หัวข้อภายในบทความนี้
Toggleการเพิ่ม CAPTCHA ในหน้า Login ของ WordPress เป็นอีกหนึ่งวิธีที่ช่วยป้องกันการโจมตีแบบ Brute-force ซึ่งเป็นการพยายามเข้าสู่ระบบด้วย Username และ Password ซ้ำ ๆ โดยอัตโนมัติ
คู่มือนี้แนะนำการใช้งานปลั๊กอิน All-In-One Security (AIOS) และตั้งค่า Simple math CAPTCHA สำหรับหน้า Login
ขั้นตอนการดำเนินการ
1. เข้าสู่หน้า WordPress Login
เปิด Web Browser และเข้าสู่หน้า Login ของเว็บไซต์ WordPress
โดยปกติ URL จะอยู่ในรูปแบบ https://yourdomain.com/wp-login.php หรือ https://yourdomain.com/wp-admin
(1) ระบุ Username
(2) ระบุ Password
(3) คลิกปุ่ม Login
หมายเหตุ: หากเว็บไซต์มีการเปลี่ยน Login URL จาก wp-login.php เป็น URL อื่น ให้ใช้ URL ที่กำหนดไว้สำหรับเว็บไซต์นั้น
2. เข้าสู่ WordPress Dashboard
หลังจาก Login สำเร็จ จะเข้าสู่หน้า WordPress Dashboard
จากเมนูด้านซ้าย เลือก
(1) Plugins → (2) Add Plugin
3. ค้นหา All-In-One Security
ในช่อง Search Plugins ให้ค้นหา “All-In-One Security” หรือสามารถพิมพ์คำค้นว่า “WP Security” เพื่อค้นหา Plugin ได้เช่นกันค่ะ
หลังจากติดตั้งสำเร็จแล้วให้กด Activate
4. ตั้งค่า Security เบื้องต้น
หลังจากเปิดใช้งาน AIOS ระบบอาจแสดงหน้าต่าง Welcome to All-In-One Security!
(1) คลิก Start
User Security
- ✅ Prevent user enumeration – ป้องกันการค้นหา Username ของผู้ใช้งาน
- ✅ Login lockdown – ล็อกการ Login เมื่อกรอกรหัสผิดเกินกำหนด ป้องกัน Brute-force
- ✅ Force logout – บังคับ Logout อัตโนมัติหลังเวลาที่กำหนด
- ❌ Require two-factor authentication for all roles – บังคับใช้ 2FA กับผู้ใช้งานทุก Role ซึ่งไม่จำเป็นสำหรับการตั้งค่า CAPTCHA
หลังจากตั้งค่าเรียบร้อยแล้วให้กด (1) Confirm
File Security
Disable PHP file editing – ป้องกันการแก้ไขไฟล์ PHP ผ่าน WordPress Dashboard
Enable iframe protection – ป้องกันการนำเว็บไซต์ไปแสดงผ่าน iframe ที่อาจนำไปสู่การโจมตีแบบ Clickjacking
- ⚠️ Copy protection (แนะนำ: เปิดเมื่อไม่อยากให้ผู้ใช้ Copy เนื้อหา)– ป้องกันการคัดลอกเนื้อหาบนเว็บไซต์ ซึ่งไม่เกี่ยวกับการป้องกัน Brute-force
หลังจากตั้งค่าเรียบร้อยแล้วให้กด (1) Confirm
Spam Prevention
- ✅ Detect spambots (mark, don’t discard) – ตรวจจับความคิดเห็นที่มีลักษณะเป็น Spam และทำเครื่องหมายไว้ โดยไม่ลบความคิดเห็นออกทันที
- ⚠️ Auto block IP after 3 spam comments (แนะนำ: พิจารณาก่อนเปิดใช้งาน) – บล็อก IP อัตโนมัติเมื่อพบว่ามีการส่ง Spam Comment ครบ 3 ครั้ง ช่วยลด Spam จาก IP เดิม
หลังจากตั้งค่าเรียบร้อยแล้วให้กด (1) Confirm
Firewall
- ⚠️ Block XMLRPC (แนะนำ: เปิดเมื่อเว็บไซต์ไม่ใช้งาน XML-RPC) – บล็อกการใช้งาน xmlrpc.php เพื่อช่วยป้องกันการโจมตี
- ✅ Turn on 6G method blocking – บล็อก Request ที่มีลักษณะน่าสงสัย
- ✅ Pre-load firewall rules – โหลดกฎ Firewall ก่อน WordPress ทำงาน
- ⚠️ Enable .htaccess rules (แนะนำ: ตรวจสอบก่อนเปิด) – เพิ่มกฎความปลอดภัยใน .htaccess
หลังจากตั้งค่าเรียบร้อยแล้วให้กด (1) Confirm
หลังจากตั้งค่าและ Confirm ทั้ง 4 หัวข้อแล้ว ให้กด (1) Save and continue
ที่ Step ที่ 2-5 ให้คลิก Skip this step
ที่ Step ที่ 6 ให้คลิก Go to the dashboard
5. เข้าสู่เมนู Brute Force
หลังจากตั้งค่า AIOS เรียบร้อยแล้ว ที่หน้า Dashboard เมนูด้านซ้ายภายใต้หัวข้อ AIOS → (1) เลือก Brute Force
ที่หน้า Brute force
(1) เลือก Captcha Setting
(2) เลือก Captcha ที่ต้องการใช้งาน
ในคู่มือนี้ ทางเราจะเลือก Simple math CAPTCHA เป็นตัวอย่าง เนื่องจากไม่จำเป็นต้องสร้าง Site Key หรือ Secret Key จากบริการภายนอก เช่น Cloudflare Turnstile หรือ Google reCAPTCHA ทำให้สามารถตั้งค่าได้ง่ายและสะดวกยิ่งขึ้นค่ะ
6. เปิด CAPTCHA สำหรับหน้า Login
เลื่อนลงมาที่หัวข้อ WordPress forms CAPTCHA settings
(1) เปิดตัวเลือก Enable CAPTCHA on login page ให้เป็น ON – การตั้งค่านี้จะเพิ่ม CAPTCHA เข้าไปในหน้า Login ของ WordPress
ส่วนตัวเลือกอื่น เช่น Registration, Lost Password และ Comment สามารถเปิดเพิ่มเติมได้ตามลักษณะการใช้งานของเว็บไซต์
7. บันทึกการตั้งค่า
ตรวจสอบว่า
- Default CAPTCHA: เลือก Simple math CAPTCHA เรียบร้อยแล้ว
- Enable CAPTCHA on login page: เปิดใช้งาน
จากนั้นเลื่อนลงและคลิก (1) Save Settings เพื่อบันทึกการตั้งค่าค่ะ
หากระบบแจ้งว่า “The settings have been successfully updated.” หมายความว่า บันทึกการตั้งค่าเรียบร้อยแล้ว และ CAPTCHA สามารถใช้งานได้ตามการตั้งค่าที่กำหนด
8. ทดสอบ CAPTCHA
ออกจากระบบ WordPress โดยเลือก Log Out จากนั้นเข้าสู่ https://yourdomain.com/wp-login.php (ควรพบช่อง CAPTCHA บริเวณหน้า Login)
ตัวอย่างเช่นระบบอาจแสดงโจทย์คณิตศาสตร์ดังรูป:
9. การเปลี่ยน Login URL (เพิ่มเติม)
หากต้องการเปลี่ยน URL การ Login สามารถดำเนินการตามขั้นตอนนี้ได้เลย
(1) เลือก Brute Force
(2) Enable rename login page feature: กดเปิดใช้งาน
(3) Login page URL: ตั้งชื่อ path ที่ต้องการ
(4) กด Save settings
ตัวอย่าง: https://yourdomain.com/login/
ข้อควรระวัง: หากเปลี่ยน Login URL ต้องจดจำ URL ใหม่ไว้ เนื่องจาก URL เดิม wp-login.php อาจไม่สามารถใช้เข้าสู่หน้า Login ได้ตามการตั้งค่า
10. ทดสอบเข้า Login URL ใหม่
ตัวอย่างเว็บไซต์: https://bangmodkb.com/login