Опис
Плагін безпеки WordPress та брандмауер (WAF)
Щодня автоматизовані боти та хакери атакують сайти. Масові ботнети, підроблені пошукові сканери, спроби входу перебором і спам-боти можуть перевантажити ваш сайт WordPress — викрадати дані, перевантажувати сервер та псувати контент. Це постійна загроза для вашого бізнесу. Якщо ви шукаєте захист сайту WordPress, потрібен проактивний захист, який зупиняє ці атаки ще до того, як вони досягнуть вашого сайту.
BotBlocker Security – це універсальне рішення, яке захищає ваш сайт від автоматизованих загроз. Цей потужний плагін безпеки WordPress та веб-аплікаційний брандмауер (WAF) працює як спеціальний антиботовий захисний шар, блокуючи шкідливий трафік ще на вході й не сповільнюючи роботу сайту.
Процес налаштування та підключення BotBlocker дозволяє будь-кому захистити свій сайт WordPress менш ніж за 1 хвилину, незалежно від технічної підготовки. Ви можете бути впевнені, що активували правильні параметри захисту сайту для безпеки вашого вебресурсу.
🔥 Брандмауер WordPress (WAF)
BotBlocker Security включає ендпоїнт брандмауер/WAF, який виявляє та блокує шкідливий трафік ще до того, як він досягне WordPress. Створений і підтримується командою, яка на 100% зосереджена на безпеці WordPress, наш міжмережевий екран вебзастосунків захищає ваш сайт і водночас зменшує навантаження на сервер.
BotBlocker перехоплює шкідливий трафік на найраннішому етапі — ще до завантаження WordPress або вашої теми. Працюючи як обов’язковий плагін (MU-plugin) на ранньому етапі ініціалізації, він блокує загрози до старту WordPress, суттєво знижуючи навантаження на сервер під час атак.
Основні функції брандмауера:
- Оновлення правил брандмауера в реальному часі через BotBlocker Threat Defense Feed
- Блокування IP у реальному часі — блокує всі запити від найбільш шкідливих IP-адрес
- Захист на ранньому етапі ініціалізації — блокує загрози ще до завантаження WordPress
- Хмарна аналітика загроз — перевірка кожного відвідувача за глобальними базами даних загроз
- No visitor data collected – only technical request parameters analyzed (GDPR/CCPA-compliant)
- Захист від атак перебором із обмеженням спроб входу та багаторівневою перевіркою
📡 Сканер безпеки WordPress та захист сайту
Кожна спроба доступу до вашого сайту ретельно аналізується та фільтрується. BotBlocker забезпечує комплексний захист сайту на всіх точках входу:
- Захист XML-RPC та API — усі ендпоїнти за замовчуванням заблоковані. Створюйте правила доступу для довірених сервісів та додавайте дозволені URL для плагінів оплати
- Запобігання спаму — спамери не можуть підключитися до вашого сайту. Автоматично блокує IP-адреси, що перевищують допустимий поріг коментарів-спаму
- Захист доступу до файлів — файли теми та плагінів надійно захищені від несанкціонованого доступу
- Глибокий аналіз — User-Agent, Accept-Language, GeoIP, PTR, DNSBL, cookie, фингерпринт браузера, виявлення AdBlock та режиму інкогніто
- Контроль мережі та протоколу — блокування застарілих клієнтів HTTP/1.0 та відключення IPv6, якщо він не використовується. Захист із підтримкою Cloudflare блокує спроби обходу джерела
🔒 Login Security & 2FA
Усі спроби входу проходять багаторівневу фільтрацію та перевірку через CAPTCHA:
- Підтримка двофакторної автентифікації – підвищена безпека входу до адмін-панелі за допомогою 2FA. Резервні коди для відновлення доступу. Підтримка універсальних додатків 2FA – працює з Google Authenticator, Authy та іншими.
- Multi-layer CAPTCHA Protection – color buttons, animal images, floating shapes, floating math, Google reCAPTCHA v2/v3, and more. Any internal CAPTCHA can be combined with reCAPTCHA v3 for dual-layer protection
- Brute Force Protection – configurable login attempt limits. Failed attempts trigger temporary bans, with escalating penalties for repeated failures
- Розширені антиботові завдання — власна CAPTCHA, розроблена так, щоб її було майже неможливо обійти, навіть за допомогою AI-сервісів для обходу CAPTCHA
- Інтелектуальна система банів — невдалі CAPTCHA призводять до встановлення налаштовуваного терміну блокування. Повторні невдачі запускають 24-годинні блокування
- Спрощення доступу адміністратора — спеціальний механізм для полегшення входу адміністратора сайту при збереженні безпеки
- Контроль XML-RPC — параметри, включно з повним відключенням
🛠️ Інструменти безпеки
Комплексні інструменти для блокування атакуючих та моніторингу вашого сайту в реальному часі:
- Розширені правила блокування — блокування за IP або створення правил на основі діапазону IP, хостнейму, User-Agent, Referrer, PTR-запису, ASN, країни, міста та інших параметрів
- Виявлення невідповідності IP-PTR-Host — автоматичне виявлення та блокування підроблених сканерів (наприклад, фейкових Googlebot)
- Управління чорними та білими списками — миттєво дозволяйте або блокуйте будь-який IP, ASN, діапазон або User-Agent
- Моніторинг живого трафіку — переглядайте весь трафік у реальному часі: роботи, люди, помилки 404, входи/виходи, запити файлів та перегляди контенту
- Визначення IP сервера — запобігає блокуванню доступу, автоматично визначаючи та захищаючи IP сервера
- Візуальна панель — інтуїтивні графіки та статистика, що показують заблоковані атаки, карту світу з джерелами загроз, топ IP-адрес/країн-порушників
- Детальний журнал безпеки — кожна подія фіксується з IP-адресою, User-Agent, країною та причиною блокування
- Приховати URL входу (Преміум-додаток)
⚡ Продуктивність та інтеграція
Міцний захист BotBlocker не сповільнює ваш сайт — навпаки, він часто покращує продуктивність під час атак:
- Легкий та швидкий — мінімальне навантаження в нормальних умовах. Знижує навантаження на базу даних і сервер під час атак
- Вбудоване кешування — підтримка Redis та Memcached для сайтів з високим трафіком
- Cache Plugin Compatibility – automatic
DONOTCACHEPAGE+Cache-Control: no-storeon verification pages. Works with WP Super Cache (PHP mode), W3 Total Cache, WP Rocket, LiteSpeed Cache, Hummingbird, and more. Server-level caches (Nginx FastCGI, Varnish, Cloudflare) may need a cookie-based bypass rule – seedocs/CACHE-COMPATIBILITY.md - DDoS Protection Compatibility – automatic detection of JS-challenges from DDoS-Guard, Stormwall, and similar services. See
docs/DDOS-COMPATIBILITY.mdfor advanced configuration - Повна сумісність — сумісний з Cloudflare, CDN-сервісами, плагінами кешування та оптимізаторами
- Повна підтримка IPv6 — усі функції безпеки працюють як з IPv4, так і з IPv6
- Оптимізація сервера (Преміум-додаток) — додаткове підвищення продуктивності для сайтів з високим трафіком
👤 Легке налаштування та зручний інтерфейс
Вам не потрібно бути експертом з безпеки, щоб користуватися BotBlocker:
- Швидкий майстер встановлення — покроковий гід з налаштування, що дозволяє завершити конфігурацію менш ніж за 1 хвилину
- Інтуїтивна панель адміністратора — впорядковані налаштування з чіткими описами та підказками
- Багатомовний — перекладено англійською, іспанською, німецькою, французькою, польською, російською, українською та іншими мовами
- Без конфліктів — створено відповідно до найкращих практик WordPress, протестовано на останніх версіях WP
- Налаштовуване ведення журналу — регульовані терміни зберігання з урахуванням часових зон та переходу на літній/зимовий час
Безпека понад усе — BotBlocker на варті!
🔥 PRO Version
Upgrade to PRO for enhanced protection and performance features:
- Real-time cloud threat intelligence checks against global databases
- Hide login URL and protect against targeted attacks
- Early-init (Before WordPress loads) filtering for maximum performance and security
- Speed optimization features for high-traffic sites
- Server optimization features for high-traffic sites
- Priority support and updates
- Access to premium add-ons
Функції
Виявлення та аналіз
BotBlocker використовує просунуті багаторівневі механізми для виявлення та блокування загроз:
Механізми виявлення:
- Локальні та хмарні бази підписів із оновленнями в реальному часі
- Перевірка репутації IP та чорних списків із використанням глобальної аналітики загроз
- DNS- та PTR-перевірки для виявлення підроблених сканерів
- Евристичний та поведінковий аналіз для виявлення підозрілих патернів
- Виявлення невідповідності фингерпринту браузера та функцій
- Перевірка заголовків і протоколів
- Перевірка JavaScript-завдання та можливостей браузера
- Багаторівнева перевірка CAPTCHA
Комплексний аналіз запитів:
- Мережа та IP: повна підтримка IPv4/IPv6, чорний/білий списки, країна/GeoIP, ASN, виявлення хостингу/VPN, виявлення TOR, перевірки PTR/DNSBL
- Браузер і клієнт: перевірка User-Agent, визначення браузера/ОС/пристрою, аналіз фингерпринту, виявлення headless-браузерів, підтримка JavaScript/cookie
- Заголовки та протокол: перевірка Accept-Language, валідність Referer, контроль версії HTTP, виявлення Cloudflare/проксі
- Розширений фингерпринтинг: рендеринг шрифтів, WebGL, медіапристрої, сенсорні події, Battery API, дозволи, аналіз таймінгів, перевірка плагінів
Режими CAPTCHA
Виберіть один із доступних типів CAPTCHA для захисту вашого сайту:
- Single Button — одноклікова верифікація для швидкого підтвердження
- Google reCAPTCHA v2 — стандартне завдання зображення/прапорця
- Google reCAPTCHA v3 — невидима фоновa оцінка (scoring)
- BotBlocker Color CAPTCHA — завдання з вибором кольорових кнопок
- BotBlocker Digits CAPTCHA — завдання з плаваючою математикою
- BotBlocker Images CAPTCHA — вибір зображень тварин
- BotBlocker Shapes CAPTCHA — завдання з плаваючими формами
- Гібридний режим — комбінуйте будь-яку CAPTCHA з reCAPTCHA v3 для двошарового захисту
Додаткові можливості
- Підтримка ранньої ініціалізації та MU-плагінів
- Перевірка загроз у хмарі в реальному часі
- Динамічні та графічні антиботові завдання
- Автоматичне ведення журналу з можливістю налаштування терміну зберігання
- Відстеження та перевірка сесій
- No visitor data collected — GDPR/CCPA-compliant (see FAQ for admin notification details)
Конфіденційність
BotBlocker Security не збирає та не обробляє персональні дані ваших відвідувачів. Уся хмарна аналітика виконується лише за технічними параметрами (IP, заголовки, User-Agent). Жодна персонально ідентифікована інформація не збирається, не зберігається та не передається зовнішнім сервісам.
Підтримка та документація
- Сайт продукту: https://botblocker.top/products/
- Документація: https://botblocker.top/docs/
- Контакт/підтримка: https://botblocker.top/contacts/
- Спільнота: https://botblocker.top/community/
Ліцензія
Цей плагін ліцензовано за GPLv2 або новішою версією. Деталі див. у файлі LICENSE.txt.
Автори та подяки
BotBlocker Security розроблений та підтримується компанією GLOBUS.studio.
- Концепція, архітектура та код — Євген Леонідов: https://leonidov.dev/
- Код та перевірка коду — Андрій Лукашевич
- Код та переклади — Олександр Кінах
BotBlocker Security — перша лінія захисту для вашого сайту WordPress.
Скріншоти

Огляд панелі керування з візуальними графіками та статистикою 
Майстер налаштування для швидкої конфігурації 
Налаштування 2FA для адміністраторів 
Моніторинг живого трафіку та журнал загроз 
Інтерфейс керування правилами 
Панель налаштувань із детальними параметрами 
Налаштування оптимізації швидкості (PRO) 
Налаштування інтеграції для ReCAPTCHA, Redis, Memcached та інших сервісів 
Інтерфейс керування аддонами 
Інструмент перевірки стану та діагностики
Встановлення
- Завантажте архів плагіна або встановіть його безпосередньо з панелі керування WordPress.
- Розпакуйте до
wp-content/plugins/botblocker-security/, якщо завантажуєте вручну. - Активуйте BotBlocker Security у меню Плагіни.
- Перейдіть до BotBlocker, щоб налаштувати параметри захисту.
Майстер налаштування проведе вас через початкову конфігурацію менш ніж за 1 хвилину.
Часті питання
-
Як BotBlocker Security захищає сайти від атакуючих?
-
BotBlocker використовує багаторівневий захист сайту: фільтрацію на ранньому етапі до завантаження WordPress, хмарну аналітику загроз, розширені CAPTCHA-виклики, глибокий аналіз запитів та блокування IP у реальному часі. Такий комплексний підхід зупиняє ботів, скрейперів, атаки перебором та спам ще до того, як вони досягнуть вашого сайту.
-
Як працює брандмауер (WAF) BotBlocker для WordPress?
-
Брандмауер/WAF працює на найраннішому етапі — ще до завантаження WordPress — аналізуючи технічний «відбиток» кожного запиту. Він перевіряє рядки User-Agent, заголовки, репутацію IP, PTR-записи та поведінкові патерни, щоб миттєво виявляти та блокувати шкідливий трафік.
-
Чи збирає плагін персональні дані?
-
BotBlocker does not collect any visitor PII – only technical request parameters (IP, headers, User-Agent) are analyzed locally. Full details are available in
docs/PRIVACY.mdincluded with the plugin. -
Чи потрібен мені зовнішній сервіс?
-
Ні. Локальний захист працює відразу після встановлення. Хмарні перевірки (PRO) є необов’язковими і забезпечують розширену аналітику загроз із глобальних баз даних.
-
Чи працюватиме він з Cloudflare або іншими CDN?
-
Так. BotBlocker розпізнає заголовки проксі для визначення реального IP клієнта і може блокувати спроби обходу. Повністю сумісний із Cloudflare та іншими CDN-сервісами.
-
Does BotBlocker work behind DDoS protection services (DDoS-Guard, Stormwall, etc.)?
-
Yes. Since version 1.6.13, BotBlocker automatically detects and handles simple JS-challenge responses from external DDoS protection services. For advanced challenges (Proof-of-Work, interactive CAPTCHA from the DDoS provider), add
/wp-admin/admin-ajax.phpto the challenge bypass list in your DDoS service control panel. Seedocs/DDOS-COMPATIBILITY.mdincluded with the plugin for detailed configuration examples. -
Чи працює BotBlocker із плагінами кешування?
-
Yes. BotBlocker automatically sets
DONOTCACHEPAGEandCache-Control: no-storeheaders on verification/denied pages, preventing PHP-based cache plugins from caching them. WP Super Cache (PHP mode), W3 Total Cache, WP Rocket, LiteSpeed Cache, and Hummingbird work out of the box. For server-level caches (Nginx FastCGI, Varnish) or WP Super Cache Expert (mod_rewrite) mode, add a cookie-based bypass rule – seedocs/CACHE-COMPATIBILITY.mdincluded with the plugin. The MU-plugin phase also definesDONOTCACHEPAGEfor visitors without a BotBlocker cookie. -
Чи можу я захистити XML-RPC/REST API або вхід/коментарі?
-
Так. XML-RPC та REST API ендпоїнти за замовчуванням заблоковані. Ви можете створювати правила доступу для довірених сервісів та захищати входи/коментарі багаторівневою перевіркою CAPTCHA.
-
Які типи CAPTCHA доступні?
-
Одноклікові кнопки, кольорові кнопки, зображення тварин, плаваючі форми, плаваюча математика, а також Google reCAPTCHA v2/v3. Будь-яку внутрішню CAPTCHA можна комбінувати з reCAPTCHA v3. Наші власні CAPTCHAs розроблені так, щоб їх було майже неможливо обійти за допомогою AI-сервісів для обходу CAPTCHA.
-
Чи підтримує BotBlocker Security IPv6?
-
Так. Повна підтримка IPv6 для всіх функцій безпеки, включно з блокуванням за країною, блокуванням діапазонів, визначенням міста, whois-пошуком та іншими функціями. Сумісно з конфігураціями лише IPv4, лише IPv6 або з подвійним стеком.
-
Чи може він конфліктувати з іншими плагінами безпеки?
-
BotBlocker працює на ранніх етапах обробки запиту і зазвичай добре співіснує з іншими плагінами. Уникайте дублювання точно такого ж CAPTCHA на одній і тій самій формі.
-
Як уникнути блокування доступу для адміністраторів або cron-завдань?
-
Використовуйте білый список (Allowlist) для IP-адрес/сервісів адміністратора та увімкніть опцію «дозволити власний IP сервера», щоб WP-Cron та внутрішні виклики проходили безпечно. Плагін автоматично визначає IP сервера, щоб запобігти блокуванню доступу.
-
Які функції моніторингу безпеки включає BotBlocker?
-
Перегляд живого трафіку показує всі відвідування в реальному часі: роботи, люди, помилки 404, входи/виходи, запити файлів, heartbeat і перегляди контенту. Детальні журнали безпеки відстежують кожну заблоковану атаку, успішно пройдене випробування та дії адміністратора з повним контекстом (IP, країна, user agent, причина).
Відгуки
Учасники та розробники
“BotBlocker Security – брандмауер і захист від ботів” — проект з відкритим вихідним кодом. В розвиток плагіну внесли свій вклад наступні учасники:
Учасники“BotBlocker Security – брандмауер і захист від ботів” було перекладено на 3 локалізації. Дякуємо перекладачам за їх роботу.
Перекладіть “BotBlocker Security – брандмауер і захист від ботів” на вашу мову.
Цікавитесь розробкою?
Перегляньте код, перегляньте сховище SVN або підпишіться на журнал розробки за допомогою RSS.
Журнал змін
1.6.15
Add multisite support
Add LLM whitelist for trusted crawlers and services
Add new security rules to block emerging threats
Add compatibility improvements for WordPress 6.9.4
Fix minor bugs and UI glitches in admin panel
Update translation files
1.6.14
Add automatic DDoS protection service compatibility (DDoS-Guard, Stormwall, etc.)
Add docs/DDOS-COMPATIBILITY.md documentation
Update cache compatibility layer
Update 2FA libraries
Update translation files
1.6.13
Improve support for shared hosting environments with dynamic self-IP detection and allowlist management
Improve statistics sammary generation
Update browser detection
Update OS detection
Add privacy readme file
Update translation files
1.6.12
Додано новий режим CAPTCHA із зображеннями: Image Delivery Mode (для сайтів із великим трафіком та кешуванням)
Покращено сумісність із браузерами Firefox та Safari
Виправлено незначні проблеми з відображенням CAPTCHA у деяких середовищах
Виправлено застарілий режим Image CAPTCHA
Оновлено режим перекладів
1.6.11
Add new captcha type: hold button
Add cache compatibility layer: no-cache headers, DONOTCACHEPAGE, MU-phase cookie check
Add Vary: Cookie header option (Settings Cookies Cache Compatibility)
Add cache plugin incompatibility detection and admin alerts
Add docs/CACHE-COMPATIBILITY.md with Nginx, Varnish, Apache, Cloudflare config examples
Add new security rules to block emerging threats
Import data security improvements
Update libraries and dependencies
Improve translation files
Fix minor bugs
1.6.10
Виправлено проблему перевірки CAPTCHA у деяких середовищах
Виправлено дрібні помилки інтерфейсу в адмін-панелі
Додано визначення user-agent OpenAI, Claude та Gemini
1.6.9
Додано підтримку 2FA для адміністраторів
Покращено майстер налаштування
Додано функції PRO
Виправлено проблему продуктивності в деяких середовищах
Покращено файли перекладів
Оновлено бібліотеки
Оновлено CSS-стилі адміністративної панелі
1.6.8
Виправлено проблему встановлення cookie у деяких середовищах
Виправлено незначні помилки інтерфейсу в адмін-панелі
Виправлено проблеми з рядками перекладів
1.6.7
Додано розширений безпечний режим
Виправлено проблему відображення графіка gauge у деяких середовищах
Додано відсутні рядки перекладів
Додано покращення сумісності з PHP 8.5
1.6.6
Fixed issue with cloud status page description not displaying correctly.
Fixed minor UI glitches in admin panel.
Add compatibility improvements for WordPress 6.9
Improved translation files.
1.6.5
Невеликі виправлення помилок та покращення. Покращено сумісність із WordPress 6.8.
1.6.4
Покращено сумісність із різними хостинг-середовищами. Невеликі виправлення помилок та оптимізація продуктивності.
1.6.3
Виправлення помилок та покращення. Плагін тепер використовує директорію завантажень для кращої сумісності.
1.6.2
Велике оновлення: перехід на Chart.js для швидшого відображення статистики. Оновлено бібліотеки та виправлено дрібні помилки.
1.6.1
Технічне оновлення: виправлення помилок, оновлені бібліотеки та покращення ліцензування.
1.6.0
Значні покращення продуктивності та розширені рівні виявлення для підвищення безпеки.
