Безопасность сайта на WordPress — это 10 обязательных шагов: сложный пароль администратора, двухфакторная аутентификация, SSL-сертификат, регулярные обновления ядра и плагинов, резервные копии, файрвол (Wordfence или Solid Security), скрытие страницы входа, ограничение попыток авторизации, отключение file editing в админке и мониторинг изменений файлов. 90% взломов WordPress происходят из-за устаревших плагинов и слабых паролей — закройте эти две дыры, и риск упадёт на 80%. На надёжном хостинге вроде ТаймВеб половина этих шагов уже настроена по умолчанию.
Почему WordPress взламывают чаще других CMS
WordPress управляет 43% всех сайтов в интернете — это делает его главной мишенью для хакеров. Но сам по себе WordPress безопасен: ядро обновляется регулярно, уязвимости закрываются за дни. Проблема — в экосистеме:
- Устаревшие плагины — причина №1 (60% взломов). Плагин не обновлялся 2+ года → в нём найдена уязвимость → сайт взломан
- Слабые пароли — причина №2 (20%). «admin123» или «пароль» — и сайт ваш больше не ваш
- nulled-темы и плагины — пиратские копии с вшитым вредоносным кодом (10%)
- Скомпрометированный хостинг — когда соседний сайт на shared-хостинге взломан и через него атакуют ваш (5%)
- Фишинг и социальная инженерия — кража пароля через поддельную страницу входа (5%)
Хорошие новости: закрытие первых двух причин снижает риск взлома на 80%. Плохие: многие владельцы сайтов игнорируют обновления «чтобы ничего не сломалось». В итоге ломается совсем другое — сайт.
10 шагов к безопасному WordPress
- Сложный пароль администратора — минимум 16 символов, буквы+цифры+спецсимволы. Используйте менеджер паролей (Bitwarden, KeePass)
- Двухфакторная аутентификация (2FA) — плагин Wordfence Login Security или Google Authenticator. Без второго фактора пароль бесполезен для злоумышленника
- SSL-сертификат — HTTPS обязателен. Бесплатный Let's Encrypt есть на любом нормальном хостинге, включая ТаймВеб
- Регулярные обновления — ядро WordPress, все плагины и темы. Включите автообновления для минорных версий ядра
- Резервные копии — ежедневные, хранение 14+ дней, в облаке (не на том же сервере). Плагин UpdraftPlus или встроенное решение хостинга
- Файрвол (WAF) — Wordfence или Solid Security. Блокирует попытки брутфорса, SQL-инъекций, XSS
- Скрытие страницы входа — смените /wp-admin/ на /my-secret-login/. Плагин WPS Hide Login
- Ограничение попыток входа — 3-5 попыток, затем блокировка на 30 минут. Плагин Limit Login Attempts Reloaded
- Отключение file editing — добавьте
define('DISALLOW_FILE_EDIT', true);в wp-config.php. Запрещает редактирование файлов тем и плагинов из админки - Удаление неиспользуемых плагинов и тем — каждый неиспользуемый плагин = потенциальная дыра. Удаляйте, не отключайте
Эти 10 шагов занимают 2–3 часа на настройку с нуля. Если сайт уже работает — половина уже может быть настроена. Проверьте свой сайт по чек-листу в конце статьи.
Плагины безопасности: сравнение 2026
| Плагин | Цена | Файрвол | Сканер | 2FA | Бэкапы | Оценка |
|---|---|---|---|---|---|---|
| Wordfence Security | Бесплатно / $119/год Pro | Да | Да (real-time) | Да | Нет | 9.7/10 |
| Solid Security (iThemes) | Бесплатно / $99/год Pro | Да | Да | Да | Нет | 9.0/10 |
| Sucuri Security | $199/год | Да (cloud) | Да | Нет | Нет | 8.5/10 |
| All-In-One Security | Бесплатно / $70/год | Да | Да | Да | Нет | 8.2/10 |
| Jetpack Protect | Бесплатно | Да (cloud) | Да | Нет | Нет | 7.8/10 |
Рекомендация: Wordfence Security (бесплатная версия) — закрывает 90% потребностей. Для бэкапов — отдельно UpdraftPlus. Полный список необходимых плагинов — в нашей статье какие плагины нужны для сайта на WordPress.
Настройка файрвола и сканера
Web Application Firewall (WAF) проверяет каждый входящий запрос и блокирует подозрительные. Как настроить Wordfence:
- Установите плагин Wordfence Security → активируйте
- Включите «Basic Firewall» → «Web Application Firewall»
- Настройте «Brute Force Protection»: 5 попыток за 20 минут → блок на 1 час
- Включите «Two-Factor Authentication» для роли Administrator
- Запустите «Scan» — полное сканирование сайта на вредоносный код
- Настройте уведомления по email: alerts при блокировке IP, обнаружении вредоносного кода, критических уязвимостях
Сканирование запускайте раз в неделю (автоматически, по расписанию Wordfence). Если сканер находит что-то — не паникуйте, следуйте инструкциям плагина.
Резервные копии: стратегия 3-2-1
Бэкапы — это страховка. Без них при взломе или поломке вы теряете сайт полностью. Правило 3-2-1:
- 3 копии данных: рабочая + 2 резервные
- 2 разных носителя: локальный диск + облако
- 1 копия вне сайта: Google Drive, Dropbox, Яндекс.Диск
На WordPress это реализуется через плагин UpdraftPlus: ежедневные бэкапы → загрузка в Google Drive + локальное хранение. Если сайт на ТаймВеб, ежедневные бэкапы за 14 дней уже включены в тариф — это второй слой защиты.
| Что бэкапить | Частота | Хранение |
|---|---|---|
| База данных MySQL | Ежедневно | 14–30 дней |
| Файлы (wp-content) | Ежедневно | 14 дней |
| Полный сайт (архив) | Еженедельно | 8 недель |
| Ядро WordPress | Не нужно | Скачивается с wordpress.org |
Что делать, если сайт взломали
Если сайт ведёт себя странно (редиректы на левые сайты, реклама в текстах, предупреждение Яндекса/Google), действуйте быстро:
- Изолируйте — переведите сайт в режим обслуживания (плагин WP Maintenance Mode)
- Восстановите из бэкапа — откатитесь к версии за 2–3 дня до подозрений. Это самый быстрый способ убрать вредоносный код
- Смените все пароли — admin, FTP, база данных, хостинг. Все, у кого был доступ — тоже
- Обновите всё — ядро WordPress, все плагины, темы до последних версий
- Запустите сканер — Wordfence Scan на полную проверку
- Удалите неиспользуемые плагины — особенно те, что не обновлялись давно
- Проверьте права на файлы — wp-config.php: 600, папки: 755, файлы: 644
- Запросите пересмотр в Яндекс.Вебмастере и Google Search Console — если было предупреждение о вредоносном ПО
Если сами не справляетесь — обратитесь к нам, поможем очистить и защитить сайт. Подробнее о стоимости обслуживания — в статье сколько стоит поддержка сайта на WordPress.
Безопасность на хостинге ТаймВеб
Хостинг — фундамент безопасности. ТаймВеб даёт на уровне сервера то, что плагинами не настроишь:
- Изоляция аккаунтов — каждый пользователь в отдельном контейнере. Сосед не доберётся до ваших файлов
- Ежедневные бэкапы — 14 дней назад, восстановление в 1 клик из панели
- Бесплатный SSL — Let's Encrypt с автопродлением
- Защита от DDoS — на уровне сети, фильтрация мусорного трафика до того, как он дойдёт до сайта
- PHP 8.2+ с patch-обновлениями — уязвимости PHP закрываются на стороне сервера
- Антивирус ClamAV — сканирование файлов на уровне файловой системы
- Мониторинг 24/7 — дежурная смена следит за аномалиями
На дешёвых или бесплатных хостингах этих мер нет. Если ваш сайт на shared-хостинге без изоляции — один взломанный сосед может заразить все сайты на сервере. Перенос на ТаймВеб занимает 1 час и бесплатно делается техподдержкой.
Чек-лист безопасности WordPress
Распечатайте или сохраните этот чек-лист и пройдитесь по нему по порядку:
- ☐ Пароль администратора — 16+ символов, уникальный
- ☐ 2FA включена для всех администраторов
- ☐ SSL-сертификат установлен и работает (HTTPS)
- ☐ WordPress обновлён до последней версии
- ☐ Все плагины обновлены
- ☐ Тема обновлена
- ☐ Неиспользуемые плагины и темы удалены
- ☐ Установлен файрвол (Wordfence или аналог)
- ☐ Настроено ограничение попыток входа (5 за 20 минут)
- ☐ Страница входа скрыта (не /wp-admin/)
- ☐ DISALLOW_FILE_EDIT включён в wp-config.php
- ☐ Резервные копии настроены (ежедневные, в облако)
- ☐ Права на файлы: wp-config.php 600, папки 755, файлы 644
- ☐ wp-config.php содержит уникальные AUTH_KEY, SECURE_AUTH_KEY и т.д.
- ☐ Отключён XML-RPC, если не используется
- ☐ Удалён пользователь с логином «admin» (если есть)
16 пунктов, 2–3 часа работы — и ваш сайт защищён лучше, чем 80% сайтов на WordPress в интернете.
Часто задаваемые вопросы
Насколько безопасен WordPress?
Сам WordPress безопасен при условии регулярных обновлений. 90% взломов происходят из-за устаревших плагинов и слабых паролей. Закрыв эти две проблемы, вы снижаете риск на 80%.
Какой плагин безопасности лучше для WordPress?
Wordfence Security (бесплатная версия) — лучший выбор для большинства сайтов. Файрвол, сканер, 2FA, ограничение попыток входа. Для бэкапов используйте отдельно UpdraftPlus.
Нужно ли платить за плагин безопасности?
Нет. Бесплатных версий Wordfence и UpdraftPlus достаточно для 95% сайтов. Платные версии добавляют country blocking, real-time signature updates и приоритетную поддержку.
Как часто нужно делать резервные копии?
Ежедневно — для активных сайтов с новыми записями и комментариями. Еженедельно — для статичных сайтов-визиток. Храните минимум 14 дней. На ТаймВеб ежедневные бэкапы уже включены в тариф.
Что делать, если сайт взломали?
1. Переведите в режим обслуживания. 2. Восстановите из бэкапа за 2-3 дня до взлома. 3. Смените все пароли. 4. Обновите WordPress и плагины. 5. Запустите сканер Wordfence. Если не справляетесь — обратитесь к нам.
Влияет ли хостинг на безопасность сайта?
Прямо влияет. Изоляция аккаунтов, защита от DDoS, антивирус, ежедневные бэкапы — всё это на уровне сервера. На дешёвом shared-хостинге без изоляции один взломанный сосед может заразить все сайты. ТаймВеб даёт изоляцию на всех тарифах.
Вывод: безопасность — это процесс, а не разовая настройка
Защита WordPress-сайта состоит из 10 шагов, которые занимают 2–3 часа на первичную настройку и 15 минут в месяц на поддержку. Главная работа — обновлять плагины и проверять бэкапы. На надёжном хостинге ТаймВеб половина шагов уже выполнена на уровне сервера.
Нужна помощь с защитой сайта? Свяжитесь с нами — настроим файрвол, бэкапы и 2FA под ключ. Больше статей о WordPress — в нашем блоге. Услуги по разработке и поддержке сайтов — на сайте delai-sait.ru.



