@eleclipse ha detto in Attacchi Brute Force:
Per come sia possibile non saprei dirti.
Per cosa puoi fare di più di quello che stai già facendo di primo acchito ti direi che ci sono plug-in, gratis e non, che implementano delle soluzioni specifiche contro gli attacchi di questo genere che vanno oltre il blocco IP dopo un tot tentativi.
Due su tutti Sucuri e Wordfence.
Grazie, sicuramente il blocco IP credo che sia poco efficace: ogni tentativo viene sempre da un IP diverso.
@shazarak ha detto in Attacchi Brute Force:
@claudius prova ad aggiungere ?author=1 dopo lo slash del tuo sito
www.nomesito.com/?author=1
e vedi che succede
Caspita, mi ha dato nell'url lo user dell'amministratore.
a farla breve se non li hai disattivati tramite codice o plugin ci sono diversi sistemi per scansire siti worpdress e "recuperare" nomi utenti ecc
Intendi disattivare la visualizzazione degli user? Sa indicarmi qualche guida per disattivarli?
Edit: trovato il pezzo di codice da aggiungere al file htaccess
@netmassimo ha detto in Attacchi Brute Force:
Le strategie dipendono da vari fattori. La più semplice è avere un plugin che metta un IP in lista nera per N ore se inserisce dati di login sbagliati più di x volte. Se accedi al tuo blog sempre e solo dalla stessa postazione puoi essere più drastico e limitare gli IP che accedono a wp-login.php agli IP del tuo ISP o al tuo se hai un IP fisso.
Come dicevo i tentativi di accesso vengono sempre da IP diversi, quindi una semplice lista nera è poco utile. Aggiungici che siamo tutti in smartworking in varie parti d'Italia (e del mondo in questo momento), per cui non possono neanche creare una lista di IP consentiti. Posso farlo temporaneamente finché non individuo una buona soluzione.
Edito il post per dire che adesso i tentativi di accesso sono molto meno frequenti e non usano più gli user degli account ma un generico "admin".