Защита WordPress по шагам: 12 настроек, которые останавливают большинство автоматических атак
Конкретный чек-лист без теории: 12 настроек безопасности, которые можно применить сегодня, чтобы заблокировать ботов, взламывающих сайты на WordPress.
Почти ни одна атака на сайт WordPress не является личной. Автоматические боты круглосуточно сканируют весь интернет, ищут слабые страницы входа и устаревшие плагины, а затем перебирают тысячи паролей в минуту. Неважно, что ваш сайт — это маленький салон или местный магазин: если он работает на WordPress, вы уже в списке.
Хорошая новость: большинство таких атак автоматические и примитивные. Вас взламывает не гениальный хакер, а скрипт, который ищет незапертые двери. Значит, небольшой набор правильных настроек останавливает большую их часть. Ниже — 12 мер по укреплению защиты в том порядке, в котором их стоит выполнять, и что решает каждая. Без маркетинга и без обещаний «100% безопасно» — потому что никто серьёзный такого не гарантирует.
Почему вас атакуют, даже если сайт крошечный
Убеждение «на мой сайт никто не смотрит» — самая дорогая ошибка в безопасности. Боты не выбирают жертв, они сканируют массово: ищут /wp-login.php, перебирают пароли, проверяют известные уязвимые плагины и пытаются внедрить код.
Почему вы остаётесь в списке даже без трафика:
- ваш сервер могут использовать для рассылки спама или атак на другие сайты;
- ваши страницы могут заполнить скрытыми ссылками на фальшивые аптеки или казино, разрушив вашу репутацию в Google;
- данные клиентов (формы, заказы) сами по себе представляют ценность.
То есть вы защищаетесь не от врага, а от фонового шума интернета. А фоновый шум останавливается гигиеной, а не магией.
Настройки 1–4: укрепите вход в систему
Большинство взломов просто входят через парадную дверь — страницу входа. Здесь вы получаете наибольший результат при минимальных усилиях.
- 1. Удалите пользователя «admin». Это первое имя, которое пробует любой бот. Создайте новую учётную запись администратора с другим именем и удалите старую.
- 2. Длинные и уникальные пароли. Не менее двадцати символов, сгенерированных менеджером паролей (Bitwarden, 1Password). Никогда не используйте один пароль повторно.
- 3. Включите двухфакторную аутентификацию (2FA). Даже если пароль угадали или украли, злоумышленник застрянет без кода с вашего телефона. Плагины вроде Wordfence или miniOrange добавляют её за пару минут.
- 4. Ограничьте попытки входа. Настройте автоматическую блокировку после нескольких неверных паролей. Это убивает атаки перебором, которые держатся на тысячах попыток.
Настройки 5–8: сократите поверхность атаки
Каждый активный плагин, тема и функция — это ещё одна дверь. Чем их меньше, тем меньше нужно защищать.
- 5. Обновляйте всё автоматически. Ядро WordPress, темы и плагины. Подавляющее большинство взломов используют уже исправленную уязвимость, к которой владелец просто не применил обновление. Включите автообновления хотя бы для исправлений безопасности.
- 6. Удаляйте то, чем не пользуетесь. Отключённые темы и плагины всё равно можно использовать для взлома. Если что-то не активно и не нужно — удалите полностью, а не просто отключите.
- 7. Отключите редактор файлов в панели. Добавьте `define('DISALLOW_FILE_EDIT', true);` в wp-config.php. Тогда, если кто-то украдёт вашу учётную запись, он не сможет внедрить код прямо из панели.
- 8. Отключите XML-RPC, если не используете. Это старый канал, которым часто злоупотребляют для перебора и усиления атак. Большинство плагинов безопасности закрывают его одной кнопкой.
Настройки 9–12: сервер, права доступа и страховка
Последний слой — это файлы, соединение и то, что происходит, когда что-то всё же прорывается.
- 9. Правильные права на файлы. Каталоги — 755, файлы — 644, а wp-config.php — 640 или 600. Ничего не должно стоять на 777. Попросите об этом хостинг, если у вас нет доступа.
- 10. HTTPS везде. Активный SSL-сертификат и принудительное перенаправление с http на https, чтобы пароли и данные форм не передавались в открытом виде.
- 11. Плагин безопасности с брандмауэром (WAF). Wordfence или Solid Security фильтруют вредный трафик до того, как он дойдёт до сайта, и присылают вам оповещения. Не обязательно, но закрывает многие дыры из одного места.
- 12. Автоматические резервные копии вне сервера. Самая важная настройка в списке. Ежедневная или еженедельная копия, хранящаяся отдельно (не на том же сервере). Когда всё остальное отказывает, хорошая резервная копия превращает катастрофу в час работы.
То, что создаёт ощущение безопасности, но ничего не даёт
Не всё, что выглядит защитой, реально защищает. Несколько мер, которые часто советуют и которые значат меньше, чем кажется:
- Скрытие версии WordPress. Боты всё равно атакуют всё подряд, они не выбирают по версии. Это косметика.
- Смена префикса таблиц базы данных на уже существующем сайте. Рискованно и малополезно; имеет смысл только при установке, а не задним числом.
- Перенос страницы входа на другой адрес. Отпугивает простые сканирования, но не заменяет 2FA и ограничение попыток. Это плюс, а не решение.
Здравое правило: сначала делайте то, что важно — аутентификацию, обновления, резервные копии — и только потом тонкости. И бегите от любого, кто обещает, что сайт станет «невзламываемым». Такого не бывает; бывают лишь сайты, взломать которые достаточно трудно, чтобы бот перешёл к следующему.
С чего начать и чем мы можем помочь
Если хотите сделать это сами, идите в порядке выше: сначала аутентификация (пользователь admin, пароль, 2FA, ограничение входа), затем обновления и резервные копии. Уже эти четыре шага убирают большую часть автоматических атак. Остальное — доработка.
Если не хотите трогать wp-config.php и права доступа — это совершенно нормально, ведь испортить сайт одной запятой легко. В MPO Web Studio мы работаем удалённо по всей стране и можем провести аудит безопасности вашего сайта на WordPress, применить меры защиты и настроить автоматические резервные копии — с ценой, названной сразу. Мы даже делаем демо ещё до оплаты, чтобы вы видели, с кем работаете.
Напишите нам в WhatsApp с адресом сайта, и мы кратко скажем, где вы уязвимы и что стоит сделать в первую очередь. Без лишних технических терминов.
Частые вопросы
Мне действительно нужен плагин безопасности или хватит ручных настроек?+
Ручные настройки — хорошие пароли, 2FA, обновления, резервные копии — делают большую часть работы и бесплатны. Плагин вроде Wordfence добавляет брандмауэр и оповещения в одном месте и особенно удобен, если не хочется трогать файлы. Не используйте его как повод пропустить основы; это дополнительный слой, а не замена.
Разве автообновления не могут сломать мой сайт?+
Да, бывает, что обновление конфликтует с темой или плагином. Именно поэтому автоматические резервные копии обязательны заранее. Разумный компромисс: включите автообновления для исправлений безопасности (почти всегда безопасны) и вручную проверяйте крупные версии. Старый непропатченный сайт куда опаснее, чем риск обновления.
Как понять, что мой сайт уже взломали?+
Явные признаки: странные перенаправления, страницы или ссылки, которые вы не добавляли (часто на аптеки или казино), предупреждение от Google, незнакомые пользователи-администраторы или блокировка аккаунта хостингом за спам. Сканирование Wordfence или специализированной службой это подтвердит. Если заражён — восстанавливайте из чистой резервной копии, а не просто удаляйте то, что видите.
Достаточно ли «безопасного» хостинга от провайдера?+
Он помогает, но покрывает сервер, а не ваш сайт. Провайдер не выбирает ваш пароль, не настраивает 2FA и не обновляет плагины — а именно через это проходит большинство атак. Считайте безопасный хостинг хорошим фундаментом, поверх которого вы (или кто-то) всё равно должны добавить перечисленные меры защиты.
Сколько времени займёт применение всех 12 настроек?+
Для того, кто уверенно работает с панелью WordPress, часть с аутентификацией и резервными копиями делается за час-два. Права на файлы и wp-config.php требуют доступа к хостингу и чуть большей аккуратности. Если делаете впервые, идите группами, а не всё сразу, и делайте резервную копию перед каждым более глубоким изменением.
7 ошибок, которые отпугивают клиентов с вашего сайта
Оставьте email и получите гид прямо здесь, сразу. Без спама.
Хотите увидеть, как мог бы выглядеть сайт вашего бизнеса?
Напишите нам в WhatsApp — и мы бесплатно подготовим демо-сайт с названием вашего бизнеса. Сначала смотрите, потом решаете — без обязательств.