PHP / Magento Dev Blog

  • Home

Magento 2 admin account locked by brute force attack – unlock and protection

by Henryk Tews / Monday, 17 August 2026 / Published in Magento / Adobe Commerce

An administrator account was locked after a dictionary attack – 10,000 login attempts in one hour. Magento locks an account after 6 failed attempts for 30 minutes. Problem: the attacker kept resetting the counter by changing IP, while the real admin could not log in. Fix time: 1 hour.

Symptoms

  • Admin cannot log in – “Account is locked”
  • “Forgot password” reset does not help – email not arriving (inbox full of alerts)
  • Nginx access log: thousands of POSTs to /admin_XXXXX/admin/ from different IPs
  • Account locks again minutes after unlocking

Immediate unlock

UPDATE admin_user
SET failures_num = 0,
    first_failure = NULL,
    lock_expires = NULL
WHERE username = 'admin';

Stopping the attack

awk '{print $1}' /var/log/nginx/access.log \
  | sort | uniq -c | sort -rn | head -30

iptables -A INPUT -s 185.220.0.0/16 -j DROP

geo $allowed_ip {
    default  0;
    1.2.3.4  1;  # office
    5.6.7.8  1;  # VPN
}
server {
    location /admin_XXXXX/ {
        if ($allowed_ip = 0) { return 403; }
    }
}

Long-term hardening

bin/magento setup:config:set --backend-frontname="panel_$(openssl rand -hex 6)"
bin/magento module:enable Magento_TwoFactorAuth
bin/magento setup:upgrade

Takeaways

The /admin URL is scanned automatically by bots several times a day. Changing the URL, IP whitelist and 2FA together make brute force practically impossible. Fail2ban as an additional layer blocks attackers after 3 failed attempts before they reach Magento.

About Henryk Tews

What you can read next

Strategy pattern in PHP – and how Magento 2 uses it in pricing
Xdebug – configuration, PHPStorm, debugging Magento plugins

© 2026 Created by

TOP
Zarządzaj zgodą
Aby zapewnić jak najlepsze wrażenia, korzystamy z technologii, takich jak pliki cookie, do przechowywania i/lub uzyskiwania dostępu do informacji o urządzeniu. Zgoda na te technologie pozwoli nam przetwarzać dane, takie jak zachowanie podczas przeglądania lub unikalne identyfikatory na tej stronie. Brak wyrażenia zgody lub wycofanie zgody może niekorzystnie wpłynąć na niektóre cechy i funkcje.
Funkcjonalne Always active
Przechowywanie lub dostęp do danych technicznych jest ściśle konieczny do uzasadnionego celu umożliwienia korzystania z konkretnej usługi wyraźnie żądanej przez subskrybenta lub użytkownika, lub wyłącznie w celu przeprowadzenia transmisji komunikatu przez sieć łączności elektronicznej.
Preferencje
Przechowywanie lub dostęp techniczny jest niezbędny do uzasadnionego celu przechowywania preferencji, o które nie prosi subskrybent lub użytkownik.
Statystyka
Przechowywanie techniczne lub dostęp, który jest używany wyłącznie do celów statystycznych. Przechowywanie techniczne lub dostęp, który jest używany wyłącznie do anonimowych celów statystycznych. Bez wezwania do sądu, dobrowolnego podporządkowania się dostawcy usług internetowych lub dodatkowych zapisów od strony trzeciej, informacje przechowywane lub pobierane wyłącznie w tym celu zwykle nie mogą być wykorzystywane do identyfikacji użytkownika.
Marketing
Przechowywanie lub dostęp techniczny jest wymagany do tworzenia profili użytkowników w celu wysyłania reklam lub śledzenia użytkownika na stronie internetowej lub na kilku stronach internetowych w podobnych celach marketingowych.
  • Manage options
  • Manage services
  • Manage {vendor_count} vendors
  • Read more about these purposes
Zobacz preferencje
  • {title}
  • {title}
  • {title}