Vì sao cần làm 2 việc này?
Mỗi ngày có hàng triệu bot tự động quét internet để tìm website WordPress, sau đó tấn công brute force vào 2 địa chỉ quen thuộc: /wp-admin và /wp-login.php. Chỉ với 2 thay đổi đơn giản dưới đây, bạn có thể chặn đứng 99% các cuộc tấn công dò mật khẩu tự động:
- Đổi đường dẫn đăng nhập — bot không tìm thấy “cửa” để gõ.
- Bật xác thực 2 lớp (2FA) — dù lộ mật khẩu, kẻ xấu vẫn không vào được vì thiếu mã xác thực trên điện thoại của bạn.
Cả hai đều làm được trong 15 phút với plugin miễn phí. Bắt đầu thôi!
Phần 1: Đổi đường dẫn đăng nhập bằng WPS Hide Login
Bước 1: Cài đặt plugin
Vào Plugins → Cài mới, tìm từ khóa “WPS Hide Login”, nhấn Cài đặt rồi Kích hoạt. Đây là plugin miễn phí, cực nhẹ (chỉ vài KB), được hơn 1 triệu website tin dùng.
Bước 2: Đặt URL đăng nhập mới
Sau khi kích hoạt, vào Cài đặt → WPS Hide Login. Bạn sẽ thấy 2 ô:
- Login url: nhập slug bí mật của bạn, ví dụ
dang-nhap-bao-mat-2026. Đường dẫn đăng nhập mới sẽ làhttps://domain.com/dang-nhap-bao-mat-2026. - Redirection url: để mặc định (404) — ai truy cập
/wp-admincũ sẽ bị đá về trang 404.
Nhấn Lưu thay đổi.
Bước 3: Kiểm tra và lưu lại URL mới
Mở trình duyệt ẩn danh, truy cập URL mới để chắc chắn đăng nhập được. Ghi lại URL này vào nơi an toàn (trình quản lý mật khẩu, ghi chú điện thoại) — quên nó là bạn tự khóa mình ngoài website đấy!
Lưu ý quan trọng
- Đừng đặt slug dễ đoán như
/login,/admin,/dangnhap. - Nếu dùng plugin cache, nhớ xóa cache sau khi đổi URL.
- Một số plugin bảo mật (Wordfence, iThemes) cũng có tính năng này — chỉ dùng 1 nơi duy nhất để tránh xung đột.
Phần 2: Bật xác thực 2 lớp (2FA) bằng Wordfence Login Security
Bước 1: Cài đặt plugin
Vào Plugins → Cài mới, tìm “Wordfence Login Security” (bản rút gọn chuyên về đăng nhập của Wordfence), cài đặt và kích hoạt. Hoặc nếu đã dùng Wordfence Security bản đầy đủ thì tính năng 2FA đã có sẵn.
Bước 2: Cài app xác thực trên điện thoại
Tải một trong các app miễn phí: Google Authenticator, Microsoft Authenticator hoặc Authy (khuyên dùng Authy vì có đồng bộ đám mây, đổi điện thoại không mất mã).
Bước 3: Kích hoạt 2FA cho tài khoản admin
- Vào Thành viên → Hồ sơ của bạn (hoặc Users → Profile).
- Kéo xuống mục Two-Factor Authentication, quét mã QR bằng app xác thực trên điện thoại.
- Nhập mã 6 số hiện trên app vào ô xác nhận, nhấn kích hoạt.
- Lưu lại mã dự phòng (recovery codes) ở nơi an toàn — dùng khi mất điện thoại.
Bước 4: Kiểm tra
Đăng xuất rồi đăng nhập lại: sau khi nhập đúng username/password, website sẽ hỏi thêm mã 6 số từ app điện thoại. Vậy là 2FA đã hoạt động!
Nên bật 2FA cho những ai?
- Bắt buộc: tất cả tài khoản Quản trị viên (Administrator).
- Nên bật: tài khoản Biên tập viên, Tác giả — bất kỳ ai có quyền đăng bài.
- Trong cài đặt Wordfence, bạn có thể bắt buộc 2FA cho từng nhóm vai trò (role), rất hữu ích với website nhiều người quản trị.
Xử lý sự cố thường gặp
- Quên URL đăng nhập mới: vào hosting → File Manager → đổi tên thư mục plugin
wps-hide-loginthànhwps-hide-login-tatđể tắt tạm plugin, đăng nhập bằng/wp-login.phpbình thường rồi cài lại. - Mất điện thoại, không có mã 2FA: dùng mã dự phòng đã lưu; nếu mất luôn mã dự phòng, tắt plugin qua File Manager/FTP tương tự như trên.
- App báo mã sai liên tục: kiểm tra giờ trên điện thoại — mã TOTP phụ thuộc thời gian, điện thoại lệch giờ quá 1 phút sẽ sinh mã sai.
Kết luận
Đổi URL đăng nhập + bật 2FA là combo bảo mật “ngon-bổ-rẻ” nhất cho WordPress: miễn phí, 15 phút thực hiện, nhưng loại bỏ gần như toàn bộ tấn công brute force tự động. Nếu bạn mới chỉ làm được 1 việc cho bảo mật website hôm nay, hãy làm 2 việc này.
Ở bài tiếp theo, chúng ta sẽ tìm hiểu cách backup tự động website WordPress lên Google Drive. Đón đọc nhé!
