Ich suche genau dasselbe. Wer weiß Rat?
Ich habe nach dieser Anleitung den Adminbereich meines Wordpress-WooCommerce-Shop abgesichert. Der Kunden-Login oder auch das Editieren des Profils klappt damit problemlos, aber beim Logout greift er auf die wp-login.php zu...
http://www.meinshop.de/wp-login.php?action=logout&redirect_to=http%3A%2F%2Fwww.meinshop.de%2Fmein-konto%2F&_wpnonce=123abc456defg
...und dadurch kommt es dann zur htaccess-Abfrage. Die kann der Kunde natürlich nicht beantworten, sondern nur authorisierte Admins.
Dieser htaccess-Schutz ist für mich aber noch aus einem weiteren Grund wichtig. Ich möchte per Fail2Ban erfolglose Loginversuche aussperren, so wie in dieser Regel beschrieben.
Im Kommentar zu einer Seite las ich dann das hier:
add_filter('logout_url','fix_logout_url');
function fix_logout_url($link){
//replace wp-login with login in the logout URL
$logout_url = str_replace("wp-login", "login", $link);
return $logout_url;
}
Aber wenn ich mir die wp-login.php kopiere und als logout.php benenne, könnte doch ein möglicher Angreifer diese dann wiederum missbrauchen für Login-Attacken oder?
Hat vielleicht jemand ein passendes Snippet parat oder fällt jemandem ein Trick ein, wie man das per Rewrite oder so in der htaccess lösen könnte?