Список логинов
Видны ли логины авторов через /wp-json/wp/v2/users.
Проверим, не «светятся» ли логины авторов через REST API и страницы ?author=. Ничего на сайте не меняем и пароли не подбираем.
Углублённая проверка утечки логинов WordPress: /wp-json/wp/v2/users, перебор ?author=, индекс REST. Оценка A–F и таблица видимых логинов. Кратко — в WP Quick Check; здесь только брутфорс-векторы без подбора паролей.
Видны ли логины авторов через /wp-json/wp/v2/users.
Раскрываются ли реальные имена через author-страницы.
Какие ещё REST-эндпоинты доступны без авторизации.
Что и как закрыть — конкретными правилами для .htaccess или PHP.
Делаем GET-запрос к /wp-json/wp/v2/users и к /?author=1, /?author=2 и т.д. Смотрим, что отдаётся в ответе. Не пытаемся ничего записать, не подбираем пароли — только читаем то, что ваш сервер сам отдаёт публично.
Таблица логинов — реальные имена пользователей, которые видит любой без пароля. Оценка ниже C — закройте перечисление до массового подбора паролей. Рекомендации внизу — правила .htaccess или код в functions.php; для WooCommerce проверьте, не сломается ли checkout.
Не вердикт «навсегда» — стартовый чек-лист. Для ремонта под ключ — ссылка ниже.
Стандартная настройка WP — закрывается фильтром rest_endpoints или правилом в .htaccess.
Перебор id авторов — редирект на /author/login/ раскрывает логин.
После утечки логина брутфорсят wp-login — включите лимит попыток и 2FA.

По /wp-json/wp/v2/users бот видит логины — дальше брутфорс wp-login. Утечка через REST, author= и xmlrpc: закрываем без поломки редактора — не «отключите интернет».

Большинство взломов WordPress — автоматические сканеры, не «хакер лично на вас». Чек-лист за 30 минут отсекает подавляющее большинство ботов — не обзор платных «комплексных» решений.
Запустили инструмент и нужна интерпретация результатов? Разберём вместе и подскажем, что чинить.