За этим сайтом скрывается целый рабочий стол.
Окна, медиаплеер, игры: полная версия xudiyev.com.
Открыть режим рабочего стола
Хаял Худиев
QA инжиниринг · UX/UI дизайн · Веб-разработка · AI-решения
Главная › Блог

Чек-лист безопасности WordPress: 20 шагов

Опубликовано 2025-02-13 · 5 мин чтения

Рабочий чек-лист для защиты сайта на WordPress: вход, файлы, база, хостинг и мониторинг. Не теория, а то, что реально ломается на живых сайтах.

WordPress Security Checklist: 20 Steps to Protect Your Site

Большинство взломанных сайтов на WordPress, с которыми ко мне приходят, никто не выбирал целью. Их нашёл бот, который сканировал сеть в поисках известной версии плагина, слабого пароля администратора или незащищённого wp-config.php. Ничего изощрённого, просто двери, которые никто не запер.

Это чек-лист, по которому я прохожу на каждом сайте, который строю или принимаю. Я сдал 50+ сайтов на WordPress в корпоративных, медицинских и e-commerce проектах, а теперь провожу дни как QA-инженер, ломая софт намеренно. Обе работы учат одному: атакующий идёт самым дешёвым путём, поэтому дешёвые пути закрывают первыми.

Идите сверху вниз. Один только первый раздел останавливает подавляющее большинство автоматических атак.

Защитите вход и админку

Страница входа, это первое, что пробует атакующий. Вот как её закрыть.

Сильные учётные данные

Звучит очевидно, но многие до сих пор используют пароли вроде «password123» и логин «admin». Не делайте так.

Вместо этого: возьмите уникальный логин (не «admin» и не имя домена). Задайте длинный пароль из заглавных, строчных, цифр и спецсимволов. Используйте менеджер паролей вроде Bitwarden или LastPass.

Атакующие подбирают учётные данные ботами. Не облегчайте им работу.

Экран входа WordPress с кастомным адресом админки вместо wp-admin

Двухфакторная аутентификация (2FA)

Даже если пароль утёк, 2FA атакующий не пройдёт. Двухфакторная аутентификация требует дополнительный шаг, например код из приложения-аутентификатора (Google Authenticator, Authy).

Как включить:

  • Установите плагин безопасности: WP 2FA, Google Authenticator или Wordfence.
  • Включите 2FA для администраторов (при необходимости и для остальных).
  • Используйте приложение вместо SMS, это безопаснее.
Настройки двухфакторной аутентификации в панели WordPress

Смените адрес входа

По умолчанию вход в WordPress находится по /wp-admin или /wp-login.php, и атакующие это знают.

Решение: смените адрес плагином вроде WPS Hide Login.

Вместо вашсайт.com/wp-admin можно сделать, например, вашсайт.com/secret-login. Только не забудьте его.

Ограничьте попытки входа

При брутфорсе атакующий перебирает комбинации логина и пароля, пока не попадёт.

Как это закрыть:

  • Установите Limit Login Attempts Reloaded или Login Lockdown.
  • Задайте лимит: например, блокировка IP после 3-5 неудачных попыток.

Это заметно усложняет подбор.

Автовыход для неактивных пользователей

Оставлять админскую сессию открытой надолго рискованно, её могут перехватить.

Настройте автовыход плагином вроде Inactive Logout. Разумный лимит, 15-30 минут бездействия.

Это защищает, если вы отошли от компьютера.

Защитите файлы и базу данных

В базе лежит всё: от записей до данных пользователей. Если атакующий туда попал, ущерб будет серьёзным.

Закройте wp-config.php

В wp-config.php хранятся доступы к базе. Чтобы его защитить:

Ограничьте доступ: добавьте в .htaccess правило deny для wp-config.php.

Затем перенесите wp-config.php на уровень выше корня сайта. WordPress найдёт его и там, а веб-сервер отдать не сможет.

Отключите редактор файлов в панели

Получив доступ к админке, атакующий может внедрить код в файлы темы и плагинов.

Чтобы это закрыть, добавьте в wp-config.php константу DISALLOW_FILE_EDIT.

Это убирает возможность править файлы изнутри WordPress.

Смените префикс таблиц

По умолчанию WordPress использует префикс wp_, что делает базу удобной мишенью для SQL-инъекций.

Смените префикс на произвольный (например mywp_abc123). Для переименования существующих таблиц подойдёт плагин вроде WP-DBManager.

Запретите выполнение PHP в загрузках

Атакующие иногда загружают вредоносные PHP-файлы. Чтобы отключить выполнение PHP в папках вроде /uploads/, создайте внутри такой папки отдельный .htaccess и запретите исполнение.

Отключите XML-RPC

XML-RPC, устаревшая функция удалённого доступа, которую часто используют для брутфорса.

Отключите её правилом в .htaccess или просто через плагин безопасности.

Хостинг и безопасность сервера

Выберите надёжный хостинг

Не все хостинги одинаково безопасны. Выбирайте тот, где есть: ежедневные бэкапы, встроенный фаервол и сканирование на вредоносный код, защита от DDoS.

Хорошие варианты: Hostinger, SiteGround, Kinsta, WP Engine.

Права на файлы и папки

Права должны быть выставлены так, чтобы закрыть несанкционированный доступ:

  • Папки: 755
  • Файлы: 644
  • wp-config.php: 600 (надёжнее)

Включите SSL

SSL шифрует данные между сайтом и посетителем, защищая логины, платежи и личную информацию.

Бесплатный SSL: Let's Encrypt (есть почти у всех хостеров). Платный даёт более высокий уровень защиты и гарантии.

Настройки SSL-сертификата в панели управления Hostinger hPanel

Регулярное обслуживание и мониторинг

Обновляйте ядро, темы и плагины

Обновления WordPress закрывают дыры в безопасности, поэтому обновляйте всегда:

  • Ядро WordPress (по возможности включите автообновления).
  • Темы и плагины (неиспользуемые удаляйте, а не отключайте).

Устаревший софт, это открытая дверь.

Удаление неиспользуемых плагинов на экране плагинов WordPress

Следите за активностью и логами

Отслеживайте, кто входит и что делает, плагинами вроде WP Activity Log или Sucuri Security.

Заметили подозрительное, реагируйте сразу.

Регулярно сканируйте на вредоносный код

Подойдут такие плагины:

  • Wordfence (фаервол и сканер)
  • Sucuri (фаервол сайта)
  • MalCare (автоматическая очистка)

Делайте бэкапы

Если сайт взломали, свежий бэкап вас спасёт.

Для автоматических бэкапов подойдут UpdraftPlus, BlogVault или Jetpack. Храните копии на стороне (Google Drive, Dropbox). И главное: хотя бы раз проверьте восстановление. Бэкап, который не разворачивается, это не бэкап.

Итог

Коротко: сильные пароли и 2FA, надёжный хостинг и SSL, регулярные обновления, сканирование и бэкапы.

Безопасность, это процесс, а не разовая задача. Но с этими шагами сайт станет заметно защищённее.

По теме

Как я строю и поддерживаю сайты, смотрите в портфолио, или загляните в разработку на WordPress и SEO.

Другие записи

AI напишет тест-кейсы за секунды. Найдут ли эти кейсы хоть что-нибудь, вопрос отдельный. Что на самом деле изменил год работы с AI внутри реальной QA-задачи.

AI пишет код за секунды. Проверять, работает ли он, всё равно приходится человеку. Сколько на самом деле стоит vibe coding и как пользоваться AI, не выпуская его ошибки в прод.

Десять UX/UI трендов, отсортированных по другому принципу: меняют ли они то, что вы реально строите, или только то, как в этом году выглядят дизайн-блоги.

AI разложит экран, прочитает поведенческие данные и прогонит юзабилити-проверки. Решить, каким должен быть продукт, он не может. Практический взгляд на то, где проходит граница.