WordPress là nền tảng website phổ biến nhất thế giới, chiếm hơn 40% tổng số website đang hoạt động hiện nay. Tuy nhiên, chính sự phổ biến đó cũng khiến WordPress trở thành mục tiêu tấn công hàng đầu của hacker và các bot tự động.
Một trong những điểm bị nhắm đến nhiều nhất là trang đăng nhập mặc định tại /wp-admin hoặc /wp-login.php. Đây là nơi hacker thường sử dụng các công cụ dò mật khẩu tự động (Brute Force) để thử hàng nghìn tài khoản và mật khẩu khác nhau nhằm chiếm quyền quản trị website.
Việc giữ nguyên đường dẫn đăng nhập mặc định chẳng khác nào để một tấm biển lớn trước cửa nhà với dòng chữ “Lối vào ở đây”. Dù chưa chắc bị đột nhập thành công, nhưng website của bạn vẫn phải liên tục tiếp nhận các request đăng nhập từ bot, làm tiêu tốn tài nguyên hosting và ảnh hưởng đến hiệu suất hoạt động.
Chính vì vậy, ẩn /wp-admin và đổi đường dẫn login WordPress là một trong những biện pháp bảo mật cơ bản nhưng mang lại hiệu quả rất lớn. Chỉ với vài phút cấu hình, bạn có thể giảm đáng kể các cuộc tấn công tự động, hạn chế spam request và tăng thêm một lớp bảo vệ cho website.
Tóm tắt nhanh:
- Đường dẫn mặc định
/wp-adminvà/wp-login.phplà mục tiêu tấn công phổ biến. - Đổi URL đăng nhập giúp giảm các cuộc tấn công Brute Force tự động.
- Có thể thực hiện bằng plugin, code hoặc .htaccess.
- Đây là lớp bảo mật bổ sung, không thay thế mật khẩu mạnh và xác thực hai lớp.
- Nên kết hợp nhiều giải pháp bảo mật để bảo vệ website toàn diện.
Mục lục
Ẩn /wp-admin và đổi đường dẫn login WordPress là gì?

Ẩn /wp-admin là quá trình thay đổi hoặc giới hạn quyền truy cập vào trang đăng nhập mặc định của WordPress nhằm giảm nguy cơ bị bot và hacker dò quét tự động.
Mặc định, bất kỳ website WordPress nào cũng có thể đăng nhập thông qua các URL:
https://domain.com/wp-admin
https://domain.com/wp-login.phpSau khi đổi URL đăng nhập, bạn có thể sử dụng những đường dẫn riêng như:
https://domain.com/quantri
https://domain.com/secure-login
https://domain.com/halo-adminKhi đó, các bot dò quét tự động sẽ khó xác định vị trí đăng nhập hơn, từ đó giảm đáng kể lượng truy cập độc hại vào website.
Ví dụ thực tế: Một website WordPress của khách hàng Halo Media từng ghi nhận hơn 10.000 request mỗi ngày vào /wp-login.php. Sau khi đổi URL đăng nhập và kích hoạt giới hạn số lần đăng nhập sai, lượng request bất thường giảm hơn 90%, đồng thời CPU hosting giảm tải rõ rệt.
Vì sao nên ẩn /wp-admin và đổi đường dẫn đăng nhập?
1. Giảm nguy cơ Brute Force Attack
Brute Force Attack là hình thức hacker hoặc bot tự động thử hàng nghìn tài khoản và mật khẩu khác nhau để chiếm quyền truy cập website.
Do hầu hết website WordPress đều sử dụng đường dẫn mặc định, các bot chỉ cần quét internet là có thể tìm thấy trang đăng nhập của bạn.
Khi thay đổi URL login, phần lớn bot tự động sẽ không thể xác định được vị trí đăng nhập mới, từ đó giảm đáng kể nguy cơ bị tấn công.
2. Giảm tải cho hosting và server
Nhiều quản trị viên nghĩ rằng nếu hacker không đăng nhập thành công thì website không bị ảnh hưởng. Thực tế không hoàn toàn như vậy.
Mỗi lần bot gửi request tới /wp-login.php, máy chủ vẫn phải xử lý dữ liệu. Nếu số lượng request quá lớn, website có thể:
- Tăng CPU Usage.
- Tăng RAM Usage.
- Website phản hồi chậm.
- Hosting bị giới hạn tài nguyên.
- Dễ gặp lỗi 503 hoặc timeout.
Đổi URL đăng nhập sẽ giúp giảm đáng kể lượng request không cần thiết này.
3. Tăng thêm một lớp bảo mật cho WordPress
Việc đổi URL login không phải là giải pháp bảo mật tuyệt đối, nhưng nó hoạt động như một lớp “ngụy trang” giúp website tránh khỏi các cuộc tấn công tự động phổ biến.
Tương tự như việc bạn không treo biển “Két sắt ở đây” giữa phòng khách, việc ẩn trang đăng nhập giúp giảm khả năng bị phát hiện bởi các công cụ quét tự động.
4. Hạn chế truy cập trái phép từ bên ngoài
Khi URL đăng nhập chỉ được chia sẻ cho quản trị viên hoặc nhân viên liên quan, khả năng truy cập trái phép cũng giảm đáng kể.
Đây là giải pháp được nhiều doanh nghiệp, website nội bộ và website thành viên áp dụng nhằm tăng cường kiểm soát truy cập.
Đổi URL login có thực sự bảo mật tuyệt đối?

Câu trả lời là không. Một số người cho rằng chỉ cần đổi URL đăng nhập là website sẽ an toàn hoàn toàn trước hacker. Đây là quan niệm chưa chính xác.
Thực tế, việc đổi URL login chỉ là một phần trong chiến lược bảo mật WordPress tổng thể.
Bạn vẫn cần:
- Sử dụng mật khẩu mạnh.
- Đổi tên tài khoản admin mặc định.
- Bật xác thực hai lớp (2FA).
- Cài tường lửa bảo mật.
- Cập nhật WordPress thường xuyên.
- Backup website định kỳ.
Nói cách khác, đổi URL login là một lớp bảo vệ bổ sung chứ không phải “lá chắn bất khả xâm phạm”.
Cách 1: Đổi URL Login bằng Plugin (khuyến nghị cho đa số website)
Đây là phương pháp được sử dụng phổ biến nhất vì dễ triển khai, không yêu cầu kiến thức lập trình và có thể hoàn thành chỉ trong vài phút.
Đối với phần lớn website WordPress doanh nghiệp, blog cá nhân hoặc website bán hàng, Halo Media thường ưu tiên phương pháp này vì tính ổn định và dễ quản lý.
Các plugin đổi URL đăng nhập phổ biến
- WPS Hide Login
- Perfmatters (tích hợp tính năng đổi URL login)
- iThemes Security
- All In One WP Security
Hướng dẫn đổi URL bằng WPS Hide Login

- Đăng nhập WordPress Dashboard.
- Vào Plugins → Add New.
- Tìm kiếm WPS Hide Login.
- Cài đặt và kích hoạt plugin.
- Truy cập Settings → WPS Hide Login.
- Nhập URL đăng nhập mới.
- Lưu cấu hình.
Ví dụ:
https://domain.com/quantri
https://domain.com/login-bao-mat
https://domain.com/halo-adminSau khi lưu thành công:
/wp-adminsẽ không còn hoạt động như trước./wp-login.phpsẽ bị vô hiệu hóa.- Chỉ URL mới mới có thể đăng nhập.
Ưu điểm của phương pháp này
- Dễ triển khai.
- Không cần chỉnh sửa code.
- Ít rủi ro gây lỗi website.
- Có thể thay đổi bất kỳ lúc nào.
Nhược điểm
- Phụ thuộc vào plugin.
- Có thể xung đột với một số plugin bảo mật khác.
- Nếu quên URL mới sẽ khó truy cập quản trị.
Cách 2: Ẩn /wp-admin bằng Code WordPress
Đối với những website muốn hạn chế cài thêm plugin hoặc cần kiểm soát sâu hơn, bạn có thể sử dụng code để chặn truy cập trực tiếp vào khu vực quản trị.
Cách này phù hợp với developer hoặc người có kinh nghiệm làm việc với WordPress.
Ví dụ chuyển hướng người dùng chưa đăng nhập
add_action('init', function() {
if (strpos($_SERVER['REQUEST_URI'], 'wp-admin') !== false && !is_user_logged_in()) {
wp_redirect(home_url());
exit;
}
});
Đoạn code trên sẽ:
- Kiểm tra người dùng đã đăng nhập hay chưa.
- Nếu chưa đăng nhập và truy cập wp-admin sẽ bị chuyển về trang chủ.
- Ngăn việc truy cập trực tiếp vào khu vực quản trị.
Ví dụ thực tế
Một website nội bộ của doanh nghiệp chỉ cho phép nhân viên truy cập quản trị. Thay vì sử dụng plugin, lập trình viên có thể thêm các điều kiện kiểm tra IP hoặc vai trò người dùng trực tiếp trong functions.php để kiểm soát truy cập tốt hơn.
Ưu điểm
- Không cần cài plugin.
- Kiểm soát linh hoạt.
- Tùy biến theo nhu cầu.
Nhược điểm
- Dễ gây lỗi nếu code sai.
- Cần hiểu về WordPress Hook.
- Khó bảo trì với người mới.
Cách 3: Sử dụng .htaccess để bảo vệ wp-admin

Nếu website đang sử dụng Apache Hosting hoặc VPS chạy Apache, bạn có thể sử dụng file .htaccess để giới hạn quyền truy cập vào trang đăng nhập.
Đây là giải pháp bảo mật rất mạnh vì request sẽ bị chặn ngay từ máy chủ trước khi WordPress xử lý.
Ví dụ giới hạn truy cập theo IP
<Files wp-login.php>
Order Deny,Allow
Deny from all
Allow from 123.123.123.123
</Files>
Trong ví dụ trên:
- Chỉ IP 123.123.123.123 được phép truy cập.
- Tất cả IP khác sẽ bị từ chối.
- Bot và hacker không thể truy cập trang đăng nhập.
Khi nào nên dùng?
- Website nội bộ công ty.
- Website chỉ có một quản trị viên.
- Website quản lý từ một địa điểm cố định.
Lưu ý quan trọng
Nếu IP Internet của bạn thay đổi thường xuyên, phương pháp này có thể khiến chính bạn bị khóa khỏi website.
Hãy luôn chuẩn bị phương án dự phòng trước khi áp dụng.
Cách 4: Kết hợp với các giải pháp bảo mật khác
Đổi URL đăng nhập chỉ là một phần trong chiến lược bảo mật WordPress tổng thể.
Để website đạt mức bảo vệ cao hơn, bạn nên kết hợp thêm nhiều lớp bảo mật khác nhau.
Giới hạn số lần đăng nhập sai
Khi người dùng nhập sai mật khẩu quá nhiều lần, hệ thống sẽ tạm khóa tài khoản hoặc địa chỉ IP.
Điều này giúp ngăn chặn các cuộc tấn công Brute Force hiệu quả.
Kích hoạt xác thực hai lớp (2FA)
Ngoài mật khẩu, người dùng còn phải nhập mã xác thực từ điện thoại hoặc email.
Ngay cả khi hacker biết mật khẩu, họ vẫn không thể đăng nhập nếu không có mã xác thực.
Sử dụng Firewall WordPress
Các plugin như:
- Wordfence Security
- Sucuri Security
- All In One WP Security
- Cloudflare WAF
có thể giúp chặn bot, IP độc hại và các hình thức tấn công phổ biến trước khi chúng tiếp cận website.
Đổi tên tài khoản Admin mặc định
Nếu website vẫn sử dụng username:
adminhãy đổi ngay sang tên tài khoản khác khó đoán hơn.
Điều này giúp hacker khó xác định thông tin đăng nhập hơn trong quá trình tấn công.
Các lỗi thường gặp khi đổi URL login WordPress

Việc đổi đường dẫn đăng nhập WordPress tương đối đơn giản, tuy nhiên nhiều quản trị viên vẫn gặp lỗi trong quá trình triển khai. Nếu không chuẩn bị kỹ, bạn có thể tự khóa chính mình khỏi khu vực quản trị website.
1. Quên đường dẫn đăng nhập mới
Đây là lỗi phổ biến nhất, đặc biệt với những website ít đăng nhập quản trị.
Sau khi đổi URL từ:
/wp-adminsang:
/secure-loginnhiều người không lưu lại thông tin và vài tuần sau hoàn toàn quên mất đường dẫn mới.
Giải pháp:
- Lưu URL đăng nhập vào trình quản lý mật khẩu.
- Gửi cho quản trị viên liên quan.
- Lưu trong tài liệu quản lý website.
2. Không truy cập được khu vực quản trị
Sau khi cài plugin đổi URL login, một số website có thể xuất hiện lỗi:
- 404 Not Found.
- Redirect Loop.
- Trang trắng.
- Không hiển thị form đăng nhập.
Nguyên nhân thường đến từ:
- Xung đột plugin bảo mật.
- Xung đột plugin cache.
- File .htaccess cấu hình sai.
- Hosting sử dụng cache server.
Giải pháp:
- Xóa cache website.
- Xóa cache Cloudflare.
- Vô hiệu hóa plugin bằng File Manager nếu cần.
- Khôi phục backup gần nhất.
3. Plugin đổi URL login không hoạt động
Một số hosting hoặc plugin cache mạnh có thể khiến URL mới không được cập nhật ngay.
Khi đó bạn cần:
- Xóa cache trình duyệt.
- Xóa cache WordPress.
- Xóa cache CDN.
- Lưu lại Permalink một lần nữa.
4. Chặn nhầm người dùng hợp lệ
Nếu sử dụng .htaccess hoặc giới hạn IP truy cập, bạn có thể vô tình khóa chính mình hoặc nhân viên khỏi website.
Điều này thường xảy ra khi:
- IP Internet thay đổi.
- Nhân viên làm việc từ xa.
- Sử dụng mạng 4G/5G có IP động.
Vì vậy hãy luôn chuẩn bị phương án dự phòng trước khi áp dụng các quy tắc bảo mật nghiêm ngặt.
Kinh nghiệm thực tế khi triển khai cho website WordPress

Qua quá trình triển khai và bảo trì hàng trăm website WordPress cho doanh nghiệp, Halo Media nhận thấy việc đổi URL đăng nhập mang lại hiệu quả rõ rệt nếu được thực hiện đúng cách.
Không đặt URL quá dễ đoán
Nhiều người đổi từ:
/wp-adminthành:
/admin
/admin-login
/login123Thực tế đây vẫn là những URL rất dễ bị bot đoán ra.
Nên sử dụng đường dẫn mang tính riêng biệt hơn, ví dụ:
/halo-secure
/member-access
/dashboard-privateLuôn backup trước khi thay đổi
Dù sử dụng plugin hay chỉnh sửa code, hãy backup toàn bộ website trước khi thực hiện.
Điều này giúp bạn nhanh chóng khôi phục nếu xảy ra lỗi ngoài ý muốn.
Kiểm tra lại sau khi cấu hình
Sau khi đổi URL đăng nhập, hãy thử:
- Đăng xuất và đăng nhập lại.
- Kiểm tra trên trình duyệt khác.
- Kiểm tra trên điện thoại.
- Kiểm tra ở chế độ ẩn danh.
Nếu mọi thứ hoạt động bình thường mới nên áp dụng chính thức.
Không phụ thuộc vào một lớp bảo mật duy nhất
Đây là sai lầm phổ biến nhất của nhiều quản trị viên WordPress.
Đổi URL login chỉ nên là một phần trong hệ thống bảo mật gồm:
- Firewall.
- 2FA.
- Mật khẩu mạnh.
- Backup định kỳ.
- Giới hạn đăng nhập sai.
- Cập nhật WordPress thường xuyên.
Khi kết hợp nhiều lớp bảo vệ, website sẽ an toàn hơn rất nhiều trước các hình thức tấn công hiện nay.
Có nên ẩn hoàn toàn /wp-admin không?
Câu trả lời là không cần thiết phải ẩn tuyệt đối.
Mục tiêu chính không phải là làm cho hacker “không tìm thấy” website của bạn, mà là giảm thiểu các cuộc tấn công tự động và tăng chi phí tấn công của kẻ xấu.
Đối với hầu hết website WordPress hiện nay, phương án tối ưu là:
- Đổi URL đăng nhập.
- Giới hạn số lần đăng nhập sai.
- Bật xác thực hai lớp.
- Sử dụng plugin bảo mật.
- Kích hoạt tường lửa Cloudflare.
Đây là giải pháp cân bằng giữa bảo mật, hiệu suất và khả năng quản trị lâu dài.
Kết luận
Ẩn /wp-admin và đổi đường dẫn đăng nhập là một bước bảo mật cơ bản nhưng rất hiệu quả trong việc giảm thiểu các cuộc tấn công tự động vào WordPress.
Tuy nhiên, đây không phải là giải pháp duy nhất. Để website an toàn, bạn cần kết hợp nhiều phương pháp như sử dụng mật khẩu mạnh, bật xác thực 2 lớp và tối ưu hệ thống bảo mật tổng thể.
Nếu triển khai đúng cách, bạn không chỉ bảo vệ website tốt hơn mà còn giúp hệ thống hoạt động ổn định và tránh các rủi ro không đáng có trong quá trình vận hành.

Bài viết liên quan
Thông báo Bộ Công Thương: bắt buộc với web nào? Hướng dẫn 2026
Nếu bạn đang vận hành một website bán hàng tại Việt Nam, đặc biệt là
Th7
Phân biệt Thông báo vs Đăng ký Bộ Công Thương
Nếu bạn đang vận hành website bán hàng tại Việt Nam, đặc biệt là website
Th7
Lỗi 500, 502, 503, 504 WordPress: Phân biệt và cách xử lý chi tiết
Khi vận hành website WordPress trong thời gian dài, việc gặp các lỗi thuộc nhóm
Th6
SSL hết hạn: 5 dấu hiệu + cách gia hạn miễn phí Let Encrypt
SSL là một trong những thành phần bảo mật quan trọng nhất của website hiện
Th6
Heatmap cho Landing Page: Hướng dẫn sử dụng Hotjar và Microsoft Clarity
Nếu bạn đang chạy landing page mà chỉ nhìn vào số liệu kiểu traffic, time
Th6
Backup WordPress: 3-2-1 Strategy + 7 Plugin Tốt Nhất 2026
Backup WordPress là một trong những công việc quan trọng nhất khi vận hành website
Th6