专为 WordPress 打造的单管理员锁定与安全加固插件,一站式解决非法提权、恶意注册、分布式登录爆破、IP 高频请求等全部安全需求,从后台权限收口到全站访问拦截全覆盖,内置四层纵深防护体系与完整安全日志,个人站点与商用站点均可稳定部署。
E-SiteGuard 站点安全防护插件的心路历程:https://eeenav.com/11013.html
单管理员锁定,从源头收口权限
- 设定唯一主管理员 ID,系统自动扫描并删除其余所有 administrator 账号,杜绝恶意提权后长期潜伏。
- 支持信任管理员白名单,可额外指定允许存在的管理员 ID,兼顾团队协作与安全管控。
- 支持清空主管理员 ID 一键暂停防护,配置灵活,无需卸载插件。
四层纵深防护,堵住每一个盲区
- 提交时拦截:通过 user_has_cap、set_user_role、rest_pre_insert_user 三重钩子,在提权动作发生的瞬间当场拒绝。
- 事件复查:角色变更后立即触发一次全量扫描,提权操作零延迟发现。
- 请求内扫描:后台任意请求即触发非法管理员复查,站长日常操作即可完成巡检。
- 定时扫描:WP-Cron 每 5 分钟自动复查一次,不依赖站长登录后台,从直接改库注入到非常规路由提权全部覆盖。
按用户名锁定,专治分布式换 IP 爆破
- 与按 IP 限流互补,以「用户名」为维度累计登录失败次数,攻击者更换 IP 也无法绕过,彻底解决多 IP 分布式爆破难题。
- 用户名黑名单精确匹配,填入即永久禁止登录,注册与登录双重拦截,不误伤相似用户名。
- 白名单 IP 完全豁免,不受锁定影响也不参与计数,确保管理员随时可登录。
- 阈值与锁定时长复用 IP 限流规则,无需重复配置,一处调整全局生效。
智能 IP 限流,多维拦截恶意请求
- 自定义最大尝试次数、时间窗口、封禁时长,超限即自动封禁,支持注册与登录双场景独立计数。
- 用户名锁定与 IP 封禁双轨并行,单 IP 高频与多 IP 分布式攻击同时覆盖。
- 支持过期封禁自动清理策略,可选过期立即删除 / 7 天 / 30 天 / 90 天,数据表不再无限膨胀。
- 管理员 IP 白名单防误封,避免自己触发规则后无法进入后台。
四种封禁响应方式,按需选择拦截形态
- 拦截登录:注册/登录页显示提示文案,表单直接停止响应,用户体验最柔和。
- 403 禁止访问:直接返回 403 状态码,明确告知拒绝访问。
- 302 重定向:跳转至自定义网址,留空则跳转站点首页。
- 404 页面:返回主题 404 模板,屏蔽痕迹,攻击者无法判断拦截原因。
- 封禁拦截范围可选「仅登录页」或「全站拦截」,全站模式覆盖前台页面、wp-admin、admin-ajax/admin-post、REST(/wp-json)、xmlrpc.php、评论提交全部入口,无绕过漏洞。
恶意注册拦截,多层过滤垃圾账号
- 邮箱关键词模糊匹配,内置 pwn、hack、test、tempmail、disposable、fake 等默认规则,可自由增删。
- 邮箱域名后缀匹配,完整拦截 tempmail.com、mailinator.com、10minutemail.com 等一次性邮箱。
- 支持正则黑名单,可编写复杂匹配规则应对定制化恶意注册。
- DNS 校验机制,检查邮箱域名 MX 记录,无有效记录直接拦截。
- 注册邮箱白名单优先通过,避免误伤正常用户与内部账号。
安全日志审计,全量事件可查可溯
- 完整记录管理员删除、注册拦截、IP 封禁、登录拦截、提权拦截、用户注册等全部安全事件。
- 支持按事件类型筛选、按频次排序,快速定位高频攻击 IP 与高频命中规则。
- 日志按 5 分钟窗口智能聚合,同一来源的连续事件合并计数并记录最近一次命中时间,既不遗漏攻击痕迹,也避免无效刷屏。
- 支持 CSV 导出与一键清空,日志数据可离线归档分析。
邮件告警与测试,攻击发生即时知晓
- 非法管理员告警与高频恶意注册告警独立开关,按需启用,避免邮件骚扰。
- 支持聚合告警机制,自定义时间窗口与触发次数阈值,高频攻击时汇总为一条邮件,避免连续刷屏。
- 内置测试邮件发送功能,一键校验站点 SMTP 配置是否正常。
- 管理员角色登录时可邮箱告警。
后台功能面板,分工清晰易操作
- 基础设置:主管理员 ID、信任管理员白名单、邮件通知开关、当前管理员列表查看;
- IP限流:限流阈值、封禁时长、封禁响应方式、封禁拦截范围、用户名锁定、管理员 IP 白名单、封禁IP列表、注册IP统计;
- 黑名单管理:邮箱关键词、域名后缀、正则规则、邮箱白名单、用户名黑名单、DNS 校验;
- 安全日志:全量事件查询、类型筛选、频次排序、CSV 导出、日志清空;
- 维护工具:一键清理非法管理员、发送测试邮件、过期封禁自动清理策略配置。
SingleAdminGuard 完全遵循 WordPress 开发规范开发,无暗链、无强制弹窗、无外部资源依赖,后台 UI 基于自研轻量框架,兼容 WordPress 6.0 ~ 6.7 与 PHP 7.4 ~ 8.3,兼容 onenav 主题内置 SMTP 功能。没有花里胡哨的无用功能,全部围绕站长真实安全防护需求开发,兼顾强度、性能与易用性。