KabyNode

WAF, ModSecurity și Imunify360 — ce te protejează pe hosting

Diferența dintre firewall de rețea, WAF ModSecurity și Imunify360. Cum blochează brute-force pe wp-login și ce nu poate înlocui un backup bun.

Trei straturi, un singur obiectiv

Atacurile pe site-uri WordPress nu așteaptă „când ai timp”. Pe hosting modern ai de obicei:

Pagina de produs: Securitate, Protecție website. Blog: DDoS.


Ce face WAF-ul

Inspectează request-urile înainte să ajungă la PHP. Reguli OWASP blochează pattern-uri tipice de injectare. Uneori un formular legitim e blocat — atunci whitelistezi regula cu grijă, nu dezactivezi tot WAF-ul.


Imunify360 pe scurt

Nu înlocuiește update-urile WordPress. Completare: securizare WP 2026.


Ce NU rezolvă WAF-ul

  1. Parolă admin slabă + zero 2FA
  2. Plugin nulled
  3. Lipsa backup-ului — backup automat
  4. Email phishing către angajați

Concluzie

WAF + Imunify360 reduc suprafața de atac; disciplina (update, 2FA, backup) o închide. Pe hosting KabyNode aceste straturi sunt incluse — verifică totuși că site-ul tău nu rulează software abandonat.


False positive: cum le gestionezi

Un checkout sau un webhook Stripe poate fi blocat de o regulă WAF agresivă. Simptome: 403/406 pe POST. Soluție: identifică rule ID în log ModSecurity, exclude precis acel path — nu „Disable Security” global.


xmlrpc.php și wp-login

Brute-force-ul lovește aceste endpoint-uri non-stop. Imunify rate-limit + dezactivare xmlrpc dacă nu folosești Jetpack/app mobile vechi. 2FA pe admin e obligatoriu. Securizare WordPress.


DDoS vs WAF

DDoS volumetric se absoarbe în rețea. WAF-ul oprește atacuri de aplicație (L7). Ai nevoie de ambele pe magazine și pe site-uri vizibile. Citește protecție DDoS și pagina Securitate.


Backup rămâne ultima linie

WAF-ul reduce riscul; backup-ul salvează când ceva trece. Retenție 7–14+ zile, test de restore. Backup pe hosting, planuri cu backup inclus.


FAQ securitate pe hosting

WAF-ul înlocuiește pluginul de securitate WP?

Nu complet. WAF e la edge/server; în WP tot ai nevoie de update-uri, 2FA, principii least privilege. Completare: securizare WP.

Pot dezactiva Imunify pe un cont?

Nu e recomandat. Dacă ai false positive, cere suportului excepție pe path — pe hosting echipa știe stack-ul.

Am malware: ce fac?

Izolează, curăță cu Imunify/scanner, schimbă parole, rotație keys, restore din backup curat. Backup, Securitate.

SSL e suficient ca „securitate”?

SSL criptează traficul; nu oprește un plugin vulnerabil. Ai nevoie de straturi: SSL + WAF + update-uri.


Concluzie practică securitate

Activează straturile pe care le ai deja pe hosting, ține software-ul la zi și testează restore din backup o dată pe trimestru. Dacă un formular legitim e blocat, cere excepție pe path — nu opri WAF-ul. Resurse: Securitate, Protecție website, SSL, găzduire web.

Citește mai multe pe blogul KabyNode despre găzduire web și servere VPS Romania.