Чек-лист безопасности WordPress: 20 шагов
Рабочий чек-лист для защиты сайта на WordPress: вход, файлы, база, хостинг и мониторинг. Не теория, а то, что реально ломается на живых сайтах.

Большинство взломанных сайтов на WordPress, с которыми ко мне приходят, никто не выбирал целью. Их нашёл бот, который сканировал сеть в поисках известной версии плагина, слабого пароля администратора или незащищённого wp-config.php. Ничего изощрённого, просто двери, которые никто не запер.
Это чек-лист, по которому я прохожу на каждом сайте, который строю или принимаю. Я сдал 50+ сайтов на WordPress в корпоративных, медицинских и e-commerce проектах, а теперь провожу дни как QA-инженер, ломая софт намеренно. Обе работы учат одному: атакующий идёт самым дешёвым путём, поэтому дешёвые пути закрывают первыми.
Идите сверху вниз. Один только первый раздел останавливает подавляющее большинство автоматических атак.
Защитите вход и админку
Страница входа, это первое, что пробует атакующий. Вот как её закрыть.
Сильные учётные данные
Звучит очевидно, но многие до сих пор используют пароли вроде «password123» и логин «admin». Не делайте так.
Вместо этого: возьмите уникальный логин (не «admin» и не имя домена). Задайте длинный пароль из заглавных, строчных, цифр и спецсимволов. Используйте менеджер паролей вроде Bitwarden или LastPass.
Атакующие подбирают учётные данные ботами. Не облегчайте им работу.

Двухфакторная аутентификация (2FA)
Даже если пароль утёк, 2FA атакующий не пройдёт. Двухфакторная аутентификация требует дополнительный шаг, например код из приложения-аутентификатора (Google Authenticator, Authy).
Как включить:
- Установите плагин безопасности: WP 2FA, Google Authenticator или Wordfence.
- Включите 2FA для администраторов (при необходимости и для остальных).
- Используйте приложение вместо SMS, это безопаснее.

Смените адрес входа
По умолчанию вход в WordPress находится по /wp-admin или /wp-login.php, и атакующие это знают.
Решение: смените адрес плагином вроде WPS Hide Login.
Вместо вашсайт.com/wp-admin можно сделать, например, вашсайт.com/secret-login. Только не забудьте его.
Ограничьте попытки входа
При брутфорсе атакующий перебирает комбинации логина и пароля, пока не попадёт.
Как это закрыть:
- Установите Limit Login Attempts Reloaded или Login Lockdown.
- Задайте лимит: например, блокировка IP после 3-5 неудачных попыток.
Это заметно усложняет подбор.
Автовыход для неактивных пользователей
Оставлять админскую сессию открытой надолго рискованно, её могут перехватить.
Настройте автовыход плагином вроде Inactive Logout. Разумный лимит, 15-30 минут бездействия.
Это защищает, если вы отошли от компьютера.
Защитите файлы и базу данных
В базе лежит всё: от записей до данных пользователей. Если атакующий туда попал, ущерб будет серьёзным.
Закройте wp-config.php
В wp-config.php хранятся доступы к базе. Чтобы его защитить:
Ограничьте доступ: добавьте в .htaccess правило deny для wp-config.php.
Затем перенесите wp-config.php на уровень выше корня сайта. WordPress найдёт его и там, а веб-сервер отдать не сможет.
Отключите редактор файлов в панели
Получив доступ к админке, атакующий может внедрить код в файлы темы и плагинов.
Чтобы это закрыть, добавьте в wp-config.php константу DISALLOW_FILE_EDIT.
Это убирает возможность править файлы изнутри WordPress.
Смените префикс таблиц
По умолчанию WordPress использует префикс wp_, что делает базу удобной мишенью для SQL-инъекций.
Смените префикс на произвольный (например mywp_abc123). Для переименования существующих таблиц подойдёт плагин вроде WP-DBManager.
Запретите выполнение PHP в загрузках
Атакующие иногда загружают вредоносные PHP-файлы. Чтобы отключить выполнение PHP в папках вроде /uploads/, создайте внутри такой папки отдельный .htaccess и запретите исполнение.
Отключите XML-RPC
XML-RPC, устаревшая функция удалённого доступа, которую часто используют для брутфорса.
Отключите её правилом в .htaccess или просто через плагин безопасности.
Хостинг и безопасность сервера
Выберите надёжный хостинг
Не все хостинги одинаково безопасны. Выбирайте тот, где есть: ежедневные бэкапы, встроенный фаервол и сканирование на вредоносный код, защита от DDoS.
Хорошие варианты: Hostinger, SiteGround, Kinsta, WP Engine.
Права на файлы и папки
Права должны быть выставлены так, чтобы закрыть несанкционированный доступ:
- Папки: 755
- Файлы: 644
- wp-config.php: 600 (надёжнее)
Включите SSL
SSL шифрует данные между сайтом и посетителем, защищая логины, платежи и личную информацию.
Бесплатный SSL: Let's Encrypt (есть почти у всех хостеров). Платный даёт более высокий уровень защиты и гарантии.

Регулярное обслуживание и мониторинг
Обновляйте ядро, темы и плагины
Обновления WordPress закрывают дыры в безопасности, поэтому обновляйте всегда:
- Ядро WordPress (по возможности включите автообновления).
- Темы и плагины (неиспользуемые удаляйте, а не отключайте).
Устаревший софт, это открытая дверь.

Следите за активностью и логами
Отслеживайте, кто входит и что делает, плагинами вроде WP Activity Log или Sucuri Security.
Заметили подозрительное, реагируйте сразу.
Регулярно сканируйте на вредоносный код
Подойдут такие плагины:
- Wordfence (фаервол и сканер)
- Sucuri (фаервол сайта)
- MalCare (автоматическая очистка)
Делайте бэкапы
Если сайт взломали, свежий бэкап вас спасёт.
Для автоматических бэкапов подойдут UpdraftPlus, BlogVault или Jetpack. Храните копии на стороне (Google Drive, Dropbox). И главное: хотя бы раз проверьте восстановление. Бэкап, который не разворачивается, это не бэкап.
Итог
Коротко: сильные пароли и 2FA, надёжный хостинг и SSL, регулярные обновления, сканирование и бэкапы.
Безопасность, это процесс, а не разовая задача. Но с этими шагами сайт станет заметно защищённее.
По теме
Как я строю и поддерживаю сайты, смотрите в портфолио, или загляните в разработку на WordPress и SEO.
Другие записи
AI напишет тест-кейсы за секунды. Найдут ли эти кейсы хоть что-нибудь, вопрос отдельный. Что на самом деле изменил год работы с AI внутри реальной QA-задачи.
AI пишет код за секунды. Проверять, работает ли он, всё равно приходится человеку. Сколько на самом деле стоит vibe coding и как пользоваться AI, не выпуская его ошибки в прод.
Десять UX/UI трендов, отсортированных по другому принципу: меняют ли они то, что вы реально строите, или только то, как в этом году выглядят дизайн-блоги.
AI разложит экран, прочитает поведенческие данные и прогонит юзабилити-проверки. Решить, каким должен быть продукт, он не может. Практический взгляд на то, где проходит граница.