К содержанию
PPozhidayev.
Технологии17 августа 2026 г.7 мин чтения

Безопасность WordPress: обязательные плагины и настройки в 2026 году

Как защитить WordPress-сайт от взлома: топ плагинов, двухфакторная аутентификация, сканирование на вирусы и чек-лист за 1 час.

Безопасность WordPress: обязательные плагины и настройки в 2026 году

WordPress работает примерно на 43% всех сайтов в интернете - и именно это делает его главной целью автоматизированных атак. Если у вас сайт на этой платформе, вопрос не в том, попытаются ли его взломать, а в том, насколько хорошо вы к этому готовы. В этой статье разберём практические шаги: какие плагины установить, какие настройки изменить и как потратить один час, чтобы закрыть 90% уязвимостей.

Почему WordPress - частая мишень хакеров

Популярность WordPress - это одновременно его главная уязвимость. Хакеры пишут ботов, которые автоматически сканируют интернет в поиске устаревших версий движка, известных дыр в плагинах и стандартных адресов входа. Атаки не персональные - они массовые. Бот не знает, чей это сайт: магазин в Алматы или блог в Астане. Он просто пробует тысячи адресов подряд.

Большинство взломов происходит по предсказуемым причинам: устаревшее ядро или плагины, слабый пароль администратора, доступный перебор паролей на странице входа, заражённая тема с nulled-лицензией. Хорошая новость - все эти проблемы решаются базовыми мерами без найма специалиста по кибербезопасности.

Обязательные обновления: ядро, темы, плагины

Первое правило безопасности - держать всё в актуальном состоянии. Команда WordPress регулярно выпускает обновления, закрывающие найденные уязвимости. Если вы не обновляете сайт месяцами, вы оставляете дверь с известным слабым замком.

  • Ядро WordPress: включите автоматические обновления для минорных версий (патчи безопасности) в настройках или через wp-config.php.
  • Плагины: раз в неделю заходите в «Обновления» и обновляйте всё. Неиспользуемые плагины - удаляйте, не просто деактивируйте.
  • Темы: обновляйте активную тему и удаляйте неиспользуемые, включая стандартные Twenty Twenty-X.
  • Nulled-темы и плагины: никогда не устанавливайте взломанные версии платных продуктов - они часто содержат встроенный вредоносный код.
  • PHP: убедитесь, что хостинг использует PHP 8.2 или новее - старые версии не получают обновлений безопасности.

Топ плагинов безопасности для WordPress

Рынок плагинов безопасности большой, но несколько инструментов заслуженно держатся в топе годами. Важно понимать: один «супер-плагин» не заменяет правильные настройки, но существенно снижает риски.

  • Wordfence Security - один из самых популярных комплексных решений. Включает файрвол, сканер вредоносного кода, защиту от брутфорса и мониторинг трафика в реальном времени. Бесплатная версия покрывает большинство задач малого бизнеса.
  • Solid Security (бывший iThemes Security) - удобный интерфейс, более 30 способов защиты. Хорошо подходит тем, кто хочет настроить всё через визуальный мастер.
  • Sucuri Security - делает акцент на мониторинге целостности файлов и удалённом сканировании. Платная версия добавляет WAF (файрвол на уровне DNS).
  • WP Activity Log - ведёт подробный журнал всех действий на сайте: кто вошёл, что изменил, когда. Незаменим при расследовании инцидентов.
  • UpdraftPlus - плагин резервного копирования. Безопасность без бэкапов неполноценна: если взлом всё же произойдёт, свежая копия позволит восстановить сайт за часы.

Не устанавливайте сразу несколько файрволов или сканеров одновременно - они могут конфликтовать и замедлять сайт. Выберите один комплексный плагин и дополните его специализированными инструментами при необходимости.

Двухфакторная аутентификация и защита входа

Страница входа /wp-admin - самое атакуемое место любого WordPress-сайта. Боты постоянно перебирают комбинации логин-пароль. Защита этой точки входа - приоритет номер один.

  • Смените URL входа: замените стандартный /wp-login.php на произвольный адрес с помощью плагина WPS Hide Login. Простой, но эффективный барьер для автоматических сканеров.
  • Ограничьте число попыток входа: плагины Limit Login Attempts Reloaded или встроенная функция Wordfence блокируют IP после нескольких неудачных попыток.
  • Двухфакторная аутентификация (2FA): подключите через плагин WP 2FA или функцию Solid Security. Даже если пароль утечёт, без второго фактора войти не получится.
  • Сложные пароли: используйте пароли от 16 символов с цифрами и специальными символами. WordPress предлагает генератор при создании пользователя - пользуйтесь им.
  • Отключите регистрацию пользователей, если она не нужна: «Настройки» - «Общие» - снимите галочку «Membership».
Двухфакторная аутентификация - это самая дешёвая страховка для вашего сайта. Настройка занимает 10 минут и делает брутфорс-атаки практически бессмысленными.

Сканирование сайта на вирусы и вредоносный код

Даже хорошо защищённый сайт стоит регулярно проверять. Вредоносный код может попасть через уязвимость в плагине, через скомпрометированный FTP-аккаунт или через хостинг-провайдера. Иногда владелец сайта не замечает заражения неделями: сайт работает, но внутри уже идёт рассылка спама или кража данных.

  • Wordfence Scan: запускайте полное сканирование раз в неделю. Плагин сравнивает файлы ядра и популярных плагинов с эталоном из репозитория WordPress и сигнализирует об изменениях.
  • Sucuri SiteCheck: бесплатный онлайн-сканер на sitecheck.sucuri.net - проверяет сайт снаружи на наличие вредоносного кода, попадание в чёрные списки Google и статус SSL.
  • VirusTotal: если хотите дополнительной проверки, загрузите архив с файлами сайта - сервис проверит их по сотням антивирусных баз.
  • Мониторинг файлов: включите уведомления об изменении критических файлов (wp-config.php, .htaccess) в Wordfence или Solid Security.
  • Проверка базы данных: плагин NinjaScanner умеет искать вредоносный код прямо в таблицах базы данных, а не только в файлах.

Если сканер нашёл подозрительные файлы - не паникуйте и не удаляйте их сразу. Сначала сделайте резервную копию, затем разберитесь с каждым файлом отдельно или обратитесь к специалисту.

Чек-лист безопасности WordPress за 1 час

Если вы хотите быстро привести сайт в порядок - вот последовательность действий, которую реально выполнить за один рабочий час. Пройдитесь по каждому пункту и отметьте галочкой выполненное.

  • Обновите ядро WordPress, все плагины и активную тему до последних версий.
  • Удалите неактивные плагины и темы, включая стандартные.
  • Установите Wordfence или Solid Security, запустите первоначальную настройку через мастер.
  • Измените URL страницы входа через WPS Hide Login.
  • Установите ограничение на число попыток входа.
  • Включите двухфакторную аутентификацию для всех администраторских аккаунтов.
  • Проверьте и смените пароли всех пользователей с ролью «Администратор».
  • Настройте автоматическое резервное копирование через UpdraftPlus (хранить копии на Google Drive или Dropbox, не только на сервере).
  • Запустите полное сканирование через Wordfence и устраните найденные проблемы.
  • Убедитесь, что на сайте установлен SSL-сертификат и сайт работает по HTTPS.
  • Отключите редактор файлов в панели администратора: добавьте строку define('DISALLOW_FILE_EDIT', true); в wp-config.php.
  • Проверьте права доступа к файлам: папки должны иметь права 755, файлы - 644, wp-config.php - 600.

Безопасность сайта - это не разовая акция, а регулярная практика. Выделяйте час в месяц на проверку обновлений, просмотр логов и тестирование бэкапов. Это многократно дешевле, чем восстановление взломанного сайта.

Если у вас нет времени разбираться в настройках самостоятельно или вы хотите делегировать техническую сторону надёжному подрядчику - команда Pozhidayev предлагает техническую поддержку сайтов от 50 000 тенге в месяц. В услугу входит мониторинг, обновления, резервное копирование и оперативное реагирование на инциденты. Работаем удалённо по всему Казахстану. Оставьте заявку - обсудим ваш сайт бесплатно.

Написать в WhatsApp
Безопасность WordPress: плагины и настройки 2026