BrandEvo

Сайт на WordPress

Безопасность WordPress: защита от взлома

WordPress — самая популярная CMS в мире, и именно поэтому её сайты чаще всего пробуют на прочность боты. Рассказываем, какие меры реально снижают риск взлома, что настроить в первую очередь и как восстановиться, если защита всё-таки не сработала.

WORDPRESSБЕЗОПАСНОСТЬВЗЛОМПАРОЛИОБНОВЛЕНИЯПЛАГИНЫБЭКАПЫWORDPRESSБЕЗОПАСНОСТЬВЗЛОМПАРОЛИОБНОВЛЕНИЯПЛАГИНЫБЭКАПЫ

безопасность wordpress

Взломанный сайт — это не только подменённые страницы и спам в выдаче. Это потеря трафика, доверия и заявок, которые вы потом ещё долго будете возвращать. Хорошая новость: 90% попыток взлома закрываются базовыми, не требующими разработчика мерами. Разберём их по порядку.

01Кто и зачем ломает сайты малого бизнеса

Распространённое заблуждение — «нас никто ломать не будет, мы маленькие». На практике у малого бизнеса наоборот выше риск, потому что им чаще занимаются автоматические боты. Они сканируют интернет в поисках уязвимых установок WordPress и пробуют типовые сценарии: подбор пароля админа, эксплойты устаревших плагинов, инъекции через формы.

Цели у злоумышленников обычно три: спам (массово ставить ссылки на свои сайты или фишинг), рассылка вирусов с вашего домена и криптомайнинг в браузерах ваших посетителей. В результате Яндекс и Google могут пометить ваш домен как небезопасный — и трафик упадёт почти до нуля.

02Обновления: самое важное, что часто откладывают

Около половины успешных взломов WordPress происходит через устаревшие версии ядра, плагинов или тем. Разработчики выпускают патчи, но если их не ставить, сайт остаётся открыт для уже известных уязвимостей, которые боты ищут целенаправленно.

Что делать

  • Включите автообновление минорных версий ядра WordPress — они редко что-то ломают.
  • Мажорные версии обновляйте вручную, предварительно сделав бэкап и проверив совместимость плагинов.
  • Раз в месяц проверяйте список плагинов: удалите неиспользуемые, обновите остальные.
  • Не используйте «нулёные» темы и плагины — они почти всегда содержат бэкдоры.

03Пароли и доступ в админку

Адрес /wp-login.php и /wp-admin/ — первое, что пробует бот, попав на сайт. Если у вас логин admin и пароль из словаря, взлом — вопрос часов.

Минимум, который нужно сделать

  • Уберите логин admin — создайте нового администратора с непредсказуемым именем, удалите старого.
  • Длинный пароль — от 16 символов, лучше парольная фраза. Храните в менеджере паролей.
  • Двухфакторная аутентификация — плагины вроде Wordfence или Two Factor Authentication добавляют код из приложения.
  • Лимит попыток входа — после нескольких неудачных попыток IP блокируется.
  • По возможности смените адрес страницы входа (например, через WPS Hide Login) — это отсекает массовых ботов.

04Плагины безопасности: что ставить

Один комплексный плагин закрывает большую часть базовых задач — файрвол, сканер вредоносного кода, мониторинг входов, защита от перебора. В русскоязычном сегменте чаще всего используют:

  • Wordfence — самый известный, есть бесплатная версия с базовым файрволом и сканером.
  • iThemes Security (Solid Security) — удобный мастер настройки, рекомендации по hardening.
  • All In One WP Security — лёгкий и полностью бесплатный.

Ставить нужно ровно один — два плагина безопасности одновременно конфликтуют и тормозят сайт. И помните: плагин не отменяет обновления и нормальные пароли, он их дополняет.

05Защита на уровне хостинга и сервера

Часть мер удобнее делать вне WordPress. Хороший хостинг для сайта уже включает базовый WAF, антивирус-сканер файлов и автоматические бэкапы. Если вы только выбираете площадку, обращайте внимание на эти пункты — экономия 200 ₽ в месяц на хостинге часто оборачивается часами восстановления после взлома.

Что ещё имеет смысл настроить:

  • Запретить выполнение PHP в папках /uploads/ и /wp-content/ — типовая мера, перекрывает популярный сценарий загрузки шелла через медиабиблиотеку.
  • Ограничить доступ к wp-config.php и .htaccess.
  • Отключить редактор файлов в админке (define('DISALLOW_FILE_EDIT', true); в wp-config.php) — даже если злоумышленник получит доступ, он не сможет править PHP прямо из браузера.
  • Подключить SSL-сертификат, чтобы данные форм и админки шли по HTTPS.

06Бэкапы — последняя линия обороны

Любая защита может пробиться. Поэтому отдельная и регулярная резервная копия — обязательное условие, даже если у вас стоит файрвол и обновления. Без свежего бэкапа восстановление взломанного сайта — это от нескольких часов до нескольких дней простоя.

Хорошие практики: ежедневный бэкап для активных сайтов, хранение копий не на том же сервере, что и сайт (отдельный диск, облако), периодическая проверка — то есть пробное восстановление на тестовый домен раз в квартал. Подробнее — в статье про резервное копирование сайта.

07Что делать, если сайт уже взломан

Признаки: предупреждение Яндекс.Вебмастера, странные исходящие ссылки в выдаче, незнакомые админы в списке пользователей, всплеск трафика на технические страницы.

  1. Закройте сайт для посетителей (страница-заглушка) — чтобы не распространять вредоносный код дальше.
  2. Восстановите последнюю чистую копию из бэкапа (важно — именно ту, которая ДО заражения).
  3. Смените все пароли: админов WordPress, FTP/SFTP, базы данных, хостинг-панели.
  4. Обновите ядро, темы и плагины. Удалите неиспользуемое.
  5. Пройдитесь сканером (Wordfence, MalCare, Sucuri) и проверьте поведение сайта.
  6. Отправьте запрос на перепроверку в Яндекс.Вебмастер.

Если бэкапа нет или он тоже заражён — восстановление часто стоит дороже, чем годовая защита нового сайта. Поэтому регулярные копии — это не паранойя, а нормальная гигиена.

// Как это работает в BrandEvo

Безопасность сайта — часть подписки, а не отдельный счёт

Когда мы ведём ваш сайт по модели комплексного маркетинга, обновления, мониторинг и бэкапы уже включены. Вы не покупаете «защиту от взлома» отдельно — мы просто не даём ситуации возникнуть. А если что-то случается, восстанавливаем из свежей копии в тот же день.

Официальная документация по теме — Справка Яндекс.Вебмастера.

Сайт должен работать, а не падать

Возьмём на себя обновления, мониторинг и резервные копии. Стоимость — в рамках подписки, без неожиданных счетов.


Частые вопросы

Подходит ли подписка BrandEvo моему бизнесу?

Подписка работает для малого и среднего бизнеса в России. Тариф «Старт» — 200 000 ₽/год для услуг и небольших проектов, «E-commerce» — 400 000 ₽/год для интернет-магазинов. Подробное сравнение — на странице тарифов.

Что входит в подписку маркетинга?

Полный цикл: SEO, контекстная реклама, контент-маркетинг, email-рассылки, дизайн, веб-аналитика и разработка под задачу. Не отдельные услуги, а одна команда под результат.

Можно ли начать, если у меня ещё нет сайта?

Да. Если сайта нет — в первый месяц делаем посадочную страницу или лендинг. Если есть — проводим аудит и улучшаем. Создание и поддержка сайта входят в подписку.

Смотреть тарифы →
Карта блога — все статьи