WordPress-безпека: як насправді зламують сайти і що з цим робити
Найпоширеніша помилка в питаннях безпеки звучить так: «кому потрібен мій невеликий сайт». Вона виходить із того, що зломи цілеспрямовані. Насправді переважна більшість – автоматичні: скрипт обходить мільйони адрес і перевіряє відомі вразливості. Йому байдуже, чий це сайт і скільки в нього відвідувачів.
Тому питання не в тому, чи цікаві ви комусь. Питання в тому, чи є у вас незакрита дірка з відомого списку.
Через що потрапляють насправді
| Вектор | Суть | Що закриває |
|---|---|---|
| Застарілі плагіни й теми | Найчастіша причина. Вразливість опублікована, оновлення є, його не поставили | Регулярне оновлення |
| Слабкі паролі | Автоматичний перебір популярних комбінацій | Довгі паролі, двофакторна автентифікація |
| Занедбані компоненти | Плагін вимкнули, але не видалили. Код лишився доступним | Видалення невикористовуваного |
| Спільний хостинг | Зламали сусідній сайт на тому ж акаунті | Ізоляція, окремий акаунт |
| Піратські теми | Готовий бекдор усередині «безкоштовної преміум-теми» | Тільки офіційні джерела |
| Забуті доступи | Обліковий запис підрядника, який пішов рік тому | Ревізія користувачів |
Зверніть увагу: у списку немає нічого екзотичного. Це не витончені атаки, це неприбрані двері.
Плагіни: головне джерело ризику
Середній сайт має від п’ятнадцяти до тридцяти плагінів. Кожен – це чужий код із повними правами всередині вашого сайту.
Практичні правила, які знімають більшість ризику:
- Менше означає безпечніше. Плагін, який ви поставили «подивитися» два роки тому, – це відкрита поверхня атаки без жодної користі.
- Дивіться на дату останнього оновлення. Плагін, який не оновлювався рік, найімовірніше покинутий.
- Вимкнути не означає видалити. Файли вимкненого плагіна лишаються на сервері й у частині випадків досяжні ззовні.
- Оновлення – не разова акція. Раз на тиждень п’ятнадцять хвилин закривають більше, ніж будь-який платний захист.
Доступи, про які забувають
Типова картина в компанії з трирічним сайтом: вісім облікових записів адміністратора, з них двоє звільнилися, один – підрядник, який робив редизайн, ще один називається «test».
Що варто зробити просто зараз:
- Відкрити список користувачів і видалити всіх, кого не можете назвати на ім’я.
- Понизити ролі: більшості людей адміністратор не потрібен, вистачає редактора.
- Увімкнути двофакторну автентифікацію хоча б для адміністраторів.
- Змінити паролі до хостингу й бази, якщо вони колись передавалися в месенджері.
Навіщо зламують невеликі сайти
Розуміння мотиву допомагає помітити проблему раніше. Зазвичай сайт потрібен не сам собою, а як ресурс:
- Розсилка спаму з вашого домену, поки його не заблокують.
- Приховані посилання на чужі ресурси, видимі тільки пошуковим роботам.
- Перенаправлення відвідувачів із мобільних на сторонні сторінки.
- Фішингова сторінка на вашому домені, бо йому довіряють.
- Обчислювальні ресурси сервера.
Спільне у всіх сценаріїв одне: злом намагаються зробити непомітним. Сайт продовжує працювати, і власник дізнається про проблему від хостера або з попередження в пошуку.
Обов’язковий мінімум
| Захід | Скільки займає | Що закриває |
|---|---|---|
| Автооновлення ядра й плагінів | 10 хвилин разово | Основну частину автоматичних атак |
| Двофакторна автентифікація | 15 хвилин | Підбір і крадіжку пароля |
| Обмеження спроб входу | 10 хвилин | Перебір паролів |
| Резервні копії поза сервером | 30 хвилин | Наслідки будь-якого сценарію |
| Ревізія користувачів | 20 хвилин | Забуті доступи |
| Видалення невикористовуваних плагінів | 30 хвилин | Половину поверхні атаки |
Найважливіший рядок тут – резервні копії, і саме він найчастіше зроблений формально. Копія, що лежить на тому самому сервері, не рятує: при зломі вона зникає разом із сайтом. Перевіряти копії теж треба: непротестоване відновлення – це не копія, а надія.
Ознаки, що сайт уже зламали
- У пошуковій видачі за назвою компанії з’явилися чужі сторінки.
- Хостер повідомив про перевищення ліміту на надсилання пошти.
- Сайт нормально відкривається у вас, але знайомі скаржаться на перенаправлення.
- З’явилися нові адміністратори, яких ви не створювали.
- У кореневій папці лежать файли з випадковими іменами.
- Search Console надіслала попередження про небезпечний контент.
Що робити, якщо це сталося
- Не видаляйте нічого одразу: спершу зробіть копію поточного стану, вона знадобиться для розбору.
- Змініть усі паролі: адміністраторів, хостингу, бази даних, FTP.
- Відновіть сайт із копії, зробленої до зараження, а не з учорашньої.
- Оновіть усе: ядро, теми, плагіни.
- Видаліть невідомі облікові записи.
- Перевірте сайт у Search Console і запросіть повторну перевірку.
Безпека WordPress – це не окремий продукт, який купують. Це кілька регулярних дій, кожна з яких займає хвилини. Різниця між сайтом, що вистояв, і сайтом, що впав, майже завжди зводиться до того, чи ставив хтось оновлення й чи лежить робоча копія за межами сервера.








