Безопасность WordPress: обязательные плагины и настройки в 2026 году
Как защитить WordPress-сайт от взлома: топ плагинов, двухфакторная аутентификация, сканирование на вирусы и чек-лист за 1 час.

WordPress работает примерно на 43% всех сайтов в интернете - и именно это делает его главной целью автоматизированных атак. Если у вас сайт на этой платформе, вопрос не в том, попытаются ли его взломать, а в том, насколько хорошо вы к этому готовы. В этой статье разберём практические шаги: какие плагины установить, какие настройки изменить и как потратить один час, чтобы закрыть 90% уязвимостей.
Почему WordPress - частая мишень хакеров
Популярность WordPress - это одновременно его главная уязвимость. Хакеры пишут ботов, которые автоматически сканируют интернет в поиске устаревших версий движка, известных дыр в плагинах и стандартных адресов входа. Атаки не персональные - они массовые. Бот не знает, чей это сайт: магазин в Алматы или блог в Астане. Он просто пробует тысячи адресов подряд.
Большинство взломов происходит по предсказуемым причинам: устаревшее ядро или плагины, слабый пароль администратора, доступный перебор паролей на странице входа, заражённая тема с nulled-лицензией. Хорошая новость - все эти проблемы решаются базовыми мерами без найма специалиста по кибербезопасности.
Обязательные обновления: ядро, темы, плагины
Первое правило безопасности - держать всё в актуальном состоянии. Команда WordPress регулярно выпускает обновления, закрывающие найденные уязвимости. Если вы не обновляете сайт месяцами, вы оставляете дверь с известным слабым замком.
- Ядро WordPress: включите автоматические обновления для минорных версий (патчи безопасности) в настройках или через wp-config.php.
- Плагины: раз в неделю заходите в «Обновления» и обновляйте всё. Неиспользуемые плагины - удаляйте, не просто деактивируйте.
- Темы: обновляйте активную тему и удаляйте неиспользуемые, включая стандартные Twenty Twenty-X.
- Nulled-темы и плагины: никогда не устанавливайте взломанные версии платных продуктов - они часто содержат встроенный вредоносный код.
- PHP: убедитесь, что хостинг использует PHP 8.2 или новее - старые версии не получают обновлений безопасности.
Топ плагинов безопасности для WordPress
Рынок плагинов безопасности большой, но несколько инструментов заслуженно держатся в топе годами. Важно понимать: один «супер-плагин» не заменяет правильные настройки, но существенно снижает риски.
- Wordfence Security - один из самых популярных комплексных решений. Включает файрвол, сканер вредоносного кода, защиту от брутфорса и мониторинг трафика в реальном времени. Бесплатная версия покрывает большинство задач малого бизнеса.
- Solid Security (бывший iThemes Security) - удобный интерфейс, более 30 способов защиты. Хорошо подходит тем, кто хочет настроить всё через визуальный мастер.
- Sucuri Security - делает акцент на мониторинге целостности файлов и удалённом сканировании. Платная версия добавляет WAF (файрвол на уровне DNS).
- WP Activity Log - ведёт подробный журнал всех действий на сайте: кто вошёл, что изменил, когда. Незаменим при расследовании инцидентов.
- UpdraftPlus - плагин резервного копирования. Безопасность без бэкапов неполноценна: если взлом всё же произойдёт, свежая копия позволит восстановить сайт за часы.
Не устанавливайте сразу несколько файрволов или сканеров одновременно - они могут конфликтовать и замедлять сайт. Выберите один комплексный плагин и дополните его специализированными инструментами при необходимости.
Двухфакторная аутентификация и защита входа
Страница входа /wp-admin - самое атакуемое место любого WordPress-сайта. Боты постоянно перебирают комбинации логин-пароль. Защита этой точки входа - приоритет номер один.
- Смените URL входа: замените стандартный /wp-login.php на произвольный адрес с помощью плагина WPS Hide Login. Простой, но эффективный барьер для автоматических сканеров.
- Ограничьте число попыток входа: плагины Limit Login Attempts Reloaded или встроенная функция Wordfence блокируют IP после нескольких неудачных попыток.
- Двухфакторная аутентификация (2FA): подключите через плагин WP 2FA или функцию Solid Security. Даже если пароль утечёт, без второго фактора войти не получится.
- Сложные пароли: используйте пароли от 16 символов с цифрами и специальными символами. WordPress предлагает генератор при создании пользователя - пользуйтесь им.
- Отключите регистрацию пользователей, если она не нужна: «Настройки» - «Общие» - снимите галочку «Membership».
Двухфакторная аутентификация - это самая дешёвая страховка для вашего сайта. Настройка занимает 10 минут и делает брутфорс-атаки практически бессмысленными.
Сканирование сайта на вирусы и вредоносный код
Даже хорошо защищённый сайт стоит регулярно проверять. Вредоносный код может попасть через уязвимость в плагине, через скомпрометированный FTP-аккаунт или через хостинг-провайдера. Иногда владелец сайта не замечает заражения неделями: сайт работает, но внутри уже идёт рассылка спама или кража данных.
- Wordfence Scan: запускайте полное сканирование раз в неделю. Плагин сравнивает файлы ядра и популярных плагинов с эталоном из репозитория WordPress и сигнализирует об изменениях.
- Sucuri SiteCheck: бесплатный онлайн-сканер на sitecheck.sucuri.net - проверяет сайт снаружи на наличие вредоносного кода, попадание в чёрные списки Google и статус SSL.
- VirusTotal: если хотите дополнительной проверки, загрузите архив с файлами сайта - сервис проверит их по сотням антивирусных баз.
- Мониторинг файлов: включите уведомления об изменении критических файлов (wp-config.php, .htaccess) в Wordfence или Solid Security.
- Проверка базы данных: плагин NinjaScanner умеет искать вредоносный код прямо в таблицах базы данных, а не только в файлах.
Если сканер нашёл подозрительные файлы - не паникуйте и не удаляйте их сразу. Сначала сделайте резервную копию, затем разберитесь с каждым файлом отдельно или обратитесь к специалисту.
Чек-лист безопасности WordPress за 1 час
Если вы хотите быстро привести сайт в порядок - вот последовательность действий, которую реально выполнить за один рабочий час. Пройдитесь по каждому пункту и отметьте галочкой выполненное.
- Обновите ядро WordPress, все плагины и активную тему до последних версий.
- Удалите неактивные плагины и темы, включая стандартные.
- Установите Wordfence или Solid Security, запустите первоначальную настройку через мастер.
- Измените URL страницы входа через WPS Hide Login.
- Установите ограничение на число попыток входа.
- Включите двухфакторную аутентификацию для всех администраторских аккаунтов.
- Проверьте и смените пароли всех пользователей с ролью «Администратор».
- Настройте автоматическое резервное копирование через UpdraftPlus (хранить копии на Google Drive или Dropbox, не только на сервере).
- Запустите полное сканирование через Wordfence и устраните найденные проблемы.
- Убедитесь, что на сайте установлен SSL-сертификат и сайт работает по HTTPS.
- Отключите редактор файлов в панели администратора: добавьте строку define('DISALLOW_FILE_EDIT', true); в wp-config.php.
- Проверьте права доступа к файлам: папки должны иметь права 755, файлы - 644, wp-config.php - 600.
Безопасность сайта - это не разовая акция, а регулярная практика. Выделяйте час в месяц на проверку обновлений, просмотр логов и тестирование бэкапов. Это многократно дешевле, чем восстановление взломанного сайта.
Если у вас нет времени разбираться в настройках самостоятельно или вы хотите делегировать техническую сторону надёжному подрядчику - команда Pozhidayev предлагает техническую поддержку сайтов от 50 000 тенге в месяц. В услугу входит мониторинг, обновления, резервное копирование и оперативное реагирование на инциденты. Работаем удалённо по всему Казахстану. Оставьте заявку - обсудим ваш сайт бесплатно.