WordPress-безпека: як насправді зламують сайти і що з цим робити

Найпоширеніша помилка в питаннях безпеки звучить так: «кому потрібен мій невеликий сайт». Вона виходить із того, що зломи цілеспрямовані. Насправді переважна більшість – автоматичні: скрипт обходить мільйони адрес і перевіряє відомі вразливості. Йому байдуже, чий це сайт і скільки в нього відвідувачів.

Тому питання не в тому, чи цікаві ви комусь. Питання в тому, чи є у вас незакрита дірка з відомого списку.

Через що потрапляють насправді

ВекторСутьЩо закриває
Застарілі плагіни й темиНайчастіша причина. Вразливість опублікована, оновлення є, його не поставилиРегулярне оновлення
Слабкі пароліАвтоматичний перебір популярних комбінаційДовгі паролі, двофакторна автентифікація
Занедбані компонентиПлагін вимкнули, але не видалили. Код лишився доступнимВидалення невикористовуваного
Спільний хостингЗламали сусідній сайт на тому ж акаунтіІзоляція, окремий акаунт
Піратські темиГотовий бекдор усередині «безкоштовної преміум-теми»Тільки офіційні джерела
Забуті доступиОбліковий запис підрядника, який пішов рік томуРевізія користувачів

Зверніть увагу: у списку немає нічого екзотичного. Це не витончені атаки, це неприбрані двері.

Плагіни: головне джерело ризику

Середній сайт має від п’ятнадцяти до тридцяти плагінів. Кожен – це чужий код із повними правами всередині вашого сайту.

Практичні правила, які знімають більшість ризику:

  • Менше означає безпечніше. Плагін, який ви поставили «подивитися» два роки тому, – це відкрита поверхня атаки без жодної користі.
  • Дивіться на дату останнього оновлення. Плагін, який не оновлювався рік, найімовірніше покинутий.
  • Вимкнути не означає видалити. Файли вимкненого плагіна лишаються на сервері й у частині випадків досяжні ззовні.
  • Оновлення – не разова акція. Раз на тиждень п’ятнадцять хвилин закривають більше, ніж будь-який платний захист.

Доступи, про які забувають

Типова картина в компанії з трирічним сайтом: вісім облікових записів адміністратора, з них двоє звільнилися, один – підрядник, який робив редизайн, ще один називається «test».

Що варто зробити просто зараз:

  1. Відкрити список користувачів і видалити всіх, кого не можете назвати на ім’я.
  2. Понизити ролі: більшості людей адміністратор не потрібен, вистачає редактора.
  3. Увімкнути двофакторну автентифікацію хоча б для адміністраторів.
  4. Змінити паролі до хостингу й бази, якщо вони колись передавалися в месенджері.

Навіщо зламують невеликі сайти

Розуміння мотиву допомагає помітити проблему раніше. Зазвичай сайт потрібен не сам собою, а як ресурс:

  • Розсилка спаму з вашого домену, поки його не заблокують.
  • Приховані посилання на чужі ресурси, видимі тільки пошуковим роботам.
  • Перенаправлення відвідувачів із мобільних на сторонні сторінки.
  • Фішингова сторінка на вашому домені, бо йому довіряють.
  • Обчислювальні ресурси сервера.

Спільне у всіх сценаріїв одне: злом намагаються зробити непомітним. Сайт продовжує працювати, і власник дізнається про проблему від хостера або з попередження в пошуку.

Обов’язковий мінімум

ЗахідСкільки займаєЩо закриває
Автооновлення ядра й плагінів10 хвилин разовоОсновну частину автоматичних атак
Двофакторна автентифікація15 хвилинПідбір і крадіжку пароля
Обмеження спроб входу10 хвилинПеребір паролів
Резервні копії поза сервером30 хвилинНаслідки будь-якого сценарію
Ревізія користувачів20 хвилинЗабуті доступи
Видалення невикористовуваних плагінів30 хвилинПоловину поверхні атаки

Найважливіший рядок тут – резервні копії, і саме він найчастіше зроблений формально. Копія, що лежить на тому самому сервері, не рятує: при зломі вона зникає разом із сайтом. Перевіряти копії теж треба: непротестоване відновлення – це не копія, а надія.

Ознаки, що сайт уже зламали

  • У пошуковій видачі за назвою компанії з’явилися чужі сторінки.
  • Хостер повідомив про перевищення ліміту на надсилання пошти.
  • Сайт нормально відкривається у вас, але знайомі скаржаться на перенаправлення.
  • З’явилися нові адміністратори, яких ви не створювали.
  • У кореневій папці лежать файли з випадковими іменами.
  • Search Console надіслала попередження про небезпечний контент.

Що робити, якщо це сталося

  1. Не видаляйте нічого одразу: спершу зробіть копію поточного стану, вона знадобиться для розбору.
  2. Змініть усі паролі: адміністраторів, хостингу, бази даних, FTP.
  3. Відновіть сайт із копії, зробленої до зараження, а не з учорашньої.
  4. Оновіть усе: ядро, теми, плагіни.
  5. Видаліть невідомі облікові записи.
  6. Перевірте сайт у Search Console і запросіть повторну перевірку.

Безпека WordPress – це не окремий продукт, який купують. Це кілька регулярних дій, кожна з яких займає хвилини. Різниця між сайтом, що вистояв, і сайтом, що впав, майже завжди зводиться до того, чи ставив хтось оновлення й чи лежить робоча копія за межами сервера.

Latest News

Жовта попереджальна стрічка й оранжевий дорожній конус натягнуті через розбитий тротуар із щебеню та зірваного асфальту

Накладки для доступності не є відповідністю: що вирішило рішення у справі Carrefour

Французький суд відкинув показник 71% і дав Carrefour шість місяців під 500 євро за день, а FTC стягнула з найбільшого продавця накладок 1 млн доларів за твердження, що віджет забезпечує відповідність. Чому скрипт цього не виправить і що виправить насправді.

П'ять чорних міжнародних перехідників для розеток, складених пірамідою на однотонному тлі, кожен із різним розташуванням штирів

MCP для бізнесу: що стандарт вирішує, а що ви все одно будуєте самі

MCP тепер вендор-нейтральний під егідою Linux Foundation, публічних серверів понад 10 000, а липнева специфікація зробила його звичайною вебінфраструктурою. Але готовність до корпоративного використання — журнали аудиту, єдиний вхід, шлюзи — є найменш визначеним пріоритетом самої дорожньої карти.

Двоє сусідніх вхідних дверей на вулиці — темно-червоні й коричневі — у фасадах будинків різного кольору

Passkey і пароль, який залишається: що насправді змінилося до 2026 року

П’ять мільярдів passkey в обігу, 90% споживачів знають цей термін — і при цьому 57% організацій досі заводять власний персонал у систему паролем. Чому passkey виграють як додаток і програють як заміна, і п’ять кроків, які варто зробити на бізнесовому сайті.

View all news