Skip to content
🔐 Безопасность WordPress: почему одной защиты входа мало

🔐 Безопасность WordPress: почему одной защиты входа мало

Поставили сложный пароль, сменили адрес входа, добавили двухфакторку, и считаете, что сайт защищён? К сожалению, нет. Защита входа в админку WordPress решает лишь малую часть проблемы.

По данным отчёта Patchstack за 2026 год, в экосистеме WordPress обнаружили 11 334 новые уязвимости только за 2025 год, на 42% больше, чем годом ранее. 91% из них пришлись на плагины, и почти половина не получила исправлений к моменту публичного раскрытия. Большинство атак вообще не связано с логином: злоумышленники ищут дыры в коде тем и плагинов через автоматизированные сканеры.

Ниже практический разбор того, какие меры реально защищают сайт, а какие создают лишь иллюзию безопасности.

💡 Быстрый обзор:

  • Защитите вход в админку: сложный пароль, двухфакторка и смена стандартного URL wp-login.php.
  • Обновляйте ядро, темы и плагины немедленно после выхода новых версий.
  • Настройте файрвол веб-приложений: облачный WAF плюс плагин уровня WordPress.
  • Выстройте эшелонированную защиту из пяти слоёв: обновления, файрвол, права доступа, бэкапы, мониторинг.

Что даёт защита входа, и что она упускает

Смена wp-login.php на свой URL, блокировка пользователя admin, сложные пароли и двухфакторная аутентификация, всё это правильные меры. Они защищают от подбора учётных данных и делают брутфорс бессмысленным.

Но вот цифры, которые меняют картину. По статистике исследований безопасности WordPress, лишь небольшая доля взломов происходит через скомпрометированные учётные записи. Основной вектор, уязвимости в коде: 91% всех найденных дыр живут в плагинах, 9%, в темах, и только единицы затрагивают само ядро WordPress.

Другими словами: сайт с идеально защищённым входом, но с просроченным плагином формы обратной связи, лёгкая добыча. Автоматизированный сканер находит уязвимость за секунды и эксплуатирует её, даже не приближаясь к странице логина.

Как на самом деле атакуют сайты на WordPress

Типичная атака выглядит не как хакер в капюшоне за клавиатурой. Это бот. Тысячи ботов непрерывно сканируют интернет в поисках сайтов с известными уязвимостями. Нашли плагин с дырой, залили вредоносный код, установили бэкдор, пошли дальше.

Каналы проникновения, которые не закрываются защитой входа:

  • Уязвимость в плагине или теме позволяет выполнить произвольный код на сервере
  • Незакрытый xmlrpc.php даёт возможность брутфорса через XML-RPC, минуя wp-login.php
  • Утекающие через REST API данные пользователей, список логинов для последующего подбора
  • Загруженный через форму файл с вредоносным содержимым без проверки типа
  • Доступ к wp-config.php или .htaccess через некорректные права на сервере

Из отчёта Patchstack за 2026 год: 17% новых уязвимостей имеют высокий приоритет — это дыры, которые с высокой вероятностью будут использованы в массовых автоматических атаках. Причём premium-компоненты (платные темы и плагины) содержали в три раза больше Known Exploited Vulnerabilities, чем бесплатные. Платный, не значит безопасный.

Пять слоёв реальной защиты WordPress

Безопасность сайта, не один плагин и не одна настройка. Это слоёный пирог, где каждый уровень закрывает свой класс угроз.

Слой 1: обновления, самый недооценённый и самый важный

Обновлять ядро, темы и плагины сразу после выхода новой версии, база. Но этого мало: 46% уязвимостей в 2025 году не получили исправлений от разработчиков до публичного раскрытия. Вы просто не узнаете, что плагин уязвим, пока патч не выйдет.

Что делать:

  • Включить автообновления для ядра и тем
  • Раз в неделю проверять плагины на наличие обновлений вручную
  • Удалять плагины, которые не обновлялись больше года, они мёртвые и рано или поздно станут дырой
  • Заменить заброшенные плагины на живые аналоги

Слой 2: файрвол и блокировка вредоносных запросов

Файрвол веб-приложений (WAF) фильтрует входящий трафик и блокирует запросы, похожие на атаку: SQL-инъекции, межсайтовый скриптинг, path traversal. Это щит, который работает до того, как запрос дойдёт до кода WordPress.

Варианты:

  • Облачный WAF на уровне DNS (Cloudflare, Sucuri), блокирует атаку ещё до вашего сервера
  • Плагин-файрвол на уровне WordPress (Wordfence, Solid Security), работает внутри, но не спасёт от атаки на сервер напрямую
  • Файрвол на уровне хостинга, если хостер предлагает, включайте обязательно

Оптимально сочетать облачный WAF с плагином: первый отсекает массовый мусор, второй даёт точечные правила под экосистему WordPress.

Слой 3: права доступа и учётные записи

Принцип минимальных привилегий: каждый пользователь получает ровно те права, которые нужны для его работы. Автору не нужна установка плагинов. Редактору, доступ к настройкам.

Практические шаги:

  • Никогда не использовать admin как логин, создать отдельного администратора с уникальным именем
  • Для всех пользователей, двухфакторная аутентификация (через плагин или облачный WAF)
  • Убрать xmlrpc.php если не используется (а он не нужен подавляющему большинству сайтов)
  • Ограничить попытки входа: 3-5 попыток → блокировка IP на час
  • Для редакторов и авторов, отключить возможность установки и активации плагинов/тем

Слой 4: бэкапы, последний рубеж

Если все предыдущие слои провалились и сайт взломан, бэкап, единственный способ восстановиться за часы, а не за недели.

Требования к стратегии резервного копирования:

  • Ежедневные автоматические бэкапы (файлы + база данных)
  • Хранение минимум за последние 30 дней
  • Бэкапы НЕ на том же сервере, где сайт (взломают сервер, потеряете и бэкап)
  • Регулярная проверка восстановления из бэкапа на тестовом сайте (раз в квартал)
  • Офлайн-копия раз в месяц, на случай компрометации облачного хранилища

Плагины вроде UpdraftPlus, Solid Backups или BlogVault закрывают эту задачу для большинства сайтов. Для крупных проектов, бэкап на уровне хостинга или сервера.

Слой 5: мониторинг и аудит

Вы узнаете о взломе не когда сайт перестал открываться, а когда система мониторинга прислала уведомление.

Минимальный набор:

  • Мониторинг целостности файлов: было ли изменено содержимое wp-config.php,.htaccess, а также файлов тем и плагинов
  • Сканирование на вредоносный код по расписанию (Wordfence, Sucuri, Solid Security)
  • Логирование действий пользователей: кто, когда и что изменил в админке
  • Проверка site:вашсайт.ru в Google на предмет спам-страниц, добавленных без вашего ведома

А как же защита входа?

Она не исчезает, она остаётся частью слоя прав доступа. Просто перестаёт быть единственной мерой. Сложный пароль, нестандартный URL входа и двухфакторка, обязательный минимум, но не единственный.

После того как вы выстроили остальные четыре слоя, защита входа логично встаёт на своё место: она защищает от одного конкретного сценария, кражи учётных данных. Не от дыры в плагине галереи трёхлетней давности.

Наглядное видео по базовым настройкам безопасности WordPress, отключение неиспользуемых функций, настройка прав и установка защитных плагинов за 15 минут.

⁉️🤔 Частые вопросы

Можно ли ограничиться только сложным паролем и двухфакторкой?

Нет. Сложный пароль и двухфакторная аутентификация защищают только от подбора учётных данных. По данным Patchstack за 2026 год, 91% уязвимостей находятся в плагинах и эксплуатируются без какого-либо взаимодействия с формой входа. Автоматический сканер находит уязвимый плагин, отправляет специально сформированный запрос и получает доступ к сайту, ваш пароль ему не нужен.

Какой файрвол выбрать для небольшого сайта на WordPress?

Для большинства сайтов оптимальна связка из облачного WAF (бесплатный тариф Cloudflare) и плагина Wordfence или Solid Security. Cloudflare блокирует атаки на уровне DNS, боты отсекаются до того, как запрос дойдёт до сервера. Плагин добавляет правила, специфичные для WordPress: защиту от брутфорса, сканирование файлов и мониторинг изменений. Настройка занимает полчаса.

Нужно ли отключать xmlrpc.php?

В большинстве случаев, да. xmlrpc.php нужен только если вы пользуетесь WordPress-приложением на телефоне, публикуете через сторонний редактор (например, MarsEdit) или подключили внешний сервис через XML-RPC. Если ничего из этого не про вас, отключайте. Файл позволяет делать до сотни попыток входа за один HTTP-запрос, что делает брутфорс через него в разы быстрее, чем через wp-login.php.

Как часто нужно обновлять плагины и темы?

Сразу после выхода обновления. Промежуток между публикацией уязвимости и появлением массовых атак сократился до нескольких часов. Если плагин не обновлялся больше года, удалите его и найдите живую замену. Плагин без обновлений — это не «работает и ладно», а потенциальная точка входа для злоумышленника.

Что делать, если сайт уже взломали?

Первое: не паниковать и не удалять файлы вслепую. Второе: восстановить сайт из последнего чистого бэкапа. Третье: сразу после восстановления сменить ВСЕ пароли (WordPress, хостинг, база данных, FTP) и обновить всё до последних версий. Четвёртое: установить файрвол и настроить мониторинг целостности файлов. Пятое: проверить, не добавил ли злоумышленник скрытых администраторов в базу данных. Если бэкапа нет, обратиться к специалисту по очистке WordPress от вредоносного кода.

Защита WordPress: что реально работает

Безопасность WordPress, не продукт, который можно купить и забыть. Это процесс, выстроенный из пяти слоёв: обновления, файрвол, права доступа, бэкапы и мониторинг. Защита входа, лишь часть одного из них.

Начните с аудита текущего состояния: проверьте, какие плагины не обновлялись больше полугода, включён ли xmlrpc.php, есть ли у вас ежедневные бэкапы и хранятся ли они вне сервера. Затем закройте самые опасные дыры и выстройте остальные слои. Полчаса сегодня экономят недели восстановления потом.

Если тема безопасности WordPress для вас актуальна, напишите в комментариях, какой из пяти слоёв у вас сейчас самый слабый. Разберём в следующих материалах.