Nếu là người trong ngành thì ai cũng biết trang đăng nhập của WordPress mặc định nằm ở domain.com/wp-admin hoặc wp-login.php. Bởi vậy nên các website mới mà bảo mật không kĩ thì thường dễ bị hacker nhắm thẳng vào địa chỉ mà không cần đoán mò.
Nên để giảm rủi ro bị hack thì bạn nên biết cách thay đổi đường link đăng nhập wp-admin trên WordPress. Hôm nay IMTA sẽ hướng dẫn bạn làm chi tiết nhé.
Vì sao nên thay đổi đường link wp-admin trên WordPress?
Theo mặc định, mọi website WordPress đều dùng chung một cấu trúc URL đăng nhập: /wp-admin hoặc /wp-login.php. Vì địa chỉ này giống nhau trên hàng triệu website nào dùng wordpress, nên các hacker chỉ cần tấn công tự động nhắm vào đúng đường dẫn đó rồi thử hàng loạt mật khẩu liên tục.
Nên khi bạn đổi URL đăng nhập sang một địa chỉ chỉ mình bạn biết, các bot quét mù sẽ không tìm thấy trang đăng nhập để tấn công. Giúp giảm tải cho máy chủ, giảm số lượng request rác, và cũng đỡ 1 phần giúp website bảo mật hơn.
Thay đổi URL đăng nhập có thực sự bảo mật tuyệt đối không?
Đổi URL đăng nhập không giúp website của bạn bảo mật tuyệt đối đâu, và người trong ngành cũng có nhiều cách để tìm CMS website bạn, nên nếu bạn nghĩ đổi URL là không ai biết web bạn đang dùng WordPress là sai lầm.
Người ngoài chỉ cần check website bạn dùng WordPress, họ thử /wp-admin mà ra đúng trang Login thì họ chỉ cần brute force là xong. Nên đối đường dẫn chỉ giúp khi kẻ gian họ thử wp-admin mà không ra là họ hiểu đã được đổi URL login rồi, từ đó nó có thể giúp chặn được phần lớn các cuộc tấn công brute force tự động.
Nên bạn chỉ xem đây là một lớp bảo vệ 1 phần chứ nhưng không phải kiểu bảo mật tuyệt đối đâu. Để bảo mật tuyệt đối thì bạn cần thêm nhiều cách khác kết hợp nữa, và đổi URL Login chỉ là 1 phần trong các bước để tăng bảo mật web thôi.
Trước khi thay đổi thì bạn cần chuẩn bị gì?
Để website không bị vấn đề gì lỡ như khóa quyền truy cập hay lỗi hệ thống thì cho yên tâm bạn nên chuẩn bị các bước sau:
Bước 1: Sao lưu backup toàn bộ website trước tiên, bao gồm cả file và database. Đây là bước quan trọng nhất, vì lỡ website bị xung đột plugin hay xung đột file hệ thống thì bạn có thể nhanh backup lại toàn bộ.
Bước 2: Ghi lại URL đăng nhập hiện tại và URL mới bạn dự định dùng , ví dụ trình quản lý mật khẩu. Với đường link đăng nhập mới có thể dễ nhớ với bạn nhưng nên đặt sao cho khó đoán với các tool spam tự động, ví dụ như /login2, /admin, /dangnhap,…
Bước 3: Nếu website có nhiều quản trị viên, mà mỗi quản trị viên có 1 role riêng, thì bạn nên thông báo trước cho họ về URL đăng nhập sắp thay đổi. Chứ đổi 1 phát thì tự động những người chưa biết mà vào /wp-admin mà sau khi bị đổi sẽ thành trang 404.
Bước 4: Kiểm tra xem website đang dùng plugin cache nào không, vì đôi khi cache cũ có thể khiến trang đăng nhập mới không hiển thị đúng ngay lần đầu truy cập. Nếu có, bạn hãy xóa cache sau khi hoàn tất các bước đổi URL bên dưới.
Cách thay đổi đường link wp-admin bằng plugin
Để an toàn thì mình sẽ hướng dẫn bạn cách dùng plugin WPS Hide Login để thực hành nhé. Plugin này được nhiều người dùng, plugin này cũng nhẹ, dễ dùng, phù hợp cho ai không rành về code có thể dễ dàng và nhanh chóng đổi được link đăng nhập mà không bị lỗi gì phát sinh được. Sau này bạn có muốn sửa lại hay gì thì vẫn dễ dàng mà thực hiện.
Bước 1: Đầu tiên bạn vào trang quản trị WordPress, chọn Plugin trong sidebar, rồi click vào Add New trong khu vực quản trị y như trên hình.

Bước 2: Khi này bạn sẽ vào chỗ để chuyên tải Plugin. Bạn gõ tìm “WPS Hide Login” trong ô tìm kiếm.
Rồi bạn nhấn Install Now tiếp, sau đó nhấn Activate để kích hoạt plugin.

Bước 3: Rồi khi tải xong bạn sẽ không thấy cài đặt WPS Hide Login ở đâu. Nhưng bạn phải vào Settings, rồi mới thấy cài đặt WPS Hide Login ở dưới cùng như trên ảnh để mở trang cấu hình.

Bước 4: Vào được rồi, bạn kéo xuống dưới cùng sẽ thấy phần dưới dùng sẽ thấy phần cài đặt. Bạn nhập URL đăng nhập mới bạn muốn dùng vào ô Login URL (ví dụ: truy-cap-rieng). Còn mình đặt như dang-nhap-113 như này kết hợp vừa chữ với số sẽ ít bị phát hiện hơn.
Bước 5: Oke hết rồi thì bạn nhấn Save Changes để lưu lại.

Sau bước này, đường link wp-admin trên WordPress cũ sẽ không còn dùng được nữa. Trang đăng nhập mới sẽ là tenwebsite.com/dang-nhap-113. Đổi xong bạn nhớ lưu lại địa chỉ này để sau khỏi quên.
Sau khi xong hết bạn test thử link đăng nhập cũ, coi nó có 404 không. Nếu đúng thì bạn đã đổi thành công.

Những biện pháp bảo mật nên kết hợp cùng
Như mình đã nói ở trên, thì việc đổi đường link wp-admin trên WordPress chỉ là một lớp bảo vệ, chứ nó không phải giải pháp bảo mật toàn diện được. Nên bạn nên kết hợp thêm các biện pháp khác để giúp website an toàn hơn.
- Bật xác thực hai lớp (2FA): yêu cầu thêm mã xác thực từ điện thoại ngoài mật khẩu mỗi khi đăng nhập. Cách này mạnh nhất cũng được nhiều người khuyên dùng nhất.
- Giới hạn số lần đăng nhập sai: tự động khóa tạm thời sau vài lần nhập sai mật khẩu liên tiếp.
- Dùng mật khẩu mạnh, duy nhất: tránh dùng lại mật khẩu từ tài khoản khác.
- Thêm CAPTCHA: này để ngăn bot tự động điền form đăng nhập.
- Giới hạn IP truy cập trang quản trị: chỉ cho phép các địa chỉ IP tin cậy vào khu vực đăng nhập, cách này nâng cao bạn có thể nhờ IT thiết lập qua file .htaccess.
Kết luận
Trên đây là toàn bộ thông tin và hướng dẫn chi tiết để bạn có thể thay đổi đường link đăng nhập trên Website mình. Cách này không phải là an toàn tuyệt đối, nhưng để website bảo mật hơn thì bạn nên làm nhé.
Ngoài ra nếu bạn có nhu cầu làm website thì hãy liên hệ dịch vụ thiết kế website tại IMTA nhé. IMTA đảm bảo các tiêu chuẩn thiết kế website đầy đủ bảo mật tuyệt đối cho website bạn.
