▌▌ WEBSEC://CONSOLE

Track 01

🔐 Credential Attacks

Bots don't guess randomly anymore — they replay leaked username/password pairs from other breaches (credential stuffing) or try a handful of common passwords across many accounts (spraying) to dodge lockouts. Flip the breaker to see what stops them.

wp-login.php defense state
NONE2FA + RATE LIMIT
MODE
# No rate limiting, no 2FA, "admin" username
POST /wp-login.php  log=admin  pwd=Summer2026!
POST /wp-login.php  log=admin  pwd=Passw0rd
POST /wp-login.php  log=admin  pwd=Welcome1
POST /wp-login.php  log=admin  pwd=Admin123     -> 200 OK, session issued

Login hardening checklist