Вордпресс взламывают не потому, что он обязательно «плохой», а потому что это массовая система с большой экосистемой расширений и множеством забытых установок. Главный риск — не сама система управления сайтом, а устаревшие компоненты, слабые доступы, лишние плагины и отсутствие проверенного восстановления.
Обновления, доступы, резервные копии, контроль и порядок действий при заражении — без ложной гарантии абсолютной защиты.
Составьте карту поверхности атаки
Проверьте ядро, тему, плагины, пользователей, размещение сайта, защищённый доступ к серверу, базу данных, почту администратора и сторонние интеграции. Удалите неактивные компоненты, а не просто отключите их. Для каждого доступа определите владельца и необходимость.
Администраторские права должны быть только у тех, кому они нужны для работы.
Обновляйте безопасно, а не вслепую
Перед обновлением нужна резервная копия файлов и базы, а для важного проекта — тестовая среда. После обновления проверяются ключевые страницы, формы, авторизация, поиск и интеграции.
Автообновления удобны для небольших низкорисковых сайтов, но не заменяют контроль совместимости и контроль ошибок.
Резервная копия должна пережить сервер
Копия на том же аккаунте не защищает от блокировки, удаления или компрометации размещения сайта. Храните несколько версий во внешнем месте и периодически проверяйте восстановление. Контроль доступности дополните контролем неожиданных изменений файлов, новых администраторов и поисковых предупреждений.
Что делать при взломе
- Ограничить доступ и сохранить данные для анализа.
- Сменить связанные пароли и ключи с чистого устройства.
- Определить вектор атаки, а не удалить только видимый код.
- Восстановить из проверенной версии или очистить все компоненты.
- Закрыть уязвимость и перепроверить индексацию.
Лечение без причины даёт временный эффект.Если оставить уязвимый плагин или украденный доступ, заражение вернётся.
Что можно сделать самостоятельно сегодня
Начните с действий, для которых не нужны доступ к коду и специальное программное обеспечение.
- Включите двухфакторную защиту у размещения сайта и администраторов.
- Удалите неиспользуемые плагины, темы и аккаунты.
- Проверьте, создаются ли внешние резервные копии.
- Не устанавливайте расширения из непроверенных источников.
Когда разумнее подключить специалиста
- В поиске появились чужие страницы или предупреждения.
- Сайт перенаправляет посетителей либо рассылает спам.
- Нет чистой копии и неизвестен источник заражения.
- Проект обрабатывает заявки, оплаты или персональные данные.
Закроем уязвимость и выстроим профилактику
Проверим доступы, компоненты и резервные копии, восстановим работоспособность и составим регламент безопасных обновлений.
Запросить проверку ↗![СТАВ[Ь] — ЦИФРОВОЕ АГЕНТСТВО](../assets/brand/stav-logo-compact-inverse-1600.png)