Scanner says core files were modified? Open the diff. After wp2shell, that is often leftover access.

How to read it

Developers

Customizing firewall filter rules

Modify or disable Filter Suspicious Queries rule lists in Security Ninja using WordPress filters.

Customizing Firewall Filter Rules in WP Security Ninja

Filter Suspicious Queries (the free 8G-based layer) uses several filter hooks. You can add patterns or return an empty array to disable a category.

Setup guide: Filter Suspicious Queries.

Modifying Request URI Items

add_filter('request_uri_items', function($items) {
    // Add custom rules
    $items[] = '\.(exe|bin)$'; // Blocks .exe and .bin file accesses
    return $items;
});

Enhancing Query String Checks

add_filter('query_string_items', function($items) {
    // Add more specific patterns
    $items[] = 'admin(\s|%20)console'; // Blocks attempts to access admin consoles
    return $items;
});

Expanding Referrer Blacklists

add_filter('referrer_items', function($items) {
    // Include more spammy or malicious referrers
    $items[] = 'badreferrer\.com';
    return $items;
});

Updating Blocked Hosts List

Hostname matching is off by default. Enable it with secnin_cf_check_blocked_hosts before this list has any effect:

add_filter('blocked_hosts_items', function($items) {
    // Block additional problematic hosts (when hostname checks are enabled)
    $items[] = 'examplemalicioushost.com';
    return $items;
});

Test changes on staging before production. Overly broad rules can block legitimate traffic.

Disabling Filter Rules

Return an empty array for a filter to skip that category. Other Filter Suspicious Queries checks still run if the main toggle is on.

Request URI Items

add_filter('request_uri_items', function($items) {
    return []; // Disables all Request URI checks
});

Query String Items

add_filter('query_string_items', function($items) {
    return []; // Disables all Query String checks
});

Referrer Items

add_filter('referrer_items', function($items) {
    return []; // Disables all Referrer checks
});

Blocked Hosts Items

add_filter('blocked_hosts_items', function($items) {
    return []; // Disables hostname list entries (only applies when hostname checks are enabled)
});

Warning: Disabling filters reduces protection for that category. Keep Filter Suspicious Queries enabled and only disable what you have verified causes false positives.

Still stuck? Get help or contact us.

Larger screenshot

Enlarged image