На WordPress працює понад 40 % усього вебу. У такої популярності є зворотний бік: це платформа, на яку зловмисники націлюються найчастіше. Але ось заспокійлива правда — майже всі зломи WordPress не є цілеспрямованими атаками геніїв хакерства. Це автоматизовані, випадкові атаки, які використовують відомі вразливості на занедбаних сайтах. Інакше кажучи, більшості з них можна запобігти простими заходами. Цей посібник їх описує.
Зламаний сайт — це не лише технічна прикрість: це витік даних клієнтів (і ризик за GDPR), знищена пошукова видимість через шкідливі перенаправлення, підірвана репутація, а іноді й тижні прибирання. Краще запобігти. Для кого: власники сайтів на WordPress і WooCommerce, які хочуть спати спокійно, не будучи фахівцями з кібербезпеки.
Як зламують сайти на WordPress
Зрозуміти вектори атак — означає знати, де діяти. Найчастіші двері для зловмисників:
- Застарілі плагіни й теми — беззаперечно причина номер один. Відома вразливість у неоновленому плагіні — це відчинені двері.
- Слабкі паролі — атаки перебором пробують тисячі комбінацій на сторінці входу.
- Плагіни з сумнівних джерел — «зламані» (nulled) версії платних плагінів, часто нашпиговані шкідливим кодом.
- Незахищений хостинг — погано ізольоване спільне середовище переносить зараження з одного сайту на інший.
- Відсутність нагляду — багато сайтів заражені тижнями, і ніхто цього не помічає.
12 ключових заходів
1. Оновлювати систематично
Ядро WordPress, плагіни й теми треба тримати оновленими. Це найважливіший і водночас найбільш занедбаний захід. Найкраще — у керованому режимі (перевірка на тестовому середовищі перед бойовим), щоб оновлення не зламало сайт.
2. Надійні та унікальні паролі
Кожен обліковий запис адміністратора мусить мати довгий, випадковий і неповторний пароль. Менеджер паролів робить це безболісним. Забудьте про «admin / admin123».
3. Двофакторна автентифікація (2FA)
2FA додає другий доказ особи (тимчасовий код на телефон). Навіть якщо пароль витік, обліковий запис лишається захищеним. Це один із найкращих захистів за співвідношенням зусиль і ефекту.
4. Обмежити кількість спроб входу
Блокування адреси після кількох невдалих спроб нейтралізує атаки перебором. Зміна стандартної адреси входу (/wp-admin, /wp-login.php) додає корисний шар неочевидності.
5. Принцип найменших привілеїв
Давайте кожному користувачеві лише ті права, які йому потрібні. Автору статей не потрібен доступ адміністратора. Менше облікових записів із високими правами — менша поверхня атаки.
6. Видаляти те, що не використовується
Кожен неактивний плагін чи тема лишається потенційною вразливістю. Видаляйте (а не просто вимикайте) усе, чим не користуєтеся. Прибраний сайт — безпечніший сайт.
7. Ставити лише з надійних джерел
Плагіни й теми — тільки з офіційного каталогу WordPress.org або від визнаних розробників. Ніяких «nulled» версій: заощаджені кілька євро обертаються гарантованим зараженням.
8. Мережевий екран для застосунків (WAF)
WAF фільтрує шкідливий трафік, перш ніж той дістанеться сайту (ін’єкції, сканування, боти). Він блокує більшість автоматизованих атак на підступах.
9. HTTPS скрізь
SSL-сертифікат шифрує обмін між відвідувачем і сайтом. Необхідний для безпеки, довіри, GDPR і пошукової видимості. У 2026 році сайт без HTTPS — неприйнятний.
10. Автоматичні резервні копії поза сервером
Резервна копія — ваша остання страхувальна сітка. Автоматична, регулярна, збережена деінде, а не на сервері сайту (інакше зараження забере й копії), і — це критично — перевірена. Копія, яку ви не вмієте відновити, не варта нічого.
11. Посилити конфігурацію
Кілька налаштувань зменшують поверхню атаки: вимкнути редактор файлів в адмінці, захистити файл wp-config.php, вимкнути XML-RPC, якщо він не потрібен, приховати версію WordPress. Ці технічні заходи входять до стандартного посилення захисту.
12. Стежити й сканувати
Регулярне сканування на шкідливий код і контроль цілісності файлів виявляють зараження рано — доки воно не наробило шкоди й не знищило вашу пошукову видимість. Раннє виявлення міняє все.
Випадок електронної комерції: ставки вищі
Для магазину на WooCommerce безпека набуває додаткового виміру: ви обробляєте платіжні дані та персональну інформацію. Вразливість стає не лише технічною, а й юридичною та фінансовою проблемою. Описані вище заходи — це мінімум, до якого додається особлива пильність щодо платіжних розширень і відповідності вимогам.
Що робити, якщо сайт зламали
Якщо сталося найгірше, паніка — поганий порадник. Порядок дій:
- Ізолювати — перевести сайт у режим обслуговування, щоб зупинити поширення й захистити відвідувачів.
- Визначити — знайти точку входу й масштаб зараження (змінені файли, створені облікові записи).
- Очистити — прибрати шкідливий код або відновити справну копію, зроблену до зараження.
- Захистити — змінити всі паролі, оновити систему, закрити використану вразливість.
- Наглядати — переконатися, що повторного зараження немає, і попросити Google про перегляд, якщо сайт позначили як небезпечний.
Це делікатна робота, де важливий кожен крок, — саме такі втручання ми й виконуємо.
На практиці
Безпека WordPress — не товар, який купують один раз: це стан, який підтримують. Дванадцять заходів вище закривають основне, але мають цінність лише тоді, коли їх застосовують постійно, — тому й корисний договір на обслуговування, який це бере на себе. Більшість зламаних сайтів постраждали через недбалість, а не через невдачу.
В агенції Seganiko безпека й посилення захисту входять у наші послуги з обслуговування та розробки на WordPress: керовані оновлення, нагляд, перевірені резервні копії, мережевий екран і реагування на інциденти. Ми також робимо разові аудити безпеки. Перший аудит безкоштовний.
Замовити безкоштовний аудит безпеки
Потрібно покращити SEO?
Ми проводимо аудит сайту й вибудовуємо стратегію просування з вимірюваним результатом.
Наша послуга SEO →





