Eine Web Application Firewall (WAF) sitzt als Filter vor einer Website und prüft jede Anfrage, bevor sie den Server erreicht. Anders als eine klassische Netzwerk-Firewall versteht sie den Inhalt von HTTP-Anfragen und blockiert typische Angriffsmuster wie SQL-Injection, Cross-Site-Scripting oder Brute-Force-Versuche. Für WordPress ist eine WAF besonders wertvoll als „virtuelles Patchen“: Sie kann eine frisch veröffentlichte Plugin-Lücke schon blockieren, bevor der Hersteller ein Update liefert. Betrieben wird sie entweder beim Hoster, über ein CDN oder als Plugin — wobei die serverseitige Variante deutlich mehr abfängt.