WordPress держит около 40% всех сайтов в интернете, и именно поэтому он — цель номер один для автоматических атак. Хорошая новость в том, что подавляющее большинство взломов происходит не из-за «дыр» в самом движке, а из-за незакрытых базовых вещей: устаревшего плагина, слабого пароля, отсутствия резервной копии. Это значит, что защитить сайт может даже владелец без опыта администрирования — если действовать по понятному списку. Ниже — практический гайд: что действительно повышает безопасность WordPress в 2026 году, а что лишь создаёт видимость защиты.
Почему WordPress вообще взламывают
Стоит понять природу угрозы, чтобы не тратить силы не на то. Абсолютное большинство атак на WordPress — не адресные, а массовые: боты круглосуточно перебирают миллионы сайтов и пробуют известные уязвимости и пароли. Ваш сайт атакуют не потому, что он кому-то интересен, а потому что он подключён к сети.
По данным отчёта компании Patchstack, за 2025 год в экосистеме WordPress раскрыли более 11 200 уязвимостей. Ключевой вывод: около 91% из них приходится на плагины и ещё примерно 9% — на темы, тогда как на само ядро WordPress — доли процента (буквально пара десятков случаев за год). Иными словами, движок сам по себе достаточно безопасен — рискованными его делает то, что мы на него ставим.
Самые частые типы уязвимостей — межсайтовый скриптинг (XSS, около 40%), нарушение контроля доступа (примерно 15%), подделка межсайтовых запросов (CSRF, около 13%) и SQL-инъекции (около 6%). Большинство этих проблем закрываются обновлениями. Но статистика упряма: по разным оценкам, лишь около трети владельцев включают автообновления, а значит остальные месяцами живут с уже известными и уже пропатченными дырами.
Обновления — фундамент, а не формальность
Если из всего гайда вы сделаете только один пункт, пусть это будут обновления. Регулярно обновляйте три вещи: ядро WordPress (актуальная ветка на середину 2026 года — 7.0.x), активные плагины и тему.
Как это настроить без риска
Для мелких обновлений безопасности WordPress по умолчанию ставит их сам. Автообновления плагинов включаются в один клик в разделе «Плагины» — напротив каждого есть ссылка «Включить автообновления». Крупные обновления, которые могут задеть вёрстку, лучше сначала прогонять на тестовой копии сайта (staging), а уже потом — на боевой. И обязательно удаляйте то, чем не пользуетесь: неактивный плагин или тема всё равно лежат в файлах сайта и остаются точкой входа. Особенно опасны «обнулённые» (nulled) платные плагины со сторонних сайтов — в них часто зашит бэкдор.
Пароли, роли и двухфакторная аутентификация
Вторая по частоте причина взлома — слабый доступ. Здесь работает несколько простых правил.
Не используйте логин admin: это первое, что перебирают боты. Если такой пользователь уже есть, создайте нового администратора с другим именем, а старого удалите, передав ему записи. Пароль администратора должен быть длинным и уникальным — проще всего хранить его в менеджере паролей, а не в голове.
Раздавайте роли по минимуму: автору контента не нужны права администратора. Чем меньше учётных записей имеют полный доступ, тем меньше поверхность атаки. И включите двухфакторную аутентификацию (2FA) хотя бы для администраторов — это одноразовый код из приложения вроде Google Authenticator в дополнение к паролю. Даже если пароль утечёт, без второго фактора в админку не войти. Настраивается плагинами вроде WP2FA или встроенными модулями комплексных решений по безопасности.
Защита страницы входа
Форма входа /wp-admin и /wp-login.php — самая атакуемая точка сайта. Три меры снимают львиную долю брутфорса.
Во-первых, ограничьте число попыток входа: после нескольких неверных паролей IP временно блокируется. Это делает перебор бессмысленным по времени. Во-вторых, добавьте на форму капчу или reCAPTCHA, чтобы отсекать ботов. В-третьих, можно сменить адрес страницы входа на нестандартный (плагины вроде WPS Hide Login) — это не «настоящая» защита, но резко снижает фоновый шум от автоматических атак. Дополнительно на уровне сервера полезно ограничить доступ к wp-login.php по IP, если вы всегда заходите из одного места.
Файрвол и плагин безопасности
Комплексный плагин безопасности берёт на себя сразу несколько задач: веб-файрвол (WAF), сканер вредоносного кода, мониторинг изменений файлов и оповещения. Наиболее известные решения — Wordfence, Sucuri Security и All-In-One Security (AIOS). Для большинства сайтов достаточно одного такого плагина в бесплатной версии; ставить два сразу не нужно — они конфликтуют и тормозят сайт.
Важный нюанс: плагинный файрвол работает уже внутри PHP, то есть запрос сначала доходит до вашего сервера. Более надёжный вариант — облачный WAF на уровне DNS (например, у Cloudflare или Sucuri), который фильтрует мусорный трафик ещё на подступах и заодно гасит DDoS. Идеальная схема — облачный WAF плюс локальный плагин-сканер, но начать можно и с одного плагина.
Хардненинг: настройки, которые закрывают лазейки
«Хардненинг» (hardening) — это донастройка WordPress так, чтобы убрать лишние возможности для атакующего. Большинство пунктов делается один раз.
Правки в wp-config.php
Запретите редактирование файлов темы и плагинов прямо из админки — если злоумышленник туда попадёт, он не сможет вписать вредоносный код через встроенный редактор. Для этого в wp-config.php добавьте строку define('DISALLOW_FILE_EDIT', true);. Там же убедитесь, что заданы уникальные секретные ключи (salt) — их можно сгенерировать на официальном сервисе WordPress.
Права на файлы и лишние сервисы
Выставьте корректные права доступа: как правило, 644 для файлов и 755 для папок, а wp-config.php — 600 или 640. Отключите листинг директорий, чтобы содержимое папок не открывалось напрямую. Если вы не пользуетесь протоколом XML-RPC (а он нужен редко), отключите его — это популярный вектор для брутфорса и усиления DDoS. Проверить и выставить права на файлы удобно по SSH; базовые команды мы разбирали в заметке о простых командах SSH.
SSL-сертификат и HTTPS
Сайт обязан работать по HTTPS. Сертификат Let's Encrypt бесплатен и в большинстве панелей хостинга ставится в один клик, а многие провайдеры включают его автоматически. HTTPS шифрует данные между посетителем и сайтом — в том числе ваш пароль при входе в админку — и давно является требованием поисковиков и браузеров. После установки убедитесь, что весь трафик принудительно переводится с http на https, чтобы не было «смешанного» контента.
Резервные копии — ваша страховка
Ни одна защита не даёт стопроцентной гарантии, поэтому резервная копия — это не роскошь, а обязательный слой обороны. Если сайт всё же взломают или что-то сломается при обновлении, бэкап позволит откатиться за минуты, а не восстанавливать всё вручную.
Настройте автоматические копии (плагины вроде UpdraftPlus) и — это ключевой момент — храните их отдельно от сайта: в облаке, на Google Drive или S3, а не на том же сервере. Копия, лежащая рядом с сайтом, погибнет вместе с ним. Проверяйте, что бэкапы реально разворачиваются: копия, которую ни разу не восстанавливали, — это лотерейный билет, а не гарантия. Частоту выбирайте по активности: для магазина — ежедневно, для блога — раз в неделю.
Хостинг и здравый смысл
Многое зависит от того, где живёт сайт. «Безопасный» хостинг — это свежая версия PHP, изоляция аккаунтов, серверный файрвол и регулярные бэкапы на стороне провайдера. Дешёвый общий хостинг, где сотни сайтов делят одну среду, повышает риск «заражения по соседству».
И главное — гигиена. Не ставьте плагины из непроверенных источников, скачивайте их только из официального каталога WordPress или у самих разработчиков, следите за тем, что репозиторий плагина ещё поддерживается. Тот же принцип осознанного отношения к рискам, что и при внедрении ИИ в бизнес: безопасность — это не разовая установка «волшебного» плагина, а привычка.
Короткий чек-лист
Если свести всё к минимальному набору действий, порядок такой: включите автообновления ядра и плагинов; удалите всё неиспользуемое; смените логин admin и поставьте сильные пароли; включите 2FA для администраторов; ограничьте попытки входа и добавьте капчу; поставьте один плагин безопасности с файрволом; запретите редактирование файлов через wp-config.php; включите HTTPS; настройте автоматические бэкапы с хранением вне сервера. Пройдя по этому списку за один вечер, вы закроете те самые лазейки, через которые взламывают подавляющее большинство сайтов на WordPress.
Частые вопросы
Для большинства сайтов достаточно одного комплексного плагина — Wordfence, Sucuri Security или All-In-One Security. Все они бесплатны в базовой версии и совмещают файрвол, сканер и мониторинг. Главное — не ставить два таких плагина одновременно: они конфликтуют и замедляют сайт.
Обновления закрывают большинство известных уязвимостей и это самый важный пункт, но не единственный. Их нужно дополнить сильными паролями с 2FA, защитой страницы входа от брутфорса и резервными копиями — иначе останутся открытыми другие векторы атаки.
Плагинный файрвол работает уже внутри PHP, когда запрос дошёл до сервера. Облачный WAF на уровне DNS (Cloudflare, Sucuri) фильтрует мусор ещё на подступах и гасит DDoS. Идеально сочетать оба, но для старта хватит и одного плагина.
Зависит от активности: интернет-магазину с ежедневными заказами нужны ежедневные копии, блогу — раз в неделю. Ключевое правило — хранить бэкапы отдельно от сайта (в облаке) и периодически проверять, что они реально разворачиваются.
Источники
- 1.Patchstack — WordPress Vulnerability Statistics 2025https://patchstack.com/database/statistics/wordpress/2025
- 2.WP Rocket — WordPress Security Best Practices (2026)https://wp-rocket.me/blog/wordpress-security-best-practices/
- 3.WordPress News — WordPress 7.0.2 Releasehttps://wordpress.org/news/2026/07/wordpress-7-0-2-release/



