WordPress крутит более 40 % веба. У этой популярности есть обратная сторона: это самая атакуемая хакерами платформа. Но вот успокаивающая правда — почти все взломы WordPress это не целевые атаки гениев хакинга. Это автоматические, оппортунистические атаки, эксплуатирующие известные уязвимости на плохо обслуживаемых сайтах. Иначе говоря: большинство предотвратимы простыми мерами. Этот гид их разбирает.
Взломанный сайт это не просто техническая неприятность: это утечка данных клиентов (и риск GDPR), SEO, уничтоженное вредоносными редиректами, подмоченная репутация и иногда недели чистки. Лучше предупредить. Целевая аудитория: владельцы сайтов WordPress и WooCommerce, которые хотят спать спокойно, не будучи экспертами по кибербезопасности.
Как взламывают сайты WordPress
Понять векторы атаки значит знать, где действовать. Самые частые точки входа:
- Устаревшие плагины и темы — безусловно главная причина. Известная уязвимость в необновлённом плагине это открытое приглашение.
- Слабые пароли — брутфорс перебирает тысячи комбинаций на странице входа.
- Плагины из сомнительных источников — «nulled» (пиратские) версии премиум-плагинов, часто напичканные вредоносным кодом.
- Небезопасный хостинг — плохо изолированная общая среда разносит заражение с одного сайта на другой.
- Отсутствие мониторинга — многие сайты заражены неделями, и никто этого не замечает.
12 ключевых мер
1. Обновлять систематически
Ядро WordPress, плагины и темы должны быть актуальны. Это самая важная и самая запущенная мера. В идеале в контролируемой рамке (тест на staging до продакшена), чтобы обновление не сломало сайт.
2. Сильные уникальные пароли
У каждого админ-аккаунта длинный, случайный, уникальный пароль. Менеджер паролей делает это безболезненным. Долой «admin / admin123».
3. Двухфакторная аутентификация (2FA)
2FA добавляет второе доказательство личности (временный код на телефоне). Даже если пароль утёк, аккаунт защищён. Одна из лучших защит по соотношению усилие/эффективность.
4. Ограничить попытки входа
Блокировка адреса после нескольких неудачных входов нейтрализует брутфорс. Смена дефолтного URL входа (/wp-admin, /wp-login.php) добавляет полезный слой неочевидности.
5. Принцип наименьших привилегий
Давайте каждому пользователю только нужные права. Редактору не нужен админ-доступ. Меньше высокопривилегированных аккаунтов — меньше поверхность атаки.
6. Удалять ненужное
Каждый неактивный плагин и тема остаётся потенциальной уязвимостью. Удаляйте (не просто деактивируйте) всё неиспользуемое. Чистый сайт безопаснее.
7. Ставить только из надёжных источников
Плагины и темы только из официального репозитория WordPress.org или от признанных издателей. Никаких «nulled»: экономия пары евро оплачивается гарантированным заражением.
8. Файрвол веб-приложений (WAF)
WAF фильтрует вредоносный трафик до того, как он достигнет сайта (инъекции, сканы, боты). Блокирует большинство автоматических атак на подступах.
9. HTTPS везде
SSL-сертификат шифрует обмен между посетителем и сайтом. Необходим для безопасности, доверия, GDPR и SEO. В 2026 сайт без HTTPS неприемлем.
10. Автоматические внешние бэкапы
Бэкап — ваша последняя страховка. Автоматический, регулярный, хранимый не на сервере сайта (иначе заражение унесёт и бэкапы) и — критично — протестированный. Бэкап, который не умеешь восстановить, ничего не стоит.
11. Харденинг конфигурации
Несколько настроек снижают поверхность атаки: отключить редактор файлов в админке, защитить wp-config.php, отключить XML-RPC если не используется, скрыть версию WordPress. Эти технические меры — часть стандартного харденинга.
12. Мониторить и сканировать
Регулярный скан на вредоносное ПО и мониторинг целостности файлов выявляют заражение рано — до того как оно нанесёт ущерб или уничтожит SEO. Раннее обнаружение меняет всё.
Случай e-commerce: повышенные ставки
Для магазина WooCommerce безопасность обретает дополнительное измерение: вы обрабатываете платёжные данные и персональную информацию. Уязвимость уже не только техническая, она становится юридической и финансовой. Меры выше — минимум, дополняемый особой бдительностью к платёжным расширениям и комплаенсу.
Что делать, если сайт взломали
Если случилось худшее, паника — плохой советчик. Порядок действий:
- Изолировать — перевести сайт в режим обслуживания, чтобы остановить распространение и защитить посетителей.
- Выявить — определить точку входа и масштаб заражения (изменённые файлы, созданные аккаунты).
- Очистить — удалить вредоносный код или восстановить чистый бэкап до заражения.
- Защитить — сменить все пароли, обновить, закрыть эксплуатированную уязвимость.
- Мониторить — проверить отсутствие повторного заражения и запросить у Google переоценку, если сайт был помечен.
Это деликатная работа, где важен каждый шаг — ровно тот тип вмешательства, который мы выполняем.
На практике
Безопасность WordPress — не продукт, который покупают раз: это состояние, которое поддерживают. 12 мер выше покрывают основное, но имеют ценность лишь при постоянном применении — отсюда ценность договора поддержки, который этим занимается. Большинство взломанных сайтов взломали по халатности, а не по невезению.
В Seganiko безопасность и харденинг входят в наши услуги поддержки и разработки WordPress: управляемые обновления, мониторинг, протестированные бэкапы, файрвол и вмешательство при инциденте. Делаем и разовые аудиты безопасности. Первый аудит бесплатный.
Заказать бесплатный аудит безопасности
