Безопасность WordPress: полный чек‑лист из 12 шагов защиты от взлома

Краткое содержание

Введение: почему безопасность WordPress критична

WordPress управляет более 40 % всех сайтов, поэтому он привлекает внимание хакеров. Даже небольшая уязвимость может привести к потере данных, репутации и дохода. В этом руководстве мы собрали полный чек‑лист безопасности WordPress из 12 практических шагов, которые можно внедрить за один день.

Следуя рекомендациям, вы уменьшите вероятность успешного взлома минимум на 90 % и получите удобные инструменты для быстрого реагирования.

1. Защита от брутфорса

Ограничение количества попыток входа

Самый простой способ – установить плагин, ограничивающий количество запросов к wp-login.php. Например, Top‑15 лучших плагинов кэширования содержит раздел с рекомендациями по безопасности.

  • Установите Limit Login Attempts Reloaded или Wordfence.
  • Задайте лимит: 5 попыток за 10 минут, затем блокировка на 30 минут.
  • Включите уведомления по email о блокировке.

Двухфакторная аутентификация (2FA)

2FA добавляет второй слой защиты. Плагин Google Authenticator – Two Factor Authentication генерирует одноразовый код, который требуется вводить после пароля.

Смена URL страницы входа

Переместите стандартный /wp-login.php на уникальный путь, используя плагин WPS Hide Login. Это делает перебор логинов менее эффективным.

2. Антивирусная проверка и сканирование

Плагин‑сканер

Сканеры типа Полный чек‑лист безопасности WordPress рекомендуют Sucuri Security и Wordfence. Они проверяют файлы ядра, темы и плагины на наличие известного вредоносного кода.

  1. Установите и активируйте выбранный сканер.
  2. Запустите полное сканирование после каждого обновления.
  3. Настройте автоматическое удаление подозрительных файлов.

Регулярные обновления

Обновляйте ядро, темы и плагины сразу после выхода патчей. Автоматическое обновление можно включить в wp-config.php:

define('WP_AUTO_UPDATE_CORE', true); // Авто‑обновление ядра
add_filter('auto_update_plugin', '__return_true'); // Авто‑обновление плагинов
add_filter('auto_update_theme', '__return_true'); // Авто‑обновление тем

3. Настройка прав доступа и файловой системы

Права на файлы и папки

Неправильные права – одна из самых частых уязвимостей. Применяйте следующие настройки через SSH:

# Папки – 755
find /path/to/wordpress/ -type d -exec chmod 755 {} ;
# Файлы – 644
find /path/to/wordpress/ -type f -exec chmod 644 {} ;
# wp-config.php – 640 (только для владельца и группы)
chmod 640 wp-config.php

Отключение редактирования файлов из админки

Это предотвратит изменение кода через Appearance → Theme Editor в случае компрометации аккаунта.

define('DISALLOW_FILE_EDIT', true); // в wp-config.php

Защита wp-config.php

Переместите wp-config.php на уровень выше корня сайта и добавьте в .htaccess правило защиты:

# Запрет прямого доступа к wp-config.php
<Files wp-config.php>
    Order allow,deny
    Deny from all
</Files>

4. Файрвол и защита от DDoS

Веб‑аппаратный файрвол (WAF)

Сервисы Cloudflare и Sucuri предоставляют WAF, который фильтрует вредоносный трафик до того, как запрос достигнет сервера.

  • Включите режим «Under Attack» в Cloudflare.
  • Настройте правила блокировки известных сканеров.

Локальный .htaccess‑файрвол

Если сторонний сервис недоступен, добавьте базовые правила в .htaccess:

# Блокировка доступа к XML‑RPC (часто используется для брутфорса)
<Files xmlrpc.php>
    Order deny,allow
    Deny from all
</Files>
# Ограничение доступа к wp-admin по IP (пример)
<Directory /wp-admin>
    Order deny,allow
    Deny from all
    Allow from 203.0.113.0/24
</Directory>

5. Мониторинг, логирование и реагирование

Логи доступа и ошибок

Включите запись всех запросов в журнал сервера и в wp-content/debug.log. Добавьте в wp-config.php:

define('WP_DEBUG', true);
define('WP_DEBUG_LOG', true);
define('WP_DEBUG_DISPLAY', false); // Не показывать ошибки пользователям

Уведомления о подозрительных действиях

Плагин Wordfence может отправлять email‑оповещения при:

  • Неудачных попытках входа более 5 раз.
  • Изменении файлов ядра.
  • Подозрительных сканированиях.

План реагирования

Подготовьте шаблон «инцидент‑репорта», включающий:

  1. Идентификацию компрометированного файла.
  2. Откат к резервной копии (см. ускорение WordPress в 2026 – в разделе резервных копий).
  3. Смена всех паролей и токенов.
  4. Уведомление пользователей о возможных утечках.

Заключение

Соблюдая 12 пунктов этого чек‑листа, вы построите многослойную защиту, которая остановит большинство атак. Регулярно проверяйте логи, обновляйте компоненты и тестируйте новые правила в безопасной среде. Помните, безопасность – это процесс, а не одноразовое действие.

Для более глубокой проработки тем, связанных с производительностью и SEO, рекомендуем ознакомиться с материалами Rank Math обзор и Как создать кастомную страницу 404.

❓ Часто задаваемые вопросы

Как быстро отключить XML‑RPC без потери функционала?

Добавьте в файл .htaccess правило, которое запрещает доступ к xmlrpc.php. Это не затронет работу сайта, если вы не используете удалённые публикации.

Нужен ли отдельный серверный файрвол, если уже используется Cloudflare?

Cloudflare обеспечивает WAF на уровне CDN, но рекомендуется включить базовый .htaccess‑файрвол для защиты от прямых запросов, обходящих CDN.

Можно ли автоматизировать проверку прав доступа после обновлений?

Да, скрипт на Bash с командами chmod/chown можно добавить в cron, который будет проверять и исправлять права каждую ночь.

Что делать, если плагин безопасности ошибочно пометил чистый файл как вредоносный?

Отключите автоматическое удаление, проверьте файл вручную, сравните контрольные суммы с оригиналом в репозитории и, при необходимости, восстановите из резервной копии.