
🛡 Як вимкнути хотлінкінг у WordPress
Уявіть: ви заходите в панель хостингу й бачите, що трафік за місяць зріс удвічі. Відвідувачів не побільшало, продажі не зросли, а рахунок за сервер прилетів удвічі вищий за звичайний. Знайома картина? Це класичний сценарій хотлінкінгу.
Хтось вставив URL вашої картинки до себе на сайт. Картинка завантажується в нього, а платите за трафік ви. Для новинних і контентних проєктів на WordPress хотлінкінг входить до топ-5 прихованих витоків бюджету на хостинг.
Нижче, сім робочих способів перекрити крадіжку картинок: від швидкого налаштування .htaccess до плагінів і CDN. Кожен метод перевірено на актуальних версіях WordPress і працює без правлення ядра.
💡 Швидкий огляд:
- Як працює хотлінкінг, чому він небезпечний і скільки трафіку ви втрачаєте непомітно
- Три серверні методи блокування:.htaccess (Apache/LiteSpeed), конфігурація NGINX і вбудований інструмент cPanel
- Плагін All-In-One Security (AIOS): активація захисту від хотлінку однією галочкою, плюс файрвол і антибрутфорс
- Cloudflare Hotlink Protection: фільтрація на рівні CDN без навантаження на WordPress, безплатний тариф
- Вимкнення правої кнопки миші: плагін як додатковий бар’єр проти ситуативного копіювання URL картинок
- Пошук викрадених зображень через Google Images: аудит за хвилину і три способи покарати порушника
Що таке хотлінкінг і чим він небезпечний
Хотлінкінг (hotlinking) — це вставка прямого URL вашого зображення на чужому сайті. Браузер відвідувача того сайту йде за картинкою на ваш сервер, а не на сервер власника. Зовні картинка відображається як звичайна, але кожен її показ витрачає вашу пропускну здатність і ресурси процесора.

Головна проблема не в «крадіжці» як такій. Зображення фізично залишається на вашому сервері, авторські права формально не порушені. Але кожен чужий показ з’їдає пропускну здатність, за яку ви заплатили хостинг-провайдеру. Для сайту на дешевому shared-хостингу з лімітом у 10-25 ГБ трафіку один популярний пост із картинкою, що розійшовся десятком майданчиків, може вибрати місячний ліміт за три дні.
Друга загроза, навантаження на процесор. За високої відвідуваності сайту-злодія ваш сервер обслуговує два фронти: своїх відвідувачів і чужих. Результат, падіння швидкості завантаження та просідання в Core Web Vitals.
Як вимкнути хотлінкінг у WordPress
Способів сім, від серверних до плагінних. Обирайте під свій рівень доступу: чи є у вас хостинг із cPanel, який вебсервер (Apache чи NGINX), чи готові ви редагувати конфігураційні файли.
1. Блокування через файл.htaccess
Файл .htaccess — це головний конфігураційний диспетчер Apache і LiteSpeed. Через нього можна заборонити завантаження зображень із будь-яких доменів, окрім вашого та пошуковиків. Мінус: метод не працює на NGINX-серверах.
Щоб дістатися до файлу, підключіться до сервера через FTP (наприклад, за допомогою FileZilla) або відкрийте файловий менеджер у панелі хостингу. Файл лежить у кореневій папці сайту, там само, де й wp-config.php.

Перед будь-якими змінами в htaccess зробіть резервну копію. Одна пропущена дужка чи директива, і сайт ляже з помилкою 500. Після редагування відкрийте сайт у сусідній вкладці та переконайтеся, що він живий.
Скопіюйте цей блок у кінець файлу, замінивши yourwebsite.com на ваш домен. Правила відхиляють запити від усіх зовнішніх реферерів, пропускаючи пошуковики та соцмережі:
1 RewriteEngine On 2 RewriteCond %{HTTP_REFERER} !^$ 3 RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?yourwebsite\.com [NC] 4 RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?google\.com [NC] 5 RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?bing\.com [NC] 6 RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?facebook\.com [NC] 7 RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?twitter\.com [NC] 8 RewriteRule \.(jpg|jpeg|png|gif|webp|avif|svg)$ - [F]
Що тут відбувається: RewriteCond перевіряє referrer, адресу сторінки, з якої надійшов запит. Якщо referrer порожній (перший рядок), ваш власний домен, Google, Bing, Facebook або Twitter, запит пропускається. Усі інші отримують 403 Forbidden. Останній рядок перелічує формати файлів, які потрапляють під захист (додано формати webp, avif і svg, актуальні на 2026 рік).
Перевірити роботу правила легко: відкрийте зображення з вашого сайту за прямим URL у новій вкладці. Воно має відкритися. Потім створіть простий HTML-файл на локальному комп’ютері з <img src="URL-вашей-картинки"> і відкрийте його. Зображення не повинно завантажитися.
2. Плагін All-In-One Security (AIOS)
Якщо серверні конфіги, не ваш шлях, встановіть плагін. All-In-One Security (AIOS) (колишній All in One WP Security & Firewall) закриває хотлінкінг однією галочкою. Принагідно ви отримуєте фаєрвол, захист від брутфорсу і сканер уразливостей.

Після встановлення й активації зайдіть у WP Security → Firewall → Prevent Hotlinks. Поставте прапорець «Prevent Image Hotlinking» і збережіть. Плагін сам пропише потрібні правила в .htaccess, вам не доведеться чіпати файл руками.
Плюс AIOS у тому, що він не конфліктує з іншими правилами .htaccess і автоматично оновлює список дозволених реферерів у разі зміни домену. Безплатної версії достатньо для захисту від хотлінкінгу; преміум додає двофакторну автентифікацію та блокування за країнами.
3. Cloudflare: захист на рівні CDN
Cloudflare пропонує Hotlink Protection на безплатному тарифі, і це найелегантніший спосіб, тому що трафік відсікається ще до вашого сервера.
У панелі Cloudflare: Security → Hotlink Protection → перемикач у положення On. Усе. Cloudflare починає перевіряти referrer для кожного запиту до зображень і блокує чужі.
Сила методу в тому, що ви не навантажуєте WordPress і не ризикуєте зламати .htaccess. Усі запити фільтруються на рівні edge-серверів Cloudflare. Бонус: паралельно працює кешування і стиснення зображень через Polish (стиснення з втратами на безплатному тарифі, без втрат, на Pro).
Якщо на вашому сайті вже стоїть Cloudflare, увімкнення Hotlink Protection займе десять секунд. Якщо ні, реєстрація, зміна DNS і базове налаштування займуть близько години. Для проєктів, які вже сидять на Cloudflare — це метод номер один.
4. CPanel: вбудований інструмент Hotlink Protection
Хостинги на cPanel (SiteGround, Namecheap, A2 Hosting і десятки інших) мають вбудований інструмент захисту від хотлінку. Знайти його просто: у панелі cPanel наберіть у пошуку «Hotlink Protection» або знайдіть іконку в розділі Security.

Порядок увімкнення:
- Натисніть Enable, відкриється сторінка зі списком дозволених доменів
- У полі URLs to allow access додайте свій домен (cPanel підставляє його автоматично) та, за потреби, піддомени
- У полі Block direct access for the following extensions перелічені формати файлів під захистом, залиште список за замовчуванням або додайте
avif,webp - Allow direct requests, залиште порожнім, якщо не хочете надавати прямий доступ до конкретних файлів
- Redirect request to, можна вказати URL картинки-заглушки, яку побачать злодії замість вашого зображення. Наприклад, текстовий банер «Це зображення вкрадено з site.ru». Або залиште порожнім, тоді запит просто отримає 403
- Натисніть Submit
Для вимкнення захисту, кнопка Disable на тій самій сторінці.
5. Вимкнення правої кнопки миші
Це не захист від хотлінкінгу в чистому вигляді, а додатковий бар'єр. Плагін Prevent Content Theft (Disable Right Click) вимикає контекстне меню браузера на вашому сайті. Відвідувач не може натиснути «Копіювати URL картинки», фізично немає можливості дізнатися пряму адресу зображення.

Плагін блокує не лише правий клік, а й гарячі клавіші: Ctrl+C, Ctrl+U (перегляд вихідного коду), Ctrl+Shift+I (інструменти розробника). У преміум-версії додається захист від перетягування картинок і виділення тексту. Можна виключити окремі сторінки або ролі користувачів (наприклад, залишити правий клік для адміністраторів).
Чесне попередження: цей метод не зупинить того, хто знає, як відкрити DevTools через меню браузера або переглянути вихідний код сторінки. Але він відсікає переважну більшість ситуативних копіювань, а це саме та аудиторія, яка краде картинки за принципом «побачив, клікнув, вставив».
Докладніший розбір захисту від копіювання, включно з CSS-методами та серверними рішеннями, є в нашому посібнику з вимкнення копіювання та правої кнопки миші.
6. Блокування на NGINX
NGINX не читає .htaccess, уся конфігурація міститься у файлах сервера (nginx.conf або в окремих файлах у папці sites-available). Доступ до них є лише в адміністратора сервера (VPS/виділений сервер). На shared-хостингах з NGINX-проксі метод, як правило, недоступний.

Додайте всередину блоку server { } вашого сайту:
1 location ~* \.(gif|png|jpeg|jpg|svg|webp|avif)$ { 2 valid_referers none blocked ~\.google\. ~\.bing\. ~\.yahoo\. yourdomain.com ~\.yourdomain\.com; 3 if ($invalid_referer) { 4 return 403; 5 } 6 }
Директива valid_referers перелічує, кому можна: none (прямі переходи та завантаження без referrer), blocked (referrer прихований браузером або проксі), пошуковики та ваш домен із піддоменами. Усе інше отримує 403.
Після зміни конфігурації перевірте синтаксис (nginx -t) і перезавантажте сервер (nginx -s reload або systemctl reload nginx). Помилка в конфігурації покладе весь сайт, без перевірки синтаксису не застосовуйте.
7. Блокування на Apache (пряма конфігурація)
На Apache можна піти далі .htaccess і прописати захист прямо в конфігурації віртуального хоста (httpd.conf або apache2.conf). Синтаксис той самий, що й для .htaccess, але правила застосовуються на рівні сервера і не можуть бути випадково перезаписані плагіном або оновленням.

Плюси прямого конфігурування: правила застосовуються до всіх сайтів на сервері одночасно, виконуються швидше (файл конфігурації читається один раз під час запуску), і їх не можна випадково стерти через FTP. Мінус очевидний: потрібен доступ до конфігурації сервера, якого на дешевому хостингу не дають.
Для більшості користувачів WordPress методу з .htaccess (спосіб 1) більш ніж достатньо. Пряму конфігурацію Apache має сенс використовувати адміністраторам, які обслуговують кілька сайтів на одному сервері.
Як знайти вкрадені зображення через Google Images
Зрозуміти, що ваші зображення крадуть, можна за непрямими ознаками: непояснюване зростання трафіку при стабільній відвідуваності, просідання швидкості завантаження. Але є прямий спосіб, пошук через Google.
Відкрийте Google Images і введіть:
1 inurl:yourwebsite.com -site:yourwebsite.com
Замініть yourwebsite.com на ваш домен. Оператор inurl: знайде всі сторінки, де згадується ваш URL, а -site: виключить сторінки вашого ж сайту. У видачі залишаться тільки чужі сайти, які вставили посилання на ваші матеріали.
Альтернативний шлях, зворотний пошук за конкретним зображенням. Завантажте підозріле зображення в Google Images (іконка фотоапарата в рядку пошуку), і Google покаже всі сторінки, де це зображення зустрічається. Метод повільніший, але точніший: ви бачите конкретні URL порушників.
Знайшли крадія? Варіантів дій три: ввічливий лист із проханням прибрати (спрацьовує рідко), заміна вкраденого зображення на своєму боці на заглушку з вашим логотипом і посиланням (працює безвідмовно, крадій сам показує вашу рекламу), або скарга хостинг-провайдеру порушника за DMCA.
У цьому 8-хвилинному відео показано процес налаштування хотлінк-захисту через AIOS і .htaccess на живому WordPress-сайті. Автор проходить шлях від діагностики до перевірки результату й пояснює, які реферери варто додати до білого списку.
⁉️🤔 Часті запитання
Хотлінкінг шкодить SEO?
Напряму ні, Google не штрафує сайт за те, що його зображення крадуть. Непрямо так: якщо хотлінкінг перевантажує сервер і час завантаження сторінок зростає, позиції падають, тому що Core Web Vitals, офіційний фактор ранжування. Для сервера кожен чужий показ зображення не відрізняється від вашого власного трафіку.
Чи можна заблокувати хотлінкінг тільки для певних зображень?
Так. У правилах
.htaccessі NGINX можна вказати конкретну папку або файл замість маски на всі зображення. Наприклад,RewriteRule ^wp-content/uploads/premium/.*\.(jpg|png)$ - [F]закриє тільки папку premium. Плагіни такої гнучкості зазвичай не дають, блокують усе або нічого.
Чи допоможе водяний знак від хотлінкінгу?
Водяний знак не запобігає хотлінкінгу технічно, він лише маркує авторство. Якщо зображення вставили через прямий URL, водяний знак на ньому буде видно на чужому сайті, і це хоч якась реклама. Але трафік ви все одно оплачуєте. Краще комбінувати: водяний знак як візуальний захист плюс
.htaccessабо CDN як технічний.
Що робити, якщо хостинг не дає доступу до.htaccess і немає cPanel?
Поставте Cloudflare на безкоштовному тарифі й увімкніть Hotlink Protection. Cloudflare працює поверх будь-якого хостингу, не вимагає доступу до серверних конфігів і вирішує проблему на рівні DNS. Альтернатива, плагін AIOS із каталогу WordPress, який пропише
.htaccessсам, навіть якщо ви не знаєте, де цей файл лежить.
Блокування хотлінкінгу зламає зображення в соцмережах і месенджерах?
При правильному налаштуванні ні. У прикладах вище Facebook, Twitter і пошуковики додані до білого списку реферерів. Якщо ви активно використовуєте інші платформи (Pinterest, Telegram, Reddit), додайте їхні домени в правила. Без цього прев’ю-зображення під час поширення ваших посилань у соцмережах і месенджерах справді зникнуть.
Захист від хотлінкінгу: який метод обрати
Вибір зводиться до трьох сценаріїв. Сидите на Cloudflare, вмикайте Hotlink Protection у панелі — це десять секунд і повне рішення. VPS або виділений сервер на NGINX, правило в конфігурації сервера, п’ять рядків. Звичайний shared-хостинг на Apache з cPanel, вбудований інструмент Hotlink Protection у панелі або плагін AIOS з однією галочкою.
Найнадійніший ешелон, комбінація: Cloudflare або серверне блокування як основний рубіж, плюс Prevent Content Theft для вимкнення контекстного меню. Одне одному не заважає, а разом закриває і прямі вставки URL, і ситуативне копіювання «подивитися».
Витратьте десять хвилин сьогодні. Коли наступного місяця рахунок за хостинг не здивує вас зайвим нулем, ви зрозумієте, що це було одне з найвигідніших вкладень часу в безпеку сайту.



