WordPress захватила 43% мирового рынка CMS — и именно поэтому стала главной мишенью хакеров. Каждый день взламывают тысячи WordPress-сайтов. Большинство жертв — не крупные корпорации, а малый бизнес, который считал, что «у нас нечего красть». Но цели взлома разные: рассылка спама через ваш сервер, добавление скрытых ссылок для SEO-манипуляций, майнинг криптовалюты, кража данных клиентов. Этого достаточно, чтобы потерять бизнес. Разбираем полный чеклист безопасности WordPress 2026.
Почему WordPress взламывают
Понимание вектора атак помогает правильно расставить приоритеты в защите. По данным Sucuri (крупнейший сервис очистки взломанных сайтов), структура атак на WordPress выглядит так: 56% взломов — через уязвимые плагины, 22% — через уязвимые темы, 11% — через слабые пароли, 8% — через уязвимости в ядре WordPress, 3% — через уязвимости хостинга.
Вывод очевиден: обновляйте плагины и темы, используйте сложные пароли — и закроете 89% рисков. Звучит просто, но именно это большинство владельцев сайтов игнорирует.
Блок 1: Обновления — базовая линия защиты
Ядро WordPress обновляйте незамедлительно после выхода версии. Minor-обновления (6.7.1 → 6.7.2) содержат исправления безопасности и устанавливаются автоматически по умолчанию. Major-обновления (6.7 → 6.8) требуют проверки совместимости с темой и плагинами — сначала тест на стейджинге, затем продакшн.
Плагины — самое уязвимое место. Настройте автоматические обновления для плагинов, которым доверяете (проверьте в Plugins → Edit plugin). Для критически важных плагинов (WooCommerce, Contact Form 7, Yoast) — мониторьте changelog перед обновлением. Раз в месяц проверяйте список установленных плагинов: удаляйте неиспользуемые. Деактивированный плагин с уязвимостью всё равно можно проэксплуатировать.
PHP-версия: убедитесь, что используется PHP 8.1 или 8.2. PHP 7.4 получил последний патч безопасности в ноябре 2022 — его не используйте. Проверить версию PHP: Инструменты → Здоровье сайта → Информация.
Блок 2: Аутентификация и доступы
Надёжные пароли. Пароль администратора WordPress должен быть не менее 16 символов, включать буквы разного регистра, цифры и специальные символы. Используйте менеджер паролей (Bitwarden, KeePass). Никогда не используйте один пароль для WordPress и других сервисов.
Изменение логина admin. Стандартный логин «admin» — первое, что пробуют брутфорс-боты. Создайте нового пользователя с правами администратора и уникальным логином, войдите под ним, удалите пользователя «admin». Это останавливает около 50% перебора паролей.
Двухфакторная аутентификация (2FA). Плагины WP 2FA или Google Authenticator добавляют второй фактор входа — временный код из приложения. Даже если пароль скомпрометирован, злоумышленник не войдёт без кода 2FA. Обязательна для всех администраторов сайта.
Ограничение попыток входа. Плагин Limit Login Attempts Reloaded или аналогичный блокирует IP после нескольких неудачных попыток входа. Снижает эффективность брутфорс-атак до нуля.
WordPress App Passwords. Если используете REST API или WP-CLI, не давайте основной пароль стороннему приложению. Используйте App Passwords (встроено в WordPress 5.6+) — отдельный пароль для каждого приложения с правом отозвать его независимо.
Блок 3: Защита файловой системы
Правильные права доступа к файлам. Файлы WordPress должны иметь права 644 (rw-r—r—), директории — 755 (rwxr-xr-x), wp-config.php — 400 (r———). Широкие права (777) — критическая уязвимость. Проверить права: через FTP/SFTP или команду find.
Защита wp-config.php. Файл содержит пароли от базы данных. Идеальный вариант — вынести wp-config.php на уровень выше документ-рута (WordPress автоматически его найдёт). Минимум — запретить веб-доступ к файлу через .htaccess:
<files wp-config.php>
order allow,deny
deny from all
</files>Отключение редактора файлов. В стандартной установке WordPress администратор может редактировать файлы тем и плагинов через браузер. При взломе учётки администратора это позволяет внедрить вредоносный код. Отключите: добавьте в wp-config.php строку define('DISALLOW_FILE_EDIT', true);
Ограничение прав на загрузки. Папка wp-content/uploads/ содержит медиафайлы и должна быть доступна для записи WordPress. Но PHP-файлы в ней запускаться не должны. Добавьте в .htaccess этой папки: <Files *.php>deny from all</Files>
Блок 4: Защита от атак на уровне сети
Cloudflare. Бесплатный план Cloudflare защищает от большинства атак: DDoS, сканирование на уязвимости, SQL-инъекции, XSS. Cloudflare проксирует трафик через свою сеть, скрывает реальный IP сервера. Настройка занимает час — добавляете NS-записи домена, включаете прокси. Для большинства сайтов бесплатного плана достаточно.
WAF (Web Application Firewall). Cloudflare Free включает базовый WAF. Для усиленной защиты — Cloudflare Pro (20$/мес) с набором правил OWASP. Альтернатива — плагин Wordfence Security: бесплатная версия включает встроенный WAF, сканер файлов и мониторинг трафика в реальном времени.
Блокировка xmlrpc.php. XML-RPC — устаревший API WordPress, который активно используют для брутфорса и DDoS. Если не используете Jetpack или другие сервисы, требующие XML-RPC, отключите его через .htaccess или плагин Disable XML-RPC.
Скрытие версии WordPress. По умолчанию WordPress добавляет мета-тег с версией в head страницы. Злоумышленник видит версию и знает, какие уязвимости актуальны. Удалите тег: добавьте в functions.php темы строку remove_action('wp_head', 'wp_generator');
Блок 5: Резервное копирование
Бэкап — последняя линия обороны. Взломанный сайт можно восстановить за 30 минут при наличии свежего бэкапа. Без бэкапа — неделя работы и потеря данных.
Ежедневные автоматические бэкапы базы данных и еженедельные — файлов сайта. Хранить на отдельном сервере, не на том, где сайт: Dropbox, Google Drive, Amazon S3, Яндекс.Диск. Проверять работоспособность бэкапа раз в квартал — фактически разворачивать его на тестовом сервере.
Плагины: UpdraftPlus (самый популярный), BackupBuddy (платный, функциональный), All-in-One WP Migration (удобен для переноса, менее подходит для регулярных бэкапов). Большинство хостингов делают автобэкапы — но хранят 7-30 дней. При взломе, который обнаружили через месяц, хостинговый бэкап может не помочь — нужны собственные архивы.
Блок 5.5: Защита базы данных
База данных WordPress — сердце сайта. В ней хранятся все публикации, пользователи, настройки, комментарии. SQL-инъекция — один из наиболее опасных векторов атак, позволяющий читать и модифицировать данные без доступа к файлам.
Уникальный префикс таблиц. По умолчанию WordPress использует префикс wp_. Злоумышленник знает это и строит атаки на предсказуемые имена таблиц. Измените префикс при установке (или после через специализированный плагин). Например, x9kl_ вместо wp_ — простое действие, усложняющее автоматические атаки.
Регулярное резервирование базы данных. Помимо бэкапа файлов — отдельный бэкап SQL-дампа базы данных. Небольшой сайт: дамп весит 5-20 МБ, легко хранить недельную историю. Для WordPress: UpdraftPlus делает отдельные бэкапы БД. Также — ручной дамп через WP-CLI: wp db export backup.sql
Пользователь БД с ограниченными правами. Пользователь MySQL, под которым работает WordPress, должен иметь только права SELECT, INSERT, UPDATE, DELETE на таблицы сайта. Право DROP TABLE, CREATE TABLE — избыточно для нормальной работы и опасно при SQL-инъекции. Настроить через phpMyAdmin или командную строку MySQL.
Блок 5.7: Защита формы входа
wp-login.php — страница входа в WordPress — является любимой целью брутфорс-ботов. Тысячи попыток подбора пароля в день — нормальная картина для популярного сайта.
Перенос адреса wp-admin. Плагин WPS Hide Login меняет адрес страницы входа с /wp-admin на произвольный (например, /secure-entry-2026). Боты не знают нового адреса и не могут атаковать. Простейшее и эффективнейшее решение против автоматического брутфорса.
CAPTCHA на форме входа. Cloudflare Turnstile или простая математическая капча блокирует автоматические боты. Не мешает людям (Turnstile вообще не требует действий от пользователя в большинстве случаев), но останавливает автоматические атаки.
Whitelist IP для wp-admin. Если вы всегда заходите в WP-admin с одного или двух IP (офис, домашний интернет) — ограничьте доступ к /wp-admin через .htaccess. Для всех остальных IP — 403 Forbidden. Самая надёжная защита от несанкционированного входа, но неудобна при работе с разных мест.
Блок 6: Мониторинг и обнаружение угроз
Wordfence Security — стандарт для мониторинга WordPress. Бесплатная версия включает: сканер на вредоносный код (сравнивает файлы сайта с оригинальными), журнал входов, блокировку подозрительных IP, уведомления по email при подозрительной активности. Достаточно для большинства сайтов.
MalCare или Sucuri SiteCheck — внешние сканеры, которые анализируют сайт снаружи (как это делают поисковики и антивирусы). Обнаруживают скрытые редиректы, внедрённые iframe, вредоносные скрипты, которые не видны изнутри. Sucuri SiteCheck — бесплатный онлайн-инструмент, запускайте раз в месяц.
Журналы доступа. Просматривайте access.log хостинга при подозрении на взлом — там видны нетипичные запросы к wp-login.php, xmlrpc.php, нестандартным файлам. Инструменты анализа логов: GoAccess, AWStats.
Комплексная техническая поддержка сайта в АйТи-Стандарт включает ежемесячный мониторинг безопасности: обновления, проверку файлов, анализ логов. При обнаружении взлома — очистка и восстановление из резервной копии в приоритетном режиме.
SSL и HTTPS: базовая защита трафика
SSL-сертификат шифрует данные между браузером пользователя и сервером. Без HTTPS форма входа, данные заказа и личная информация клиентов передаются открытым текстом — перехватить их может любой на пути следования пакетов.
В 2026 году HTTPS — не опция, а стандарт. Яндекс и Google ранжируют HTTPS-сайты выше HTTP при прочих равных. Браузеры Chrome, Firefox и Edge активно предупреждают пользователей при посещении HTTP-сайтов — «Не защищено» в адресной строке.
Let’s Encrypt предоставляет бесплатные SSL-сертификаты, которые автоматически устанавливают большинство хостингов. Срок действия — 90 дней, автообновление настраивается через cron. Для интернет-магазинов или сайтов с обработкой платёжных данных рекомендуется платный OV-сертификат (с проверкой организации) — это повышает доверие пользователей.
После установки SSL проверьте: все внутренние ссылки сайта должны использовать HTTPS, иначе браузер покажет предупреждение о «смешанном контенте». Плагин Really Simple SSL автоматически находит и исправляет смешанный контент.
Безопасность плагинов: как выбирать
Не все плагины одинаково безопасны. При выборе нового плагина оцените: дата последнего обновления (если больше 2 лет без обновлений — риск), число активных установок (200 000+ — признак зрелости и внимания к безопасности), оценки и отзывы, наличие записей об уязвимостях в базе WPScan Vulnerability Database.
Плагины из официального репозитория WordPress.org проходят базовую проверку, но это не гарантия безопасности. Плагины из сторонних источников (скачанные с торрентов или «бесплатные» версии платных) почти всегда содержат backdoor. Никогда не устанавливайте «обнуленные» (nulled) плагины и темы.
Следите за уязвимостями через Patchstack или WPScan. При обнаружении критической уязвимости в используемом плагине — немедленно обновляйте или деактивируйте, пока патч не вышел.
Что делать при взломе
Признаки взлома: Google или Яндекс показывают предупреждение «Сайт может быть небезопасным», хостинг заблокировал аккаунт за рассылку спама, сайт перенаправляет на сторонние ресурсы, появился неизвестный контент или пользователи-администраторы.
Алгоритм действий: немедленно перевести сайт в режим обслуживания (чтобы не заражать посетителей), сменить все пароли (WordPress, FTP, хостинг, база данных), восстановить сайт из последнего чистого бэкапа, обновить все плагины и темы, просканировать Wordfence, разобраться с причиной взлома и устранить её.
Часто задаваемые вопросы о безопасности WordPress
Нужен ли платный плагин безопасности для малого бизнеса?
Бесплатных инструментов (Wordfence Free + Cloudflare Free + регулярные обновления + 2FA) достаточно для защиты 90% малых сайтов. Платные плагины добавляют расширенный WAF, более быстрое обновление правил защиты и ручную очистку при взломе — нужны при высоких рисках (e-commerce, персональные данные).
Как часто проверять сайт на уязвимости?
Автоматически — ежедневно через Wordfence. Вручную — ежемесячный прогон через Sucuri SiteCheck. При каждом обновлении WordPress или плагинов — проверка работоспособности и повторный скан. При подозрении на компрометацию — немедленно.
Безопасен ли WordPress.com в сравнении с самостоятельной установкой?
WordPress.com (хостинговый сервис Automattic) управляет безопасностью за вас — обновления, WAF, бэкапы. Самостоятельная установка требует внимания к безопасности, но даёт полный контроль. Для бизнеса обычно важен контроль — выбирают самостоятельную установку с правильной настройкой безопасности.
Влияет ли безопасность сайта на SEO?
Напрямую. Google и Яндекс пессимизируют или полностью убирают из поиска сайты с предупреждениями безопасности. При обнаружении вредоносного кода трафик падает до нуля мгновенно. Восстановление позиций после взлома занимает 2-4 месяца даже после полной очистки.
Можно ли полностью защититься от взлома?
100% гарантии нет — как и в физической безопасности. Но правильно настроенный сайт защищён достаточно хорошо, чтобы злоумышленник выбрал более лёгкую цель. Большинство взломов — автоматические атаки на известные уязвимости. Регулярные обновления и базовые настройки закрывают 95% из них.
Что такое двухфакторная аутентификация и как её настроить?
2FA добавляет второй шаг при входе: после пароля нужно ввести код из приложения (Google Authenticator, Яндекс.Ключ) или из SMS. Установите плагин WP 2FA, следуйте инструкции мастера настройки — процесс занимает 10 минут. После включения 2FA брутфорс паролей становится практически бесполезным.
Защитите сайт сейчас, пока не поздно
Безопасность — не разовая задача, а постоянный процесс. Настроили сегодня — проверьте через месяц. Обновили WordPress — убедитесь, что ничего не сломалось. Поменяли хостинг — повторите настройку прав файловой системы. Простой ежемесячный чеклист из 10 пунктов — и ваш сайт защищён лучше 80% конкурентов.
Большинство владельцев думают о безопасности только после взлома. К этому моменту ущерб уже нанесён: позиции упали, клиенты потеряли доверие, данные скомпрометированы. Профилактика занимает несколько часов, а восстановление после взлома — недели и значительные деньги. Инвестируйте в безопасность заранее. Команда АйТи-Стандарт проводит аудит безопасности WordPress и помогает настроить надёжную защиту — обратитесь за консультацией.
Дополнительные меры: для тех, кто хочет максимум
Если базовых мер недостаточно — вот дополнительный уровень защиты.
Перенос wp-login.php на другой URL через плагин WPS Hide Login. Автоматические атаки брутфорсом идут именно по стандартному адресу входа. Смена URL убирает 99% автоматизированных атак.
Отключение XML-RPC если не используете приложения для публикации. XML-RPC — частая мишень для атак. Отключается одной строкой в .htaccess или через плагин Disable XML-RPC.
Мониторинг целостности файлов. Wordfence и iThemes Security отслеживают изменения файлов и уведомляют при несанкционированных модификациях. Это позволяет обнаружить взлом до того, как нанесён серьёзный ущерб.
Безопасность сайта — это не состояние, а процесс. Угрозы эволюционируют, защита должна за ними успевать.

