Безопасность WordPress: обязательные плагины и настройки в 2026 году
Практический разбор безопасности WordPress в 2026 году: обновления, плагины, двухфакторная аутентификация, резервные копии и настройки для сайта бизнеса в Казахстане.

Безопасность WordPress в 2026 году держится на нескольких понятных мерах: своевременных обновлениях, уникальных паролях, двухфакторной аутентификации, резервных копиях вне сервера и контроле доступов. Для сайта малого бизнеса обычно достаточно одного основного защитного плагина и понятного регламента проверок. Ставить несколько похожих расширений без настройки не нужно.
Почему сайты на WordPress атакуют
Сайты на WordPress атакуют автоматические боты, которые ищут устаревшие версии ядра, плагины с известными уязвимостями, слабые пароли и лишние учётные записи. География компании здесь почти не влияет: запросы могут приходить из любой страны. Поэтому сайт в Алматы, Астане или другом городе Казахстана нужно защищать независимо от его размера и посещаемости.
Проблема часто возникает не в самом WordPress, а в окружении и рабочих привычках. Владелец устанавливает расширение из непроверенного источника, оставляет доступ бывшему сотруднику или хранит единственную копию на том же сервере. В результате даже небольшая техническая ошибка может привести к потере заявок, изменению страниц или рассылке спама.
Проверьте в первую очередь такие сценарии:
- ядро, тема или плагин не обновлялись несколько месяцев;
- у бывшего сотрудника остался доступ администратора;
- один пароль используют для сайта, почты и панели хостинга;
- установлена nulled-тема или взломанный платный плагин;
- резервная копия хранится на том же сервере, что и сайт;
- администратор входит с общего компьютера без двухфакторной аутентификации.
Если злоумышленник получил пароль от панели хостинга или корпоративной почты, защита только страницы /wp-admin уже не поможет. Доступы нужно разделить: каждому сотруднику назначить отдельную учётную запись, подрядчикам выдать минимально необходимую роль, а бывших сотрудников отключать сразу после завершения работы.
Какие обновления WordPress обязательны в 2026 году
Обновлять нужно ядро WordPress, плагины, активную тему и версию PHP на хостинге. Небольшие обновления безопасности можно оставить автоматическими, если есть свежая копия и контроль ошибок. Крупные изменения лучше устанавливать после проверки совместимости. Для нового проекта можно рассматривать PHP 8.2 или новее, если это поддерживают тема, плагины и сервер.
Безопасное обновление проходит в такой последовательности:
- создайте копию файлов и базы данных;
- проверьте совместимость новой версии с темой и ключевыми плагинами;
- обновите компоненты в панели WordPress;
- откройте главную страницу, формы, каталог, корзину и оплату;
- проверьте журнал ошибок, если после обновления появилась неисправность.
Неактивный плагин всё равно остаётся на сервере и может содержать уязвимый код. Неиспользуемые расширения удаляйте, а не просто деактивируйте. То же касается тем: оставьте активную тему и одну стандартную для аварийного переключения, остальные удалите.
Автоматические обновления подходят не каждому проекту. Для простого сайта-визитки риск обычно ниже. В интернет-магазине с интеграциями, учётом заказов или нестандартной формой сначала создайте копию и проверьте обновление на тестовой площадке. Компоненты, связанные с оплатой, доставкой и личным кабинетом, лучше обновлять вручную.
Обязательные плагины безопасности WordPress
Универсального обязательного набора плагинов для каждого сайта нет. Базовая связка обычно включает один комплексный инструмент защиты, отдельное решение для резервных копий и, при необходимости, журнал действий. Два файрвола и несколько сканеров ставить не стоит: они дублируют проверки, конфликтуют и могут увеличить нагрузку на сервер.
| Инструмент | Для чего нужен | Кому подходит | Что учесть |
|---|---|---|---|
| Wordfence Security | Файрвол, сканирование, защита от перебора паролей | Большинству сайтов малого бизнеса | Настройте уведомления и не включайте все тяжёлые проверки без необходимости |
| Solid Security | Мастер настроек, 2FA, ограничения входа и контроль конфигурации | Владельцам, которым нужен понятный интерфейс | Часть функций доступна только в платной версии |
| UpdraftPlus | Резервные копии файлов и базы данных | Любому сайту с заявками, контентом или заказами | Копии нужно хранить отдельно от хостинга |
| WP Activity Log | История входов и изменений на сайте | Командам с несколькими администраторами | Журнал требует места и регулярного просмотра |
Для небольшого корпоративного сайта чаще всего достаточно Wordfence или Solid Security вместе с UpdraftPlus. Если над проектом работают маркетолог, контент-менеджер и подрядчик, добавьте журнал действий. Он помогает установить, кто изменил страницу, установил расширение или создал нового пользователя.
Sucuri Security можно использовать для контроля целостности файлов и удалённого мониторинга. Полноценный WAF у этого решения относится к отдельному платному уровню защиты. Для небольшого проекта он не всегда нужен с первого дня. Сначала разберитесь с обновлениями, правами пользователей, копиями и настройками хостинга.
Как защитить вход в админку WordPress
Начните с двухфакторной аутентификации, уникальных паролей длиной от 16 символов и ограничения попыток входа. Если регистрация пользователей не нужна, отключите её. Перенос страницы входа на другой адрес может сократить часть автоматических запросов, но не заменяет обновления, 2FA и правильное распределение прав.
- создайте отдельный аккаунт для каждого человека, который работает с сайтом;
- не называйте администратора «admin» и не используйте название компании в логине;
- выдавайте редактору роль редактора, а не администратора;
- включите 2FA через Wordfence, Solid Security или отдельный плагин WP 2FA;
- настройте блокировку после серии неудачных попыток входа;
- проверяйте список пользователей раз в месяц и удаляйте лишние аккаунты.
Для команды, работающей из разных мест, включите уведомления о входе с нового устройства. Код 2FA лучше хранить в приложении-аутентификаторе, а резервные коды - в отдельном защищённом месте. Если телефон потерян, восстановление должно проходить через заранее сохранённые коды, а не через общий пароль администратора.
Изменение адреса /wp-login.php через WPS Hide Login может снизить количество автоматических запросов, но не делает страницу невидимой. Воспринимать эту настройку как полноценную защиту нельзя. Приоритет у обновлений, двухфакторной аутентификации, лимита попыток, уникальных паролей и минимальных прав пользователей.
Резервные копии: что настроить и где хранить
Резервная копия должна включать базу данных, файлы WordPress, загрузки, тему и настройки. Для сайта с заявками копии стоит создавать ежедневно, для редко меняющегося проекта - хотя бы раз в неделю. Несколько последних версий храните вне сервера: при заражении или сбое хостинга копия на том же сервере может оказаться недоступной.
Частоту копирования подбирайте по скорости изменений на сайте:
| Тип сайта | Частота копий | Хранить версий | Проверка восстановления |
|---|---|---|---|
| Сайт-визитка | Раз в неделю | 3-4 | Раз в квартал |
| Корпоративный сайт с формами | Ежедневно | 7-14 | Раз в 1-2 месяца |
| Интернет-магазин | Ежедневно или чаще | 14-30 | После важных обновлений |
Успешное создание файла ещё не доказывает, что из него получится восстановить сайт. Копия может оказаться неполной, повреждённой или недоступной из-за неверных данных подключения. Периодически разворачивайте её на тестовом домене или отдельной площадке и проверяйте страницы, изображения, формы и административную панель.
Если сайт взломали, не перезаписывайте единственную копию поверх заражённых файлов. Сначала зафиксируйте состояние, затем смените пароли WordPress, хостинга, базы данных и FTP. После этого определите примерную дату заражения. Копия, созданная уже после проникновения, может вернуть вредоносный код вместе с сайтом.
Как сканировать сайт на вирусы
Проверяйте WordPress не только после подозрительного события, но и по расписанию. Для небольшого сайта разумно запускать полное сканирование раз в неделю, а список пользователей и изменения критических файлов просматривать чаще. Сканер защитного плагина полезен, но один отчёт не доказывает, что сервер полностью чист.
При проверке обращайте внимание на такие признаки:
- новые пользователи с ролью администратора;
- неизвестные файлы в папках загрузок и системных каталогах;
- изменения в wp-config.php или .htaccess;
- перенаправление посетителей на чужие страницы;
- резкое появление спама в поисковой выдаче;
- жалобы на письма, которые отправляются с вашего домена.
Внешний сканер может обнаружить вредоносный код на доступных страницах, подозрительные перенаправления и проблемы с репутацией домена. Но он не видит всё содержимое сервера и не заменяет проверку файлов, базы данных и журналов. Если найдены подозрительные изменения, не удаляйте файлы вслепую: среди них могут быть системные компоненты.
После очистки нужно найти причину заражения. Иначе вредоносный код может вернуться через старый плагин, украденный пароль или другой заражённый аккаунт. Проверьте все учётные записи, обновите доступы, удалите лишние расширения и убедитесь, что на хостинге используется актуальная версия PHP.
Чек-лист безопасности WordPress на первый час
За первый час можно закрыть основные очевидные риски небольшого сайта, если все доступы уже собраны. Сначала сделайте копию, затем обновите компоненты и проверьте вход, формы и ключевые страницы. Не меняйте одновременно тему, хостинг и набор плагинов: при ошибке будет трудно понять, какое действие её вызвало.
- сохраните резервную копию файлов и базы данных вне сервера;
- обновите ядро, плагины и активную тему;
- удалите неиспользуемые плагины и темы;
- проверьте версию PHP и запросите обновление у хостинг-провайдера, если она устарела;
- установите один комплексный защитный плагин и пройдите мастер настройки;
- включите 2FA для всех администраторов;
- смените пароли пользователей с административными правами;
- ограничьте количество попыток входа;
- отключите регистрацию новых пользователей, если она не нужна;
- включите HTTPS и проверьте, что формы не отправляют данные по HTTP;
- отключите редактирование файлов из админки через настройку DISALLOW_FILE_EDIT;
- запустите полное сканирование и сохраните отчёт.
После первичной настройки назначьте ежемесячный контроль: обновления, список пользователей, логи, состояние копий и срок SSL-сертификата. Домен и хостинг могут быть оплачены на год вперёд, но это не означает, что резервное копирование и обновления выполняются сами. Ответственный за проверку должен быть назначен конкретно.
Права доступа к файлам лучше проверять через специалиста или панель хостинга. Неверные значения могут нарушить работу сайта. Часто используют ориентиры 755 для папок и 644 для файлов, но точная настройка зависит от конфигурации сервера. Файл wp-config.php нужно защищать отдельно, не ломая доступ WordPress к базе данных.
Сколько стоит поддержка сайта
Если обновления, копии и контроль доступов нужно выполнять регулярно, техническую поддержку удобнее оформлять как ежемесячную услугу. В нашей студии поддержка и доработка сайтов начинаются от 50 000 ₸ в месяц. Точный состав работ и итоговую стоимость определяем после брифа, когда видим структуру сайта, хостинг и интеграции.
В сопровождение можно включить обновление ядра и плагинов, контроль резервных копий, проверку пользователей, устранение технических ошибок и консультации по доступам. Для интернет-магазина отдельно согласовываются проверки каталога, корзины, оплаты и доставки. Не стоит обещать защиту от всех атак одним плагином: безопасность требует регулярных действий и понятной ответственности.
Перед передачей сайта подрядчику запросите конкретный план работ. В нём должны быть указаны место хранения копий, порядок действий при заражении, список используемых доступов и формат отчёта. Если специалист предлагает удалить подозрительный файл без предварительной копии или не объясняет изменения, такой порядок работы создаёт дополнительный риск.
Частые вопросы
Ниже собраны короткие ответы на вопросы, которые возникают при защите корпоративных сайтов, интернет-магазинов и лендингов на WordPress. В спорных ситуациях сначала сохраните копию и проверьте совместимость изменений на тестовой площадке, а уже потом меняйте рабочий сайт.
- Нужно ли устанавливать Wordfence, Solid Security и Sucuri одновременно? Нет. Выберите один основной инструмент защиты, чтобы не дублировать проверки и не создавать лишнюю нагрузку. Дополнить его можно резервным копированием и журналом действий.
- Достаточно ли поменять URL страницы входа? Нет. Это дополнительная мера против части автоматических запросов. Основу защиты составляют 2FA, уникальные пароли, ограничение попыток и актуальные обновления.
- Можно ли включить автоматические обновления на интернет-магазине? Можно для отдельных компонентов после настройки копий и тестирования. Плагины, связанные с каталогом, оплатой и доставкой, лучше проверять вручную.
- Что делать, если сканер нашёл вирус? Сначала сохраните состояние сайта и отдельную копию, затем ограничьте доступы и определите источник проблемы. Не удаляйте неизвестные файлы без проверки: можно повредить сайт и потерять следы заражения.
- Нужен ли SSL, если на сайте нет оплаты? Да. HTTPS защищает передаваемые данные, убирает предупреждения браузера и нужен для нормальной работы форм, авторизации и аналитики. Сертификат должен действовать на всём сайте.
- Как часто проверять безопасность сайта? Для небольшого проекта достаточно ежемесячного контроля настроек и еженедельного сканирования. Сайт с заказами, личными кабинетами или несколькими администраторами требует более частой проверки копий и журналов.
Что делать дальше
Начните с инвентаризации: запишите адрес хостинга, версию PHP, список пользователей, плагины, дату последней копии и человека, который отвечает за сайт. Затем создайте резервную копию, обновите компоненты, включите 2FA и проверьте восстановление хотя бы одной версии. Эти действия полезнее, чем установка нескольких защитных расширений подряд.
Если нет времени заниматься WordPress самостоятельно, мы можем провести аудит, настроить резервное копирование и взять техническую поддержку на себя. Работаем из Алматы с компаниями по всему Казахстану, в том числе удалённо. Сопровождение начинается от 50 000 ₸ в месяц, а конкретная цена фиксируется после брифа.



