WP Manifestindependent plugin directory
manifest / security / wordpress_mesterjelszo

Mesterjelszó

A **Mesterjelszó** bővítmény egyetlen, admin által beállított jelszóval zárolja a teljes weboldalt a nyilvánosság elől. Amíg a látogató nem adja meg a helyes jelszót, semmilyen weboldal-tartalomhoz (oldalak, bejegyzések, egyedi tartalomtípusok), a WordPress REST API-hoz vagy a bejelentkezési felülethez nem fér hozzá.

by galandras12 + AI · github.com/galandras12/wordpress_mesterjelszo · website

0stars
0forks

Install

The author publishes release zips, so WP-CLI can install straight from GitHub:

wp plugin install https://github.com/galandras12/wordpress_mesterjelszo/releases/download/Kiad%C3%A1s/mesterjelszo-1.0.4.zip

Readme

🔒 Mesterjelszó

Védd egyetlen jelszóval a teljes WordPress weboldalt — oldalak, bejegyzések, egyedi tartalomtípusok, a REST API és a bejelentkezési felület.

FunkciókTelepítésBeállításokGYIKBiztonságChangelog


📖 Miről szól?

A Mesterjelszó egy önállóan fejlesztett, saját kódbázisú WordPress bővítmény, amely egyetlen, admin által beállított jelszóval zárolja a teljes weboldalt a nyilvánosság elől — ideális fejlesztés alatt álló, ügyfélnek bemutatandó, vagy éppen ideiglenesen zárolandó weboldalakhoz.

Amíg a látogató nem adja meg a helyes jelszót, semmilyen tartalomhoz (oldalak, bejegyzések, egyedi tartalomtípusok), a WordPress REST API-hoz vagy a bejelentkezési felülethez nem fér hozzá — miközben a Jetpack és hasonló, REST API-ra/XML-RPC-re támaszkodó szolgáltatások továbbra is zavartalanul működnek.


✨ Funkciók

🎨 Admin felület

  • Modern, kártya-alapú, reszponzív dizájn, 4 fület (Alapbeállítások / Megjelenés / Biztonság / Napló)
  • Élő előnézet panel — azonnal látod, mit lát majd a látogató
  • Feltölthető logó, automatikusan megjelenő weboldal-név
  • Szabadon szerkeszthető, korlátozott HTML-t támogató üzenet
  • Háttér: szín vagy kép, állítható átlátszóság
  • Világos / sötét / automatikus megjelenési mód
  • Egyedi kiemelő- és szövegszín

🔐 Biztonság

  • Mesterjelszó egyirányú (WordPress core szabvány szerinti) hash-elve tárolva
  • Admin felületen megtekinthető a jelenlegi jelszó (csapat-koordinációhoz)
  • Brute-force védelem: próbálkozás-limit + ideiglenes zárolás
  • Biztonságos, HttpOnly, SameSite sütire épülő munkamenet
  • Opcionális "Emlékezz rám" (alapból kikapcsolva, 15 nap)
  • Megbízható IP-címek listája (CIDR-támogatással)
  • Nonce-védelem, input validáció, output escaping mindenhol

🔌 Kompatibilitás

  • Automatikus Jetpack-kompatibilitás (REST API kivétel-lista + XML-RPC mentesítés)
  • Testreszabható REST API route-kivételek
  • Testreszabható AJAX végpont-kivételek (pl. nagy fájlfeltöltőkhöz)
  • HTTP 200 alapértelmezett válasz a jelszókérő oldalon (nincs tárhelyi/CDN hibaoldal-ütközés)

📊 Naplózás

  • Bejelentkezési napló: sikertelen próbálkozások IP-cím + ország/város szerint
  • Összesítők: 1 nap / 1 hét / 1 hónap / 1 év bontásban
  • Automatikus 1 éves megőrzési idő, kézi törlési lehetőség
  • Késleltetett, gyorsítótárazott geolokáció (nem lassítja a látogatót)


🖼️ Előnézet

Admin felület Jelszókérő felület
Kártya-alapú beállítások élő előnézettel Középre igazított, nagy betűs, akadálymentes

(Screenshot-ok ide kerülhetnek — assets/screenshot-1.png, assets/screenshot-2.png)


🚀 Telepítés

1. módszer — ZIP feltöltés (ajánlott)
  1. Töltsd le a legfrissebb kiadást (mesterjelszo.zip)
  2. WordPress admin → Bővítmények → Új hozzáadása → Bővítmény feltöltése
  3. Válaszd ki a ZIP fájlt, majd kattints a Telepítés most gombra
  4. Aktiváld a bővítményt
2. módszer — FTP / kézi telepítés
# Klónozd vagy másold a mesterjelszo mappát a plugins könyvtárba
cp -r mesterjelszo /var/www/html/wp-content/plugins/

Ezután aktiváld a Bővítmények menüpontban.

3. módszer — WP-CLI
wp plugin install mesterjelszo.zip --activate


Gyorsindítás

1. Aktiválás után navigálj a "Mesterjelszó" admin menüponthoz
2. Alapbeállítások fül → állítsd be a mesterjelszót → Beállítások mentése
3. Kapcsold be a "Weboldal védelmének bekapcsolása" kapcsolót
4. Kész — a weboldal mostantól jelszóval védett

[!TIP] Bejelentkezett adminisztrátorként a wp-admin irányítópult mindig elérhető marad, így soha nem zárhatod ki saját magad.


⚙️ Beállítások áttekintése

📁 Alapbeállítások fül
Beállítás Alapérték Leírás
Védelem bekapcsolása ✅ Be Fő ki/be kapcsoló
Mesterjelszó (nincs) Egyirányú hash-elve tárolva
Jelenlegi jelszó megtekintése Csak admin, AJAX + nonce védett
Adminisztrátorok mentesítése ✅ Be Bejelentkezett adminok átugorják a zárat
🎨 Megjelenés fül
Beállítás Alapérték Leírás
Logó (nincs) Média-feltöltőn keresztül
Weboldal nevének megjelenítése ✅ Be Beállítások → Általános alapján
Üzenet (alap szöveg) Korlátozott HTML engedélyezett
Háttér típusa Szín Szín vagy kép
Háttér átlátszósága 100% 0–100%
Megjelenési mód Sötét Világos / Sötét / Automatikus
🔐 Biztonság fül
Beállítás Alapérték Leírás
Munkamenet hossza 24 óra 1–720 óra
"Emlékezz rám" ❌ Ki Ha be, 1–365 nap (alap: 15)
Próbálkozás-limit 5 Ennyi után zárolás
Zárolás időtartama 15 perc 1–1440 perc
REST API kivételek jetpack/v4, jetpack-blogs/1.1 Soronkénti route-prefix lista
AJAX végpont kivételek (üres) Más bővítmények kompatibilitásához
503 HTTP állapotkód ❌ Ki ⚠️ Lásd Biztonsági modell
Megbízható IP-címek ❌ Ki Pontos IP vagy CIDR (203.0.113.0/24)
📊 Napló fül

Sikertelen bejelentkezési próbálkozások listája IP-cím, ország és város szerint, 1 nap / 1 hét / 1 hónap / 1 év bontású összesítővel. Legfeljebb 1 évig tárolva, kézzel bármikor törölhető.


🛡️ Biztonsági modell

┌─────────────────────────────────────────────────────────┐
│  Mesterjelszó  →  wp_hash_password()  →  wp_options      │
│  (egyirányú, visszafejthetetlen - a hitelesítéshez)      │
├─────────────────────────────────────────────────────────┤
│  Mesterjelszó  →  AES-256-CBC (AUTH_KEY alapú kulcs)     │
│  (visszafejthető - KIZÁRÓLAG admin megtekintéshez)       │
├─────────────────────────────────────────────────────────┤
│  Munkamenet    →  SHA-256 token  →  HttpOnly/SameSite    │
│  próbálkozás   →  anonimizált IP-hash  →  transient       │
│  napló         →  valós IP + geo  →  egyedi DB tábla     │
└─────────────────────────────────────────────────────────┘
  • A látogatói jelszó-ellenőrzés mindig, kizárólag az egyirányú hash-t használja.
  • A "jelszó megtekintése" funkcióhoz egy második, visszafejthető, AES-256-CBC-vel titkosított másolat is tárolásra kerül — a kulcs a wp-config.php-ban (nem az adatbázisban!) tárolt AUTH_KEY/AUTH_SALT értékekből származik.
  • A próbálkozás-korlátozás anonimizált IP-hash-t használ, sosem olvasható IP-t.
  • A bejelentkezési napló — biztonsági auditálási céllal, szándékosan — valós IP-címet tárol, legfeljebb 1 évig.

[!WARNING] 503-as HTTP állapotkód (opcionális, alapból KIKAPCSOLVA): egyes tárhelyek/CDN-ek/biztonsági bővítmények (pl. Wordfence, LiteSpeed Cache) a saját hibaoldalukkal helyettesíthetik a 503-as választ, ami a teljes weboldalt elérhetetlenné teheti. Ezért 1.0.2 óta ez a beállítás alapból ki van kapcsolva — csak akkor kapcsold be, ha biztos vagy benne, hogy a tárhelyed helyesen kezeli.


❓ GYIK

Kizárhatom saját magam a weboldalamról?

Nem — bejelentkezett, adminisztrátori jogosultsággal rendelkező felhasználók számára a wp-admin irányítópult mindig elérhető marad.

Miért nem működik a Jetpack bekapcsolt védelem mellett?

Ellenőrizd, hogy 1.0.1 vagy újabb verziót használsz-e — ez tartalmazza az automatikus XML-RPC mentesítést és a Jetpack REST route-kivételeket.

A védelem bekapcsolása után "Error 503"-at kapok, minden elérhetetlen!

Ez az 1.0.2-ben javított hiba. Frissíts a legújabb verzióra — a jelszókérő oldal mostantól alapból HTTP 200-at küld.

Hogyan adhatok hozzá kivételt egy másik bővítményhez?

Biztonság fül → "AJAX végpont kivételek" (admin-ajax.php action-nevekhez) vagy "REST API kivételek" (REST route-prefixekhez).


📁 Könyvtárszerkezet

mesterjelszo/
├── mesterjelszo.php              # Fő plugin fájl
├── uninstall.php                 # Eltávolításkori takarítás
├── readme.txt                    # WordPress.org szabványos leírás
├── README.md                     # Ez a fájl (GitHub)
├── changelog.txt                 # Részletes changelog
├── includes/
│   ├── class-mesterjelszo.php
│   ├── class-mesterjelszo-activator.php
│   ├── class-mesterjelszo-deactivator.php
│   ├── class-mesterjelszo-security.php
│   ├── class-mesterjelszo-admin.php
│   ├── class-mesterjelszo-public.php
│   └── class-mesterjelszo-login-log.php
├── admin/
│   ├── css/mesterjelszo-admin.css
│   ├── js/mesterjelszo-admin.js
│   └── partials/settings-page.php
├── public/
│   ├── css/mesterjelszo-public.css
│   ├── js/mesterjelszo-public.js
│   └── partials/gate-page.php
└── languages/
    └── mesterjelszo.pot


📜 Changelog

Rövid összefoglaló — a teljes, részletes napló a changelog.txt fájlban.

Verzió Típus Összefoglaló
1.0.4 🔥 Hotfix Színválasztó + médiafeltöltő gombok javítva, alapértelmezett világos téma
1.0.3 🔥 Hotfix Admin fülek kattintás-hiba javítva (natív JS), vörös hibajelzés + remegés animáció rontott jelszónál
1.0.2 🔥 Hotfix 503 → 200 alapértelmezett válasz, bejelentkezési napló, megbízható IP-k, AJAX kivételek
1.0.1 ✨ Funkció Jelszó-megtekintés, "Emlékezz rám", Jetpack/REST/XML-RPC kompatibilitás
1.0.0 🎉 Kiadás Első nyilvános verzió


🤝 Közreműködés

Hibát találtál vagy javaslatod van? Nyiss egy Issue-t, vagy küldj egy Pull Requestet.


📄 Licenc

GPLv2 vagy újabb — lásd a LICENSE fájlt.



Készítette: galandras12 + AI

GitHub profil · Repository

Read the full README on GitHub →

Releases

TagPublishedAssetDownloads
Kiadás Jul 22, 2026 mesterjelszo-1.0.4.zip 0