Skip to content
Configurarea Cloudflare WAF pentru protecția serverului WordPress

Configurarea Cloudflare WAF pentru protecția serverului WordPress

Cloudflare WAF (Web Application Firewall) acționează ca un filtru între internet și serverul dumneavoastră WordPress, blocând traficul malițios la nivelul rețelei globale Cloudflare, înainte ca acesta să consume resursele serverului. Un site WordPress tipic primește zilnic mii de cereri malițioase, și blocarea lor la nivel de edge reduce semnificativ încărcarea serverului și riscul de compromitere.

Conform datelor Wordfence, un site WordPress obișnuit primește peste 90.000 de tentative de autentificare malițioase pe lună. Cloudflare WAF poate bloca marea majoritate a acestora fără să afecteze utilizatorii legitimi.

Configurarea Cloudflare WAF pentru protecția serverului WordPress

Cloudflare oferă două tipuri de reguli: Managed Rules (reguli predefinite, actualizate automat de Cloudflare) și Custom Rules (reguli personalizate, create de dumneavoastră). Combinarea ambelor tipuri oferă cea mai bună protecție.

Planul gratuit Cloudflare permite până la 5 reguli personalizate, suficiente pentru a acoperi vectorii de atac principali ai WordPress.

Activarea Managed Rules pentru WordPress

Cloudflare include un set de reguli managed pentru WordPress care acoperă vulnerabilitățile specifice acestui CMS. Activați-le din Security, WAF, Managed rules:

  1. Activați Cloudflare Managed Ruleset.
  2. Filtrați regulile după tag-ul wordpress.
  3. Activați regulile WordPress care nu sunt activate implicit.
  4. Activați OWASP Core Ruleset cu pragul de anomalii setat la Medium.

Regulile OWASP acoperă SQL injection (regulile 942xxx), XSS (regulile 941xxx), Remote File Inclusion și alte atacuri comune. Setul OWASP CRS a fost actualizat la versiunea 3.3.8 în martie 2026, care remediază CVE-2026-21876 legat de validarea multipart.

Reguli personalizate esențiale pentru WordPress

Creați următoarele reguli personalizate din Security, WAF, Custom Rules.

Regula 1: Blocarea accesului la wp-login.php din afara IP-urilor proprii

Configurați o regulă care aplică Managed Challenge (CAPTCHA) pe pagina de login pentru toți vizitatorii, sau restricționați accesul doar la adresele IP proprii dacă vă autentificați mereu de pe aceleași locații:

(http.request.uri.path contains "/wp-login.php" and
not ip.src in {IP_PROPRIU_1 IP_PROPRIU_2})

Actiune: Block sau Managed Challenge

Regula 2: Blocarea XML-RPC

(http.request.uri.path contains "/xmlrpc.php")

Actiune: Block

Regula 3: Protejarea fișierelor sensibile

(http.request.uri.path contains "/wp-config.php") or
(http.request.uri.path contains "/.env") or
(http.request.uri.path contains "/wp-content/debug.log")

Actiune: Block

Regula 4: Blocarea enumerării utilizatorilor prin REST API și autor

(http.request.uri.path contains "/wp-json/wp/v2/users") or
(http.request.uri.query contains "author=" and
 not http.request.uri.path contains "/wp-admin/")

Actiune: Block

Regula 5: Rate limiting pe wp-login.php

Cloudflare oferă rate limiting unmetered pe toate planurile. Creați o regulă de tip Rate Limiting care blochează temporar IP-urile care fac mai mult de 5 cereri pe minut către /wp-login.php.

Excluderi necesare pentru funcționalitatea WordPress

Unele reguli managed pot bloca operațiunile din panoul de administrare WordPress, cum ar fi editarea conținutului sau uploadul de fișiere media. Creați o regulă de tip Skip care dezactivează regulile problematice pentru cererile din /wp-admin/ de la adresele IP proprii:

(http.request.uri.path contains "/wp-admin/" and
ip.src in {IP_PROPRIU_1 IP_PROPRIU_2})

Actiune: Skip - dezactiveaza regulile OWASP selectate

Monitorizarea și ajustarea regulilor

După activarea regulilor, monitorizați jurnalul de securitate din Security, Events pentru cel puțin 48 de ore. Identificați cererile blocate legitime și adăugați excluderi specifice. Nu dezactivați reguli generale pentru a rezolva un fals pozitiv, ci creați excluderi precise bazate pe URI, IP sau cookie.

Concluzie

Cloudflare WAF configurată corect blochează peste 90% din traficul malițios îndreptat spre WordPress înainte ca acesta să ajungă pe serverul dumneavoastră. Combinarea Managed Rules cu reguli personalizate pentru blocarea XML-RPC, a accesului la wp-login.php și a enumerării utilizatorilor acoperă vectorii de atac principali documentați în 2026.

Serviciile noastre de configurare securitate server includ configurarea și testarea Cloudflare WAF optimizată pentru instalarea dumneavoastră WordPress specifică.

Despre autor

Dorel Tănase este specialist în optimizarea site-urilor pentru motoarele de căutare. Lucrează în online din 1997 și în SEO din 2007, iar activitatea se desfășoară prin GO SEO MARKETING S.R.L. din Alba Iulia. Se ocupă de audit tehnic, arhitectura site-urilor, conținut și construirea legăturilor.

Sus