Top.Mail.Ru
🔥 Летняя распродажа 2026 уже началась!

Скидка 20% на все покупки по коду SUMMER2026.

⚡ Всего 100 кодов активации — кто успел, тот получил.

Как защитить WordPress от взлома: полное руководство по безопасности сайта в 2026

2026, 4 Июль Безопасность сайта • 21 просмотров

Щит безопасности WordPress: замок, фаервол, двухфакторная аутентификация и бэкап

Как защитить сайт на WordPress от взлома и вирусов. Пошаговое руководство: настройка SSL и HTTPS, защита админки, двухфакторная аутентификация, бэкапы, файрвол, защита от брутфорса и DDoS. Плагины безопасности для WordPress.

Введение: WordPress взламывают каждые 30 секунд

WordPress — самая популярная CMS в мире. И самая взламываемая. По статистике Sucuri за 2025 год, 83% взломанных CMS-сайтов работают на WordPress. Причина не в том, что WordPress небезопасен. Причина в том, что владельцы сайтов не соблюдают базовые правила безопасности: не обновляют ядро и плагины, используют пароль «admin123», устанавливают плагины из непроверенных источников, не делают бэкапы.

Взлом WordPress — это не только замена главной страницы на чёрный экран с хакерской надписью. Это кража данных пользователей, перенаправление трафика на мошеннические сайты, скрытая установка вредоносного кода, попадание в чёрные списки Google и Яндекса. Последствия для бизнеса: потеря трафика, потеря позиций, потеря репутации, потеря данных клиентов (вплоть до судебных исков). Хорошая новость: 90% взломов можно предотвратить базовыми мерами безопасности. В этом руководстве — полный чек-лист защиты WordPress в 2026 году.


Почему WordPress взламывают: главные уязвимости

Понимание угроз помогает защищаться. Вот как взламывают WordPress чаще всего. Уязвимости в плагинах и темах (52% взломов) — самая частая причина. Устаревший плагин с известной уязвимостью — это открытая дверь для хакера. Слабые пароли (18%) — пароль «admin» или «123456» для админки взламывается брутфорсом за минуты. Устаревшее ядро WordPress (11%) — новые версии закрывают уязвимости. Не обновляетесь — остаётесь под угрозой. Вредоносное ПО на компьютере администратора (8%) — кейлоггер перехватывает пароль при вводе. Уязвимости хостинга (5%) — если хостинг плохо настроен, хакер может получить доступ к вашему сайту через соседний сайт на том же сервере.


Шаг 1: Регулярные обновления — база, которую игнорируют

Самая простая и самая важная мера безопасности. Ядро WordPress, темы и плагины нужно обновлять немедленно после выхода обновлений. Особенно обновления безопасности. Как настроить: включите автообновления для ядра WordPress (wp-config.php: define('WP_AUTO_UPDATE_CORE', true)), включите автообновления для плагинов и тем (админка → Dashboard → Updates → включить автообновления), но для критически важных плагинов (корзина, оплата) обновляйте вручную после тестирования на стейдже, подпишитесь на рассылку уведомлений о выходе новых версий WordPress.

Перед обновлением всегда делайте бэкап. Если обновление сломает сайт, вы сможете откатиться за 5 минут. Никогда не обновляйте плагины на живом сайте без предварительного тестирования, если плагин критичен для бизнеса. Для этого используйте стейджинг-среду (многие хостеры предоставляют бесплатно).


Шаг 2: Надёжные пароли и двухфакторная аутентификация

Пароль — первая линия защиты. Требования к надёжному паролю в 2026 году: минимум 16 символов, строчные и заглавные буквы + цифры + спецсимволы, не словарное слово и не комбинация типа «Password123!», уникальный для WordPress (не используется нигде больше). Генерируйте пароли через менеджер паролей (Bitwarden, KeePass, встроенный менеджер браузера).

Двухфакторная аутентификация (2FA) — даже если пароль украдут, без второго фактора хакер не войдёт. Плагины для 2FA: Wordfence (бесплатный, 2FA + файрвол + сканер уязвимостей), Solid Security (бывший iThemes Security), Google Authenticator (простой плагин для 2FA через приложение). Настройка: установите плагин, включите 2FA, настройте через приложение-аутентификатор (Google Authenticator, Яндекс.Ключ), сохраните резервные коды в надёжном месте.


Шаг 3: Защита админки WordPress

Админка WordPress по умолчанию доступна по адресу /wp-admin/ или /wp-login.php. Хакеры знают это и пытаются подобрать пароль. Защита админки: измените URL входа (плагин WPS Hide Login — меняет /wp-admin/ на ваш уникальный URL), ограничьте количество попыток входа (плагин Limit Login Attempts Reloaded — блокирует IP после 3-5 неудачных попыток), включите CAPTCHA на форме входа (Wordfence или отдельный плагин Google Captcha), закройте доступ к wp-admin по IP (в .htaccess: разрешить только IP админов, всем остальным — 403), удалите пользователя «admin» (создайте нового с уникальным именем, удалите стандартного).


Шаг 4: Файрвол и защита от атак

Файрвол (Web Application Firewall — WAF) фильтрует входящий трафик и блокирует вредоносные запросы до того, как они достигнут WordPress. Плагины файрвола: Wordfence (бесплатный + премиум — лучший комплексный плагин безопасности), Solid Security (бесплатный с премиум-функциями), All-In-One Security (бесплатный, простой). Wordfence включает: endpoint firewall (работает на уровне сервера, до загрузки WordPress), сканер вредоносного ПО (проверяет файлы и сравнивает с репозиторием), блокировку по странам (закрыть доступ из стран, откуда не должно быть посетителей), защиту от брутфорса, мониторинг трафика в реальном времени.

Бесплатной версии Wordfence достаточно для большинства сайтов. Премиум добавляет: обновление сигнатур в реальном времени (бесплатная обновляется раз в 30 дней), расширенная блокировка по странам, приоритетная поддержка.


Шаг 5: Бэкапы — страховка на чёрный день

Если сайт взломают, единственный быстрый способ восстановить его — восстановить из бэкапа. Без бэкапа восстановление может занять недели или быть невозможным. Правило 3-2-1: 3 копии (основная + 2 резервные), 2 разных типа носителей (сервер + облако), 1 копия вне основной инфраструктуры (другой сервер, облачное хранилище).

Плагины для бэкапов: UpdraftPlus (бесплатный, самый популярный — бэкап в Google Drive, Dropbox, Yandex Disk, автоматически по расписанию), BackupBuddy (платный, для профессионалов), All-in-One WP Migration (простой, для разовых миграций и бэкапов). Настройка UpdraftPlus: установите плагин, настройте расписание (ежедневно для активного сайта, еженедельно для статичного), выберите облачное хранилище (Google Drive — бесплатно 15 ГБ), проверьте бэкап восстановлением на тестовый сайт раз в месяц.


Шаг 6: Безопасность на уровне хостинга

Даже идеально настроенный WordPress можно взломать, если хостинг дырявый. Что должен обеспечивать хостинг: изоляция аккаунтов (ваш сайт не должен быть доступен через соседний сайт на том же сервере), автоматические бэкапы (ежедневные с возможностью восстановления в 1 клик), защита от DDoS (базовая бесплатно, расширенная — платно), мониторинг вредоносной активности, поддержка актуальных версий PHP и MySQL.


Шаг 7: Удаление неиспользуемых плагинов и тем

Каждый плагин и тема — потенциальная точка входа. Даже деактивированные плагины могут содержать уязвимости, которые хакер проэксплуатирует. Правило: если плагин не используется — удалите его полностью. Не деактивируйте, а именно удалите. То же с темами — оставьте только активную и дочернюю тему. Остальные удалите. Регулярно (раз в месяц) проводите аудит плагинов: сколько установлено, сколько используется, есть ли известные уязвимости (проверяйте через Wordfence или WPScan).


Шаг 8: Правильные права доступа к файлам

Неправильные права доступа (chmod) позволяют хакеру записывать файлы на сервер. Правильные права для WordPress: директории — 755 (владелец читает/записывает/выполняет, группа и остальные — читают/выполняют), файлы — 644 (владелец читает/записывает, группа и остальные — читают), wp-config.php — 600 или 440 (только владелец читает). Критически важно: .htaccess — 644 (хакер не должен иметь права записи в этот файл), директория /wp-content/uploads/ — 755 (но внутри файлы — 644, нельзя выполнять скрипты).


Шаг 9: Защита wp-config.php

Файл wp-config.php содержит ключи безопасности, данные доступа к базе данных. Это самый важный файл WordPress. Меры защиты: переместите wp-config.php на уровень выше корневой директории (WordPress автоматически найдёт его там), запретите прямой доступ к файлу через .htaccess (добавьте правило deny from all), измените префикс таблиц базы данных (по умолчанию wp_ — измените на уникальный, например serp_ — плагины типа Solid Security делают это), сгенерируйте уникальные ключи безопасности (Salt Keys) через генератор WordPress.


Шаг 10: Мониторинг безопасности

Безопасность — это процесс, а не разовая настройка. Что мониторить: попытки входа в админку (Wordfence показывает неудачные попытки), изменения файлов (Wordfence или Solid Security оповещают о подозрительных изменениях), доступные обновления (админка WordPress + email-уведомления), логи сервера (подозрительная активность — множество запросов с одного IP, попытки доступа к системным файлам). Настройте email-уведомления Wordfence о критических событиях: успешный вход администратора, изменение файлов, блокировка IP за множественные попытки входа.


Что делать, если сайт уже взломали

1. Не паникуйте. Включите режим обслуживания (заглушку), чтобы посетители не видели взломанный сайт. 2. Восстановите сайт из чистого бэкапа (сделанного ДО взлома). 3. После восстановления немедленно смените ВСЕ пароли: админка WordPress, FTP/SFTP, база данных, хостинг-панель. 4. Обновите WordPress, все плагины и темы до последних версий. 5. Просканируйте сайт на вирусы (Wordfence, Sucuri SiteCheck). 6. Проверьте файлы на наличие вредоносного кода (сравните с эталонными версиями из репозитория). 7. Удалите неиспользуемые плагины и темы. 8. Сообщите в Google Search Console и Яндекс.Вебмастер о проблеме безопасности и запросите перепроверку.


Часто задаваемые вопросы

Какой плагин безопасности лучший для WordPress? Wordfence — бесплатная версия закрывает 90% потребностей: файрвол, сканер уязвимостей, защита от брутфорса, 2FA, мониторинг. Премиум-версия добавляет обновление сигнатур в реальном времени.

Достаточно ли бесплатных плагинов для безопасности? Да, связка Wordfence (файрвол и сканер) + UpdraftPlus (бэкапы) + Limit Login Attempts (защита от брутфорса) закрывает большинство угроз. Всё бесплатно.

Как часто нужно обновлять WordPress и плагины? Ядро — немедленно после выхода обновления безопасности. Плагины — немедленно после выхода обновления безопасности, в течение недели после обычного обновления (после проверки на стейдже).

Что делать, если плагин давно не обновлялся автором? Замените его на альтернативу, которая активно поддерживается. Плагин без обновлений год и более — кандидат на удаление, даже если он работает.

Защищает ли бесплатный SSL-сертификат от взлома? SSL шифрует данные, но не защищает от взлома. Это разные вещи. SSL нужен для безопасности пользователей, но для защиты WordPress нужны файрвол, 2FA, бэкапы и обновления.

0 из 0 оценок