
🔐 Безопасность WordPress: почему одной защиты входа мало
Поставили сложный пароль, сменили адрес входа, добавили двухфакторку, и считаете, что сайт защищён? К сожалению, нет. Защита входа в админку WordPress решает лишь малую часть проблемы.
По данным отчёта Patchstack за 2026 год, в экосистеме WordPress обнаружили 11 334 новые уязвимости только за 2025 год, на 42% больше, чем годом ранее. 91% из них пришлись на плагины, и почти половина не получила исправлений к моменту публичного раскрытия. Большинство атак вообще не связано с логином: злоумышленники ищут дыры в коде тем и плагинов через автоматизированные сканеры.
Ниже практический разбор того, какие меры реально защищают сайт, а какие создают лишь иллюзию безопасности.
💡 Быстрый обзор:
- Защитите вход в админку: сложный пароль, двухфакторка и смена стандартного URL wp-login.php.
- Обновляйте ядро, темы и плагины немедленно после выхода новых версий.
- Настройте файрвол веб-приложений: облачный WAF плюс плагин уровня WordPress.
- Выстройте эшелонированную защиту из пяти слоёв: обновления, файрвол, права доступа, бэкапы, мониторинг.
Что даёт защита входа, и что она упускает
Смена wp-login.php на свой URL, блокировка пользователя admin, сложные пароли и двухфакторная аутентификация, всё это правильные меры. Они защищают от подбора учётных данных и делают брутфорс бессмысленным.
Но вот цифры, которые меняют картину. По статистике исследований безопасности WordPress, лишь небольшая доля взломов происходит через скомпрометированные учётные записи. Основной вектор, уязвимости в коде: 91% всех найденных дыр живут в плагинах, 9%, в темах, и только единицы затрагивают само ядро WordPress.
Другими словами: сайт с идеально защищённым входом, но с просроченным плагином формы обратной связи, лёгкая добыча. Автоматизированный сканер находит уязвимость за секунды и эксплуатирует её, даже не приближаясь к странице логина.
Как на самом деле атакуют сайты на WordPress
Типичная атака выглядит не как хакер в капюшоне за клавиатурой. Это бот. Тысячи ботов непрерывно сканируют интернет в поисках сайтов с известными уязвимостями. Нашли плагин с дырой, залили вредоносный код, установили бэкдор, пошли дальше.
Каналы проникновения, которые не закрываются защитой входа:
- Уязвимость в плагине или теме позволяет выполнить произвольный код на сервере
- Незакрытый
xmlrpc.phpдаёт возможность брутфорса через XML-RPC, минуяwp-login.php - Утекающие через REST API данные пользователей, список логинов для последующего подбора
- Загруженный через форму файл с вредоносным содержимым без проверки типа
- Доступ к
wp-config.phpили.htaccessчерез некорректные права на сервере
Из отчёта Patchstack за 2026 год: 17% новых уязвимостей имеют высокий приоритет — это дыры, которые с высокой вероятностью будут использованы в массовых автоматических атаках. Причём premium-компоненты (платные темы и плагины) содержали в три раза больше Known Exploited Vulnerabilities, чем бесплатные. Платный, не значит безопасный.
Пять слоёв реальной защиты WordPress
Безопасность сайта, не один плагин и не одна настройка. Это слоёный пирог, где каждый уровень закрывает свой класс угроз.
Слой 1: обновления, самый недооценённый и самый важный
Обновлять ядро, темы и плагины сразу после выхода новой версии, база. Но этого мало: 46% уязвимостей в 2025 году не получили исправлений от разработчиков до публичного раскрытия. Вы просто не узнаете, что плагин уязвим, пока патч не выйдет.
Что делать:
- Включить автообновления для ядра и тем
- Раз в неделю проверять плагины на наличие обновлений вручную
- Удалять плагины, которые не обновлялись больше года, они мёртвые и рано или поздно станут дырой
- Заменить заброшенные плагины на живые аналоги
Слой 2: файрвол и блокировка вредоносных запросов
Файрвол веб-приложений (WAF) фильтрует входящий трафик и блокирует запросы, похожие на атаку: SQL-инъекции, межсайтовый скриптинг, path traversal. Это щит, который работает до того, как запрос дойдёт до кода WordPress.
Варианты:
- Облачный WAF на уровне DNS (Cloudflare, Sucuri), блокирует атаку ещё до вашего сервера
- Плагин-файрвол на уровне WordPress (Wordfence, Solid Security), работает внутри, но не спасёт от атаки на сервер напрямую
- Файрвол на уровне хостинга, если хостер предлагает, включайте обязательно
Оптимально сочетать облачный WAF с плагином: первый отсекает массовый мусор, второй даёт точечные правила под экосистему WordPress.
Слой 3: права доступа и учётные записи
Принцип минимальных привилегий: каждый пользователь получает ровно те права, которые нужны для его работы. Автору не нужна установка плагинов. Редактору, доступ к настройкам.
Практические шаги:
- Никогда не использовать
adminкак логин, создать отдельного администратора с уникальным именем - Для всех пользователей, двухфакторная аутентификация (через плагин или облачный WAF)
- Убрать
xmlrpc.phpесли не используется (а он не нужен подавляющему большинству сайтов) - Ограничить попытки входа: 3-5 попыток → блокировка IP на час
- Для редакторов и авторов, отключить возможность установки и активации плагинов/тем
Слой 4: бэкапы, последний рубеж
Если все предыдущие слои провалились и сайт взломан, бэкап, единственный способ восстановиться за часы, а не за недели.
Требования к стратегии резервного копирования:
- Ежедневные автоматические бэкапы (файлы + база данных)
- Хранение минимум за последние 30 дней
- Бэкапы НЕ на том же сервере, где сайт (взломают сервер, потеряете и бэкап)
- Регулярная проверка восстановления из бэкапа на тестовом сайте (раз в квартал)
- Офлайн-копия раз в месяц, на случай компрометации облачного хранилища
Плагины вроде UpdraftPlus, Solid Backups или BlogVault закрывают эту задачу для большинства сайтов. Для крупных проектов, бэкап на уровне хостинга или сервера.
Слой 5: мониторинг и аудит
Вы узнаете о взломе не когда сайт перестал открываться, а когда система мониторинга прислала уведомление.
Минимальный набор:
- Мониторинг целостности файлов: было ли изменено содержимое wp-config.php,.htaccess, а также файлов тем и плагинов
- Сканирование на вредоносный код по расписанию (Wordfence, Sucuri, Solid Security)
- Логирование действий пользователей: кто, когда и что изменил в админке
- Проверка site:вашсайт.ru в Google на предмет спам-страниц, добавленных без вашего ведома
А как же защита входа?
Она не исчезает, она остаётся частью слоя прав доступа. Просто перестаёт быть единственной мерой. Сложный пароль, нестандартный URL входа и двухфакторка, обязательный минимум, но не единственный.
После того как вы выстроили остальные четыре слоя, защита входа логично встаёт на своё место: она защищает от одного конкретного сценария, кражи учётных данных. Не от дыры в плагине галереи трёхлетней давности.
Наглядное видео по базовым настройкам безопасности WordPress, отключение неиспользуемых функций, настройка прав и установка защитных плагинов за 15 минут.
⁉️🤔 Частые вопросы
Можно ли ограничиться только сложным паролем и двухфакторкой?
Нет. Сложный пароль и двухфакторная аутентификация защищают только от подбора учётных данных. По данным Patchstack за 2026 год, 91% уязвимостей находятся в плагинах и эксплуатируются без какого-либо взаимодействия с формой входа. Автоматический сканер находит уязвимый плагин, отправляет специально сформированный запрос и получает доступ к сайту, ваш пароль ему не нужен.
Какой файрвол выбрать для небольшого сайта на WordPress?
Для большинства сайтов оптимальна связка из облачного WAF (бесплатный тариф Cloudflare) и плагина Wordfence или Solid Security. Cloudflare блокирует атаки на уровне DNS, боты отсекаются до того, как запрос дойдёт до сервера. Плагин добавляет правила, специфичные для WordPress: защиту от брутфорса, сканирование файлов и мониторинг изменений. Настройка занимает полчаса.
Нужно ли отключать xmlrpc.php?
В большинстве случаев, да. xmlrpc.php нужен только если вы пользуетесь WordPress-приложением на телефоне, публикуете через сторонний редактор (например, MarsEdit) или подключили внешний сервис через XML-RPC. Если ничего из этого не про вас, отключайте. Файл позволяет делать до сотни попыток входа за один HTTP-запрос, что делает брутфорс через него в разы быстрее, чем через wp-login.php.
Как часто нужно обновлять плагины и темы?
Сразу после выхода обновления. Промежуток между публикацией уязвимости и появлением массовых атак сократился до нескольких часов. Если плагин не обновлялся больше года, удалите его и найдите живую замену. Плагин без обновлений — это не «работает и ладно», а потенциальная точка входа для злоумышленника.
Что делать, если сайт уже взломали?
Первое: не паниковать и не удалять файлы вслепую. Второе: восстановить сайт из последнего чистого бэкапа. Третье: сразу после восстановления сменить ВСЕ пароли (WordPress, хостинг, база данных, FTP) и обновить всё до последних версий. Четвёртое: установить файрвол и настроить мониторинг целостности файлов. Пятое: проверить, не добавил ли злоумышленник скрытых администраторов в базу данных. Если бэкапа нет, обратиться к специалисту по очистке WordPress от вредоносного кода.
Защита WordPress: что реально работает
Безопасность WordPress, не продукт, который можно купить и забыть. Это процесс, выстроенный из пяти слоёв: обновления, файрвол, права доступа, бэкапы и мониторинг. Защита входа, лишь часть одного из них.
Начните с аудита текущего состояния: проверьте, какие плагины не обновлялись больше полугода, включён ли xmlrpc.php, есть ли у вас ежедневные бэкапы и хранятся ли они вне сервера. Затем закройте самые опасные дыры и выстройте остальные слои. Полчаса сегодня экономят недели восстановления потом.
Если тема безопасности WordPress для вас актуальна, напишите в комментариях, какой из пяти слоёв у вас сейчас самый слабый. Разберём в следующих материалах.



