
🔐 Безпека WordPress: чому одного захисту входу недостатньо
Поставили складний пароль, змінили адресу входу, додали двофакторку і вважаєте, що сайт захищено? На жаль, ні. Захист входу в адмінку WordPress вирішує лише малу частину проблеми.
За даними звіту Patchstack за 2026 рік, в екосистемі WordPress виявили 11 334 нові вразливості лише за 2025 рік, на 42% більше, ніж роком раніше. 91% із них припали на плагіни, і майже половина не отримала виправлень на момент публічного розкриття. Більшість атак узагалі не пов’язана з логіном: зловмисники шукають дірки в коді тем і плагінів через автоматизовані сканери.
Нижче практичний розбір того, які заходи реально захищають сайт, а які створюють лише ілюзію безпеки.
💡 Швидкий огляд:
- Захистіть вхід в адмінку: складний пароль, двофакторка та зміна стандартного URL wp-login.php.
- Оновлюйте ядро, теми та плагіни негайно після виходу нових версій.
- Налаштуйте файрвол вебзастосунків: хмарний WAF плюс плагін рівня WordPress.
- Вибудуйте ешелонований захист із п’яти шарів: оновлення, файрвол, права доступу, бекапи, моніторинг.
Що дає захист входу і що він упускає
Зміна wp-login.php на свій URL, блокування користувача admin, складні паролі та двофакторна автентифікація, усе це правильні заходи. Вони захищають від підбору облікових даних і роблять брутфорс безглуздим.
Але ось цифри, які змінюють картину. За статистикою досліджень безпеки WordPress, лише невелика частка зламів відбувається через скомпрометовані облікові записи. Основний вектор, вразливості в коді: 91% усіх знайдених дірок живуть у плагінах, 9%, у темах, і лише одиниці зачіпають саме ядро WordPress.
Іншими словами: сайт з ідеально захищеним входом, але з простроченим плагіном форми зворотного зв’язку, легка здобич. Автоматизований сканер знаходить вразливість за секунди й експлуатує її, навіть не наближаючись до сторінки логіна.
Як насправді атакують сайти на WordPress
Типова атака виглядає не як хакер у капюшоні за клавіатурою. Це бот. Тисячі ботів безперервно сканують інтернет у пошуках сайтів із відомими вразливостями. Знайшли плагін із діркою, залили шкідливий код, встановили бекдор, пішли далі.
Канали проникнення, які не закриваються захистом входу:
- Вразливість у плагіні або темі дозволяє виконати довільний код на сервері
- Незакритий
xmlrpc.phpдає можливість брутфорсу через XML-RPC, минаючиwp-login.php - Витік даних користувачів через REST API, список логінів для подальшого підбору
- Завантажений через форму файл зі шкідливим вмістом без перевірки типу
- Доступ до
wp-config.phpабо.htaccessчерез некоректні права на сервері
Зі звіту Patchstack за 2026 рік: 17% нових вразливостей мають високий пріоритет — це дірки, які з високою ймовірністю будуть використані в масових автоматичних атаках. Причому premium-компоненти (платні теми та плагіни) містили втричі більше Known Exploited Vulnerabilities, ніж безплатні. Платний, не означає безпечний.
П’ять шарів реального захисту WordPress
Безпека сайту — це не один плагін і не одне налаштування. Це листковий пиріг, де кожен рівень закриває свій клас загроз.
Шар 1: оновлення, найбільш недооцінений і найважливіший
Оновлювати ядро, теми та плагіни одразу після виходу нової версії, база. Але цього мало: 46% вразливостей у 2025 році не отримали виправлень від розробників до публічного розкриття. Ви просто не дізнаєтеся, що плагін вразливий, поки патч не вийде.
Що робити:
- Увімкнути автооновлення для ядра і тем
- Раз на тиждень перевіряти плагіни на наявність оновлень вручну
- Видаляти плагіни, які не оновлювалися більше року, вони мертві і рано чи пізно стануть діркою
- Замінити занедбані плагіни на живі аналоги
Шар 2: файрвол і блокування шкідливих запитів
Файрвол вебзастосунків (WAF) фільтрує вхідний трафік і блокує запити, схожі на атаку: SQL-ін’єкції, міжсайтовий скриптинг, path traversal. Це щит, який працює до того, як запит дійде до коду WordPress.
Варіанти:
- Хмарний WAF на рівні DNS (Cloudflare, Sucuri), блокує атаку ще до вашого сервера
- Плагін-файрвол на рівні WordPress (Wordfence, Solid Security), працює всередині, але не врятує від атаки на сервер напряму
- Файрвол на рівні хостингу, якщо хостер пропонує, вмикайте обов’язково
Оптимально поєднувати хмарний WAF із плагіном: перший відсікає масове сміття, другий дає точкові правила під екосистему WordPress.
Шар 3: права доступу та облікові записи
Принцип мінімальних привілеїв: кожен користувач отримує рівно ті права, які потрібні для його роботи. Автору не потрібне встановлення плагінів. Редактору, доступ до налаштувань.
Практичні кроки:
- Ніколи не використовувати
adminяк логін, створити окремого адміністратора з унікальним іменем - Для всіх користувачів, двофакторна автентифікація (через плагін або хмарний WAF)
- Прибрати
xmlrpc.php, якщо не використовується (а він не потрібен переважній більшості сайтів) - Обмежити спроби входу: 3-5 спроб → блокування IP на годину
- Для редакторів і авторів, вимкнути можливість встановлення та активації плагінів/тем
Шар 4: бекапи, останній рубіж
Якщо всі попередні шари провалилися і сайт зламано, бекап, єдиний спосіб відновитися за години, а не за тижні.
Вимоги до стратегії резервного копіювання:
- Щоденні автоматичні бекапи (файли + база даних)
- Зберігання щонайменше за останні 30 днів
- Бекапи НЕ на тому ж сервері, де сайт (зламають сервер, втратите і бекап)
- Регулярна перевірка відновлення з бекапу на тестовому сайті (раз на квартал)
- Офлайн-копія раз на місяць, на випадок компрометації хмарного сховища
Плагіни на кшталт UpdraftPlus, Solid Backups або BlogVault закривають це завдання для більшості сайтів. Для великих проєктів, бекап на рівні хостингу або сервера.
Шар 5: моніторинг і аудит
Ви дізнаєтеся про злам не коли сайт перестав відкриватися, а коли система моніторингу надіслала сповіщення.
Мінімальний набір:
- Моніторинг цілісності файлів: чи було змінено вміст wp-config.php,.htaccess, а також файлів тем і плагінів
- Сканування на шкідливий код за розкладом (Wordfence, Sucuri, Solid Security)
- Логування дій користувачів: хто, коли і що змінив в адмінці
- Перевірка site:вашсайт.ua в Google на предмет спам-сторінок, доданих без вашого відома
А як же захист входу?
Він не зникає, він залишається частиною шару прав доступу. Просто перестає бути єдиним заходом. Складний пароль, нестандартний URL входу і двофакторка, обов’язковий мінімум, але не єдиний.
Після того як ви вибудували решту чотирьох шарів, захист входу логічно стає на своє місце: він захищає від одного конкретного сценарію, крадіжки облікових даних. Не від дірки в плагіні галереї трирічної давнини.
Наочне відео з базових налаштувань безпеки WordPress: вимкнення невикористовуваних функцій, налаштування прав і встановлення захисних плагінів за 15 хвилин.
⁉️🤔 Часті запитання
Чи можна обмежитися лише складним паролем і двофакторкою?
Ні. Складний пароль і двофакторна автентифікація захищають тільки від підбору облікових даних. За даними Patchstack за 2026 рік, 91% вразливостей знаходяться в плагінах і експлуатуються без жодної взаємодії з формою входу. Автоматичний сканер знаходить вразливий плагін, надсилає спеціально сформований запит і отримує доступ до сайту, ваш пароль йому не потрібен.
Який файрвол вибрати для невеликого сайту на WordPress?
Для більшості сайтів оптимальна зв’язка з хмарного WAF (безплатний тариф Cloudflare) і плагіна Wordfence або Solid Security. Cloudflare блокує атаки на рівні DNS, боти відсікаються до того, як запит дійде до сервера. Плагін додає правила, специфічні для WordPress: захист від брутфорсу, сканування файлів і моніторинг змін. Налаштування займає пів години.
Чи потрібно вимикати xmlrpc.php?
У більшості випадків, так. xmlrpc.php потрібен, тільки якщо ви користуєтеся WordPress-застосунком на телефоні, публікуєте через сторонній редактор (наприклад, MarsEdit) або підключили зовнішній сервіс через XML-RPC. Якщо нічого з цього не про вас, вимикайте. Файл дозволяє робити до сотні спроб входу за один HTTP-запит, що робить брутфорс через нього в рази швидшим, ніж через wp-login.php.
Як часто потрібно оновлювати плагіни та теми?
Одразу після виходу оновлення. Проміжок між публікацією вразливості та появою масових атак скоротився до кількох годин. Якщо плагін не оновлювався більше року, видаліть його і знайдіть живу заміну. Плагін без оновлень — це не «працює і гаразд», а потенційна точка входу для зловмисника.
Що робити, якщо сайт уже зламали?
Перше: не панікувати і не видаляти файли наосліп. Друге: відновити сайт з останнього чистого бекапу. Третє: одразу після відновлення змінити ВСІ паролі (WordPress, хостинг, база даних, FTP) і оновити все до останніх версій. Четверте: встановити файрвол і налаштувати моніторинг цілісності файлів. П’яте: перевірити, чи не додав зловмисник прихованих адміністраторів у базу даних. Якщо бекапу немає, звернутися до фахівця з очищення WordPress від шкідливого коду.
Захист WordPress: що реально працює
Безпека WordPress — це не продукт, який можна купити і забути. Це процес, вибудуваний із п’яти шарів: оновлення, файрвол, права доступу, бекапи та моніторинг. Захист входу, лише частина одного з них.
Почніть з аудиту поточного стану: перевірте, які плагіни не оновлювалися більше пів року, чи увімкнений xmlrpc.php, чи є у вас щоденні бекапи і чи зберігаються вони поза сервером. Потім закрийте найнебезпечніші дірки і вибудуйте решту шарів. Пів години сьогодні економлять тижні відновлення потім.
Якщо тема безпеки WordPress для вас актуальна, напишіть у коментарях, який із п’яти шарів у вас зараз найслабший. Розберемо в наступних матеріалах.



