Você deve poder usar algo como
<LocationMatch "wp-comments-post.php" >
SecRule &REQUEST_HEADERS:X-Forwarded-For "@gt 0" "log,deny,id:48,status:403,msg:'Don't use Proxy'"
</LocationMatch>
Eu não tenho uma máquina à mão para testar isso, mas ela deve negar o acesso ao local relevante se houver > 0 X-Forward-For headers de solicitação. Muitas empresas usam proxies, então você pode achar que precisa fazer isso "@gt 1" para reduzir os falsos positivos. O apache Localização e LocationMatch .