時可能失效,出問題也沒有人修正。換成持續維護的外掛,或使用主機提供的密碼保護功能比較安心。

結語

更改登入網址是成本最低的 WordPress 安全設定之一:裝一個外掛、填一個新網址,就能擋掉大量盲目掃描的機器人。原本的 Lockdown WP Admin 已停止維護,改用 WPS Hide Login 可以達到同樣效果。設定完成後記得把新網址存進書籤,並搭配限制登入次數、兩步驟驗證與 Wordfence 這類安全外掛,讓網站的防護更完整。

鵠學苑・鵠崙設計鵠崙設計 2014 年成立,專注 WordPress 網站開發,400 多個網站在我們自己的主機上運作。鵠學苑的文章由團隊實際操作後整理,工具與外掛的功能以撰文當時為準。
鵠崙設計

不想自己摸索,
就交給我們做。

外掛設定、主機效能、改版搬家,這裡寫的每一件事,都是我們每天在客戶網站上做的工作。留下需求,1 個工作天內回覆。