Inspectează request-urile înainte să ajungă la PHP. Reguli OWASP blochează pattern-uri tipice de injectare. Uneori un formular legitim e blocat — atunci whitelistezi regula cu grijă, nu dezactivezi tot WAF-ul.
Imunify360 pe scurt
Scan malware în fișiere
Protecție brute-force (wp-login, xmlrpc)
Patch virtual uneori, fără a aștepta update plugin
WAF + Imunify360 reduc suprafața de atac; disciplina (update, 2FA, backup) o închide. Pe hosting KabyNode aceste straturi sunt incluse — verifică totuși că site-ul tău nu rulează software abandonat.
False positive: cum le gestionezi
Un checkout sau un webhook Stripe poate fi blocat de o regulă WAF agresivă. Simptome: 403/406 pe POST. Soluție: identifică rule ID în log ModSecurity, exclude precis acel path — nu „Disable Security” global.
xmlrpc.php și wp-login
Brute-force-ul lovește aceste endpoint-uri non-stop. Imunify rate-limit + dezactivare xmlrpc dacă nu folosești Jetpack/app mobile vechi. 2FA pe admin e obligatoriu. Securizare WordPress.
DDoS vs WAF
DDoS volumetric se absoarbe în rețea. WAF-ul oprește atacuri de aplicație (L7). Ai nevoie de ambele pe magazine și pe site-uri vizibile. Citește protecție DDoS și pagina Securitate.
Nu complet. WAF e la edge/server; în WP tot ai nevoie de update-uri, 2FA, principii least privilege. Completare: securizare WP.
Pot dezactiva Imunify pe un cont?
Nu e recomandat. Dacă ai false positive, cere suportului excepție pe path — pe hosting echipa știe stack-ul.
Am malware: ce fac?
Izolează, curăță cu Imunify/scanner, schimbă parole, rotație keys, restore din backup curat. Backup, Securitate.
SSL e suficient ca „securitate”?
SSL criptează traficul; nu oprește un plugin vulnerabil. Ai nevoie de straturi: SSL + WAF + update-uri.
Concluzie practică securitate
Activează straturile pe care le ai deja pe hosting, ține software-ul la zi și testează restore din backup o dată pe trimestru. Dacă un formular legitim e blocat, cere excepție pe path — nu opri WAF-ul. Resurse: Securitate, Protecție website, SSL, găzduire web.