Новый формат
Защита сайта на WordPress: практичный чеклист
WordPress популярен — и поэтому часто в прицеле: дыры в ядре, плагинах и темах, слабые пароли, открытый wp-admin. Взлом бьёт по SEO: спам, редиректы, вирусы в выдаче, потеря доверия.
Ниже — практичный чеклист защиты WP. Общие угрозы (инъекции, XSS, брутфорс) разобраны в статье про безопасность сайта; здесь — специфика CMS. Только оборона и восстановление, не сценарии взлома.
Почему WordPress часто атакуют
Доля сайтов на WP велика: автоматические сканеры ищут известные CVE в ядре и популярных плагинах. Новости об уязвимостях появляются регулярно — имеет смысл следить за обновлениями и не держать сайт на версии «потому что работает».
Типичная точка входа — не «магия хакера», а слабый пароль, логин admin, устаревший плагин, заражённая тема из пиратского архива или доступ по FTP с одного пароля на всё.
Приоритеты защиты:
- обновления ядра, тем, плагинов;
- сильные уникальные пароли + 2FA;
- минимум расширений;
- бэкапы и HTTPS;
- ограничение доступа к админке.
Доступы: логин, пароль, 2FA, IP
Не используйте предсказуемые логины вроде admin. Сильный пароль: длина, регистр, цифры, символы, уникальность (менеджер паролей). Включите двухфакторную аутентификацию для администраторов.
Смените или защитите URL входа (не оставляйте единственную защиту на «секретном» адресе — это только усложнение). При статическом IP офиса можно ограничить доступ к wp-admin на уровне сервера; при динамическом IP такой запрет легко запрёт вас самих — продумывайте исключения.
Минимум по доступам:
- нет общего пароля на почту/хостинг/WP;
- 2FA на админах;
- роли по принципу наименьших прав;
- закрыть лишнее раскрытие авторов/логинов.
Обновления, плагины и темы
Ставьте обновления ядра и расширений после бэкапа. Удаляйте неиспользуемые плагины и темы целиком. Оставляйте проверенные, поддерживаемые продукты; «комбайны на все случаи» часто тащат лишний код.
Темы — из официального репозитория или платных авторов с обновлениями. Пиратские «премиум бесплатно» — частый источник бэкдоров. Перед установкой смотрите дату обновления и отзывы.
Гигиена расширений:
- инвентаризация раз в квартал;
- удалить спящие плагины;
- не ставить всё «на всякий случай»;
- security/backup — из доверенных источников.
Бэкапы, HTTPS, права на файлы
Резервные копии файлов и БД — автоматически (хостинг/плагин) и периодически вручную на независимое хранилище. Проверяйте, что бэкап реально восстанавливается.
SSL/TLS обязателен. Отключите редактирование файлов темы/плагинов из админки на проде (`DISALLOW_FILE_EDIT`), чтобы после кражи сессии сложнее было дописать шелл. Права на файлы и каталоги — по рекомендациям хостинга, без 777 «чтобы заработало».
После инцидента:
- сменить все пароли и salt/keys;
- откатить к чистому бэкапу;
- обновить всё;
- проверить Вебмастер/GSC на malware;
- сменить секреты API и почты.
Что не стоит считать «серебряной пулей»
Смена префикса таблиц, прятанье версии WP и «секретный» URL входа сами по себе не лечат устаревший плагин. Полезны обновления, мониторинг, WAF на хостинге/CDN и дисциплина доступов.
Защита — непрерывный процесс. Для SEO важен чистый сайт без спам-страниц и предупреждений браузеров. После стабилизации возвращайтесь к контенту и технике: позиции нарастают месяцами, а не «сразу после смены пароля».
Итоговый чеклист:
- обновления включены в ритуал;
- пароли + 2FA;
- мало плагинов, чистые темы;
- бэкапы проверены;
- HTTPS и запрет file edit на проде;
- общая гигиена из статьи про безопасность сайта.
Частые вопросы
WordPress «небезопасен по определению»?
Нет. Риски растут от популярности и забытых плагинов. Своевременные обновления и гигиена доступов сильно снижают угрозу.
Хватит ли одного security-плагина?
Как слой — да. Не заменяет обновления, сильные пароли, бэкапы и минимум расширений.
Нужно ли менять префикс таблиц wp_?
Слабая мера «obscurity». Важнее обновления, права БД и бэкапы. Менять префикс на живом сайте — риск поломки; делайте только с пониманием и копией.
Обязателен ли HTTPS?
Да для админки, форм и доверия. Сертификат — часть защиты канала, не замена патчам CMS.
Сколько плагинов нормально?
Столько, сколько реально нужно. Каждый лишний — поверхность атаки и конфликты. Удаляйте неиспользуемые, не только отключайте.
Бесплатные темы опасны?
Не все. Опасны темы/плагины из сомнительных «null»-архивов с бэкдорами. Берите из официального каталога или проверенных авторов.
Что делать при подозрении на взлом?
Сменить все пароли и ключи, восстановить из чистого бэкапа, обновить ядро/плагины/темы, проверить вебмастеры на malware, при необходимости — специалист.
Защита WP = рост в ТОП?
Нет напрямую. Но взлом роняет трафик и доверие. Сначала стабильность, потом SEO-ожидания на месяцы.
WordPress после взлома или «на всякий»?
Пройдём чеклист: обновления, доступы, плагины, бэкапы и HTTPS — без паники и лишних плагинов.
Обсудить задачу