Безопасность сайта на WordPress: 10 шагов к защите от…

Безопасность сайта на WordPress: 10 шагов к защите от…

Безопасность сайта на WordPress — это 10 обязательных шагов: сложный пароль администратора, двухфакторная аутентификация, SSL-сертификат, регулярные обновления ядра и плагинов, резервные копии, файрвол (Wordfence или Solid Security), скрытие страницы входа, ограничение попыток авторизации, отключение file editing в админке и мониторинг изменений файлов. 90% взломов WordPress происходят из-за устаревших плагинов и слабых паролей — закройте эти две дыры, и риск упадёт на 80%. На надёжном хостинге вроде ТаймВеб половина этих шагов уже настроена по умолчанию.

Почему WordPress взламывают чаще других CMS

WordPress управляет 43% всех сайтов в интернете — это делает его главной мишенью для хакеров. Но сам по себе WordPress безопасен: ядро обновляется регулярно, уязвимости закрываются за дни. Проблема — в экосистеме:

  • Устаревшие плагины — причина №1 (60% взломов). Плагин не обновлялся 2+ года → в нём найдена уязвимость → сайт взломан
  • Слабые пароли — причина №2 (20%). «admin123» или «пароль» — и сайт ваш больше не ваш
  • nulled-темы и плагины — пиратские копии с вшитым вредоносным кодом (10%)
  • Скомпрометированный хостинг — когда соседний сайт на shared-хостинге взломан и через него атакуют ваш (5%)
  • Фишинг и социальная инженерия — кража пароля через поддельную страницу входа (5%)

Хорошие новости: закрытие первых двух причин снижает риск взлома на 80%. Плохие: многие владельцы сайтов игнорируют обновления «чтобы ничего не сломалось». В итоге ломается совсем другое — сайт.

10 шагов к безопасному WordPress

  1. Сложный пароль администратора — минимум 16 символов, буквы+цифры+спецсимволы. Используйте менеджер паролей (Bitwarden, KeePass)
  2. Двухфакторная аутентификация (2FA) — плагин Wordfence Login Security или Google Authenticator. Без второго фактора пароль бесполезен для злоумышленника
  3. SSL-сертификат — HTTPS обязателен. Бесплатный Let's Encrypt есть на любом нормальном хостинге, включая ТаймВеб
  4. Регулярные обновления — ядро WordPress, все плагины и темы. Включите автообновления для минорных версий ядра
  5. Резервные копии — ежедневные, хранение 14+ дней, в облаке (не на том же сервере). Плагин UpdraftPlus или встроенное решение хостинга
  6. Файрвол (WAF) — Wordfence или Solid Security. Блокирует попытки брутфорса, SQL-инъекций, XSS
  7. Скрытие страницы входа — смените /wp-admin/ на /my-secret-login/. Плагин WPS Hide Login
  8. Ограничение попыток входа — 3-5 попыток, затем блокировка на 30 минут. Плагин Limit Login Attempts Reloaded
  9. Отключение file editing — добавьте define('DISALLOW_FILE_EDIT', true); в wp-config.php. Запрещает редактирование файлов тем и плагинов из админки
  10. Удаление неиспользуемых плагинов и тем — каждый неиспользуемый плагин = потенциальная дыра. Удаляйте, не отключайте

Эти 10 шагов занимают 2–3 часа на настройку с нуля. Если сайт уже работает — половина уже может быть настроена. Проверьте свой сайт по чек-листу в конце статьи.

Плагины безопасности: сравнение 2026

ПлагинЦенаФайрволСканер2FAБэкапыОценка
Wordfence SecurityБесплатно / $119/год ProДаДа (real-time)ДаНет9.7/10
Solid Security (iThemes)Бесплатно / $99/год ProДаДаДаНет9.0/10
Sucuri Security$199/годДа (cloud)ДаНетНет8.5/10
All-In-One SecurityБесплатно / $70/годДаДаДаНет8.2/10
Jetpack ProtectБесплатноДа (cloud)ДаНетНет7.8/10

Рекомендация: Wordfence Security (бесплатная версия) — закрывает 90% потребностей. Для бэкапов — отдельно UpdraftPlus. Полный список необходимых плагинов — в нашей статье какие плагины нужны для сайта на WordPress.

Настройка файрвола и сканера

Web Application Firewall (WAF) проверяет каждый входящий запрос и блокирует подозрительные. Как настроить Wordfence:

  1. Установите плагин Wordfence Security → активируйте
  2. Включите «Basic Firewall» → «Web Application Firewall»
  3. Настройте «Brute Force Protection»: 5 попыток за 20 минут → блок на 1 час
  4. Включите «Two-Factor Authentication» для роли Administrator
  5. Запустите «Scan» — полное сканирование сайта на вредоносный код
  6. Настройте уведомления по email: alerts при блокировке IP, обнаружении вредоносного кода, критических уязвимостях

Сканирование запускайте раз в неделю (автоматически, по расписанию Wordfence). Если сканер находит что-то — не паникуйте, следуйте инструкциям плагина.

Резервные копии: стратегия 3-2-1

Бэкапы — это страховка. Без них при взломе или поломке вы теряете сайт полностью. Правило 3-2-1:

  • 3 копии данных: рабочая + 2 резервные
  • 2 разных носителя: локальный диск + облако
  • 1 копия вне сайта: Google Drive, Dropbox, Яндекс.Диск

На WordPress это реализуется через плагин UpdraftPlus: ежедневные бэкапы → загрузка в Google Drive + локальное хранение. Если сайт на ТаймВеб, ежедневные бэкапы за 14 дней уже включены в тариф — это второй слой защиты.

Что бэкапитьЧастотаХранение
База данных MySQLЕжедневно14–30 дней
Файлы (wp-content)Ежедневно14 дней
Полный сайт (архив)Еженедельно8 недель
Ядро WordPressНе нужноСкачивается с wordpress.org

Что делать, если сайт взломали

Если сайт ведёт себя странно (редиректы на левые сайты, реклама в текстах, предупреждение Яндекса/Google), действуйте быстро:

  1. Изолируйте — переведите сайт в режим обслуживания (плагин WP Maintenance Mode)
  2. Восстановите из бэкапа — откатитесь к версии за 2–3 дня до подозрений. Это самый быстрый способ убрать вредоносный код
  3. Смените все пароли — admin, FTP, база данных, хостинг. Все, у кого был доступ — тоже
  4. Обновите всё — ядро WordPress, все плагины, темы до последних версий
  5. Запустите сканер — Wordfence Scan на полную проверку
  6. Удалите неиспользуемые плагины — особенно те, что не обновлялись давно
  7. Проверьте права на файлы — wp-config.php: 600, папки: 755, файлы: 644
  8. Запросите пересмотр в Яндекс.Вебмастере и Google Search Console — если было предупреждение о вредоносном ПО

Если сами не справляетесь — обратитесь к нам, поможем очистить и защитить сайт. Подробнее о стоимости обслуживания — в статье сколько стоит поддержка сайта на WordPress.

Безопасность на хостинге ТаймВеб

Хостинг — фундамент безопасности. ТаймВеб даёт на уровне сервера то, что плагинами не настроишь:

  • Изоляция аккаунтов — каждый пользователь в отдельном контейнере. Сосед не доберётся до ваших файлов
  • Ежедневные бэкапы — 14 дней назад, восстановление в 1 клик из панели
  • Бесплатный SSL — Let's Encrypt с автопродлением
  • Защита от DDoS — на уровне сети, фильтрация мусорного трафика до того, как он дойдёт до сайта
  • PHP 8.2+ с patch-обновлениями — уязвимости PHP закрываются на стороне сервера
  • Антивирус ClamAV — сканирование файлов на уровне файловой системы
  • Мониторинг 24/7 — дежурная смена следит за аномалиями

На дешёвых или бесплатных хостингах этих мер нет. Если ваш сайт на shared-хостинге без изоляции — один взломанный сосед может заразить все сайты на сервере. Перенос на ТаймВеб занимает 1 час и бесплатно делается техподдержкой.

Чек-лист безопасности WordPress

Распечатайте или сохраните этот чек-лист и пройдитесь по нему по порядку:

  • ☐ Пароль администратора — 16+ символов, уникальный
  • ☐ 2FA включена для всех администраторов
  • ☐ SSL-сертификат установлен и работает (HTTPS)
  • ☐ WordPress обновлён до последней версии
  • ☐ Все плагины обновлены
  • ☐ Тема обновлена
  • ☐ Неиспользуемые плагины и темы удалены
  • ☐ Установлен файрвол (Wordfence или аналог)
  • ☐ Настроено ограничение попыток входа (5 за 20 минут)
  • ☐ Страница входа скрыта (не /wp-admin/)
  • ☐ DISALLOW_FILE_EDIT включён в wp-config.php
  • ☐ Резервные копии настроены (ежедневные, в облако)
  • ☐ Права на файлы: wp-config.php 600, папки 755, файлы 644
  • ☐ wp-config.php содержит уникальные AUTH_KEY, SECURE_AUTH_KEY и т.д.
  • ☐ Отключён XML-RPC, если не используется
  • ☐ Удалён пользователь с логином «admin» (если есть)

16 пунктов, 2–3 часа работы — и ваш сайт защищён лучше, чем 80% сайтов на WordPress в интернете.

Часто задаваемые вопросы

Насколько безопасен WordPress?

Сам WordPress безопасен при условии регулярных обновлений. 90% взломов происходят из-за устаревших плагинов и слабых паролей. Закрыв эти две проблемы, вы снижаете риск на 80%.

Какой плагин безопасности лучше для WordPress?

Wordfence Security (бесплатная версия) — лучший выбор для большинства сайтов. Файрвол, сканер, 2FA, ограничение попыток входа. Для бэкапов используйте отдельно UpdraftPlus.

Нужно ли платить за плагин безопасности?

Нет. Бесплатных версий Wordfence и UpdraftPlus достаточно для 95% сайтов. Платные версии добавляют country blocking, real-time signature updates и приоритетную поддержку.

Как часто нужно делать резервные копии?

Ежедневно — для активных сайтов с новыми записями и комментариями. Еженедельно — для статичных сайтов-визиток. Храните минимум 14 дней. На ТаймВеб ежедневные бэкапы уже включены в тариф.

Что делать, если сайт взломали?

1. Переведите в режим обслуживания. 2. Восстановите из бэкапа за 2-3 дня до взлома. 3. Смените все пароли. 4. Обновите WordPress и плагины. 5. Запустите сканер Wordfence. Если не справляетесь — обратитесь к нам.

Влияет ли хостинг на безопасность сайта?

Прямо влияет. Изоляция аккаунтов, защита от DDoS, антивирус, ежедневные бэкапы — всё это на уровне сервера. На дешёвом shared-хостинге без изоляции один взломанный сосед может заразить все сайты. ТаймВеб даёт изоляцию на всех тарифах.

Мощный SEO плагин Clearfy

Вывод: безопасность — это процесс, а не разовая настройка

Защита WordPress-сайта состоит из 10 шагов, которые занимают 2–3 часа на первичную настройку и 15 минут в месяц на поддержку. Главная работа — обновлять плагины и проверять бэкапы. На надёжном хостинге ТаймВеб половина шагов уже выполнена на уровне сервера.

Нужна помощь с защитой сайта? Свяжитесь с нами — настроим файрвол, бэкапы и 2FA под ключ. Больше статей о WordPress — в нашем блоге. Услуги по разработке и поддержке сайтов — на сайте delai-sait.ru.

Поделиться:
Telegram ВКонтакте