TL;DR — przeczytaj w 30 sekund
- Wyłączenie rejestracji w rdzeniu WordPressa to kwestia jednego pola w Ustawieniach → Ogólne
- Wtyczki typu WooCommerce czy membership mają własne systemy kont - trzeba je skonfigurować osobno
- Wyłączenie rejestracji nie usuwa istniejących użytkowników ani nie blokuje logowania
- To prosty krok porządkowy, ale nie zastępuje pełnej strategii bezpieczeństwa
Krótka odpowiedź
Aby wyłączyć rejestrację użytkowników w standardowym WordPressie, przejdź do Ustawienia → Ogólne → Członkostwo i odznacz opcję Każdy może się zarejestrować. Pamiętaj jednak, że wtyczki takie jak WooCommerce, systemy kursowe czy wtyczki membership posiadają niezależne formularze i ustawienia tworzenia kont - ich konfigurację należy sprawdzić osobno. Wyłączenie rejestracji nie wpływa na istniejące konta ani na możliwość logowania znanych użytkowników.
Dlaczego warto wyłączyć otwartą rejestrację na stronie, która jej nie potrzebuje
Nie każda witryna internetowa korzysta z funkcji samodzielnego zakładania kont przez odwiedzających. Na typowej stronie firmowej, blogu informacyjnym czy stronie usługowej otwarta rejestracja nie przynosi realnych korzyści, a jednocześnie tworzy wektor ataku i problem porządkowy. Automatyczne boty skanują sieć w poszukiwaniu formularzy rejestracyjnych i masowo tworzą konta, które zatykają bazę danych, generują spam w sekcji komentarzy (jeśli jest ona otwarta dla zalogowanych) i utrudniają zarządzanie listą użytkowników. Według materiału SmartHost, jeśli strona nie wykorzystuje funkcji wymagających kont użytkowników - np. strefy prywatnej, subskrypcji treści czy sklepu - najrozsądniej jest tę możliwość całkowicie wyłączyć. To pierwszy, prosty krok w higienie instalacji WordPressa, który nie wymaga instalowania dodatkowych wtyczek ani modyfikacji kodu.
Z perspektywy hostingu, mniejsza liczba niepotrzebnych kont oznacza lżejszą bazę danych, szybsze kopie zapasowe i mniejsze ryzyko, że skompromitowane konto (np. z przecieku haseł z innego serwisu) zostanie wykorzystane do ataku na panel administracyjny. Warto traktować to jako element rutynowego porządkowania, podobnie jak usuwanie nieużywanych wtyczek czy motywów.
Jak wyłączyć standardową rejestrację w rdzeniu WordPressa krok po kroku
Procedura jest identyczna w każdej czystej instalacji WordPressa i nie zależy od używanego motywu ani hostingu. W panelu administracyjnym należy wejść w Ustawienia → Ogólne, znaleźć sekcję Członkostwo i odznaczyć pole Każdy może się zarejestrować. Po zapisaniu zmian standardowa strona rejestracyjna (zazwyczaj dostępna pod adresem /wp-login.php?action=register) przestanie pozwalać na tworzenie nowych kont. Oficjalna dokumentacja WordPressa potwierdza, że opcja ta odpowiada za możliwość samodzielnej rejestracji.
Ważne: ta zmiana nie usuwa żadnych istniejących kont. Administratorzy, redaktorzy, autorzy, współpracownicy i subskrybenci nadal mogą logować się do panelu tak jak wcześniej. Zmiana dotyczy wyłącznie możliwości utworzenia nowego konta przez osobę odwiedzającą stronę. Administrator wciąż zachowuje możliwość ręcznego dodawania użytkowników przez Użytkownicy → Dodaj nowego użytkownika - co pozwala tworzyć konta dla pracowników, redaktorów lub współpracowników przy zamkniętej publicznej rejestracji. To kluczowa różnica: zamykamy drzwi dla nieznajomych, ale zachowujemy kontrolę nad tym, kto otrzymuje dostęp.
Domyślna rola nowego użytkownika - dlaczego nigdy nie powinna to być rola Administratora
Bezpośrednio pod opcją członkostwa znajduje się ustawienie Domyślna rola nowych użytkowników. W standardowej instalacji WordPressa dostępne są role: Administrator, Redaktor, Autor, Współpracownik i Subskrybent. Oficjalne materiały WordPressa zalecają, aby przy publicznej rejestracji domyślną rolą był Subskrybent - chyba że użytkownicy faktycznie mają otrzymywać możliwość tworzenia treści. Ustawienie roli Administratora jako domyślnej to poważny błąd bezpieczeństwa: nowo zarejestrowana osoba uzyskałaby pełną kontrolę nad stroną, w tym możliwość instalowania wtyczek, edycji motywów, zarządzania użytkownikami i usuwania treści. Jeśli odkryjesz, że rejestracja była przez dłuższy czas aktywna, koniecznie przejrzyj listę użytkowników i ich role - szukaj kont z uprawnieniami administracyjnymi, które nie powinny tam być.
Dobra praktyka hostingowa: regularnie audytuj listę użytkowników (Użytkownicy → Wszyscy użytkownicy), zwracając uwagę na datę utworzenia konta, przypisaną rolę i adres e-mail. W panelu hostingu (np. w phpMyAdmin lub narzędziach WP-CLI) możesz też szybko policzyć liczbę kont w poszczególnych rolach - gwałtowny wzrost liczby subskrybentów w krótkim czasie to sygnał, że boty aktywnie rejestrują się na stronie.
Dlaczego wyłączenie rejestracji w Ustawieniach nie zawsze wystarczy - WooCommerce i inne wtyczki
To jeden z najczęstszych momentów „dlaczego to nie działa”. Opcja w Ustawieniach → Ogólne kontroluje tylko standardowy mechanizm rejestracji WordPressa. Wiele wtyczek implementuje własne systemy kont z oddzielnymi formularzami, własnymi tabelami w bazie danych lub rozszerzonymi profilami. Dotyczy to m.in. systemów członkowskich (membership), platform kursowych (LMS), niektórych wtyczek formularzy kontaktowych oraz - co najważniejsze dla e-commerce - WooCommerce. Jeśli po odznaczeniu pola „Każdy może się zarejestrować” nadal widzisz formularz zakładania konta, musisz zidentyfikować, która wtyczka go generuje, i sprawdzić jej ustawienia.
W przypadku WooCommerce zarządzanie kontami klientów znajduje się w WooCommerce → Ustawienia → Konta i prywatność. W sekcji dotyczącej tworzenia kont można określić, czy klient może utworzyć konto podczas składania zamówienia, po złożeniu zamówienia lub bezpośrednio na stronie „Moje konto”. Jeśli celem jest całkowite zablokowanie samodzielnego tworzenia kont w sklepie, trzeba wyłączyć te opcje oraz wyłączyć standardową rejestrację WordPressa. Decyzja jednak nie zawsze jest prosta: konto klienta pozwala przeglądać historię zamówień, zarządzać adresami dostawy i uzyskiwać dostęp do zakupionych produktów cyfrowych. Wyłączenie rejestracji w sklepie może pogorszyć doświadczenie użytkownika (UX) i zwiększyć koszty obsługi klienta. Decyzję należy uzależnić od modelu biznesowego konkretnego sklepu.
Bezpieczeństwo: wyłączenie rejestracji to element higieny, a nie kompletna ochrona
Ograniczenie możliwości tworzenia kont zmniejsza powierzchnię ataku - eliminuje automatyczne generowanie użytkowników przez boty i redukuje liczbę kont, które mogą zostać skompromitowane (np. przez ataki credential stuffing). To rozsądny element porządkowania WordPressa. Nie oznacza to jednak, że sama ta zmiana zabezpiecza stronę. Nadal konieczne są: regularne aktualizacje rdzenia WordPressa, motywu i wtyczek; stosowanie silnych, unikalnych haseł (najlepiej z menedżerem haseł); ograniczanie liczby kont z rolą Administratora do absolutnego minimum; oraz wdrożenie dodatkowych mechanizmów ochrony logowania - np. dwuskładnikowego uwierzytelniania (2FA), ograniczania liczby prób logowania (rate limiting) lub ochrony formularza logowania przez CAPTCHA/honeypot.
Warto pamiętać, że rejestracja i logowanie to dwie różne funkcje. Wyłączenie możliwości zakładania nowych kont nie blokuje panelu logowania (wp-login.php) dla użytkowników, którzy już posiadają konto. Jeśli zauważysz nagły napływ nowych użytkowników, najpierw zweryfikuj, czy rejestracja powinna być aktywna, a następnie przejrzyj listę użytkowników pod kątem daty utworzenia, ról i adresów e-mail. Nie usuwaj kont masowo bez weryfikacji - w sklepach WooCommerce, serwisach membership czy platformach kursowych część z nich może należeć do prawdziwych klientów. Porządkować istniejące konta warto po wyłączeniu rejestracji, by nie dopuszczać do dalszego zagmatwania bazy.
Jeśli szukasz hostingu, który ułatwia zarządzanie bezpieczeństwem WordPressa (automatyczne aktualizacje, WAF, staging, codzienne backupy), dhosting.pl oferuje to w standardzie bez dodatkowych kosztów.
Jeśli chcesz zgłębić temat, zajrzyj też do naszych powiązanych poradników: Bezpieczeństwo WordPress na hostingu - co warto wiedzieć, Hosting zoptymalizowany pod WordPress - ranking i porównanie, Dlaczego regularne backupy to podstawa bezpieczeństwa strony, Certyfikat SSL - co to jest i dlaczego każda strona powinna go mieć.
Hosting WordPress z własną infrastrukturą — LiteSpeed i CloudLinux
Sprawdź ofertę