Як захистити сайт від зламу: 10 практичних кроків

Багатошаровий щит із точок — обкладинка статті про захист сайту від зламу

«У нас маленький сайт, кому ми потрібні» — найпоширеніша й найдорожча помилка. Масові зломи ніколи не вибирають жертву: сканери перебирають адреси підряд і б’ють по тих, хто не оновився. Ось що зробити, щоб не потрапити в цей перебір.

Як це відбувається насправді

Схема майже завжди однакова. З’являється публічний опис вразливості в популярному плагіні — за години запускаються автоматичні сканери. Вони обходять мільйони сайтів і перевіряють одне: чи стоїть уразлива версія. Ваш сайт не шукали, його знайшли переліком.

Друга за поширеністю причина — підбір пароля. Бот стукає у форму входу тисячі разів на добу з різних адрес, доки не вгадає.

10 кроків захисту

1. Оновлюйте ядро, плагіни й теми

Це закриває більшість дір. Увімкніть автооновлення хоча б для випусків безпеки. Влітку 2026 WordPress випустив три критичні оновлення за півтора місяця — розбір, що саме сталося.

2. Приберіть усе зайве

Неактивний плагін лежить на диску й лишається вразливим. Правило просте: не користуєтесь — видаліть, а не вимкніть. Те саме стосується старих тем.

3. Довгі паролі й двофакторна автентифікація

Пароль з 16+ символів у менеджері паролів замість «Admin2024!». Двофакторка на адмінку — це плагін, який ставиться за п’ять хвилин, і він рятує навіть тоді, коли пароль вже витік.

4. Заберіть логін admin

Половина ботів пробує саме його. Створіть новий обліковий запис адміністратора з іншим ім’ям, а старий видаліть, передавши йому контент.

5. Обмежте спроби входу

Плагін, який блокує адресу після 5–10 невдалих спроб, вимикає підбір пароля як клас.

6. Вимкніть xmlrpc і редактор файлів

XML-RPC майже нікому не потрібен, але через нього зручно перебирати паролі й влаштовувати навантаження. Вбудований редактор тем і плагінів у адмінці — це можливість виконати код прямо з браузера: якщо зловмисник зайшов, він одразу отримує все.

Редактор вимикається одним рядком у wp-config.php:

define( 'DISALLOW_FILE_EDIT', true );

7. Права на файли й wp-config.php

Файли 644, теки 755, wp-config.php — 600. І окреме правило: не тримайте резервні копії в теці сайту. Файли на кшталт functions.php.bak або dump.sql сервер не виконує, а віддає як звичайний текст — будь-хто, хто вгадає ім’я, прочитає ваш код, а іноді й доступи до бази.

8. Бекапи, які перевірені відновленням

Бекап, з якого жодного разу не відновлювалися, — це припущення, а не бекап. Зберігайте копії поза сервером сайту й раз на квартал пробуйте розгорнути.

9. Дисципліна доступів

Окремий обліковий запис кожному, хто працює з сайтом, з мінімальними правами: редактору не потрібні права адміністратора. Звільнився підрядник — доступ прибрали того ж дня. Ніяких спільних паролів у чаті.

10. HTTPS і актуальна версія PHP

Сертифікат сьогодні безкоштовний, а сайт без нього браузери позначають як небезпечний. PHP старих гілок не отримує патчів: робочий мінімум — 8.2–8.3.

Як зрозуміти, що сайт уже зламали

  • на сторінках з’явилися чужі посилання або реклама, часто видимі лише пошуковим системам;
  • відвідувачі скаржаться на редиректи на сторонні сайти, хоча у вас усе відкривається нормально;
  • Google позначає сайт як небезпечний, трафік різко впав;
  • у списку користувачів з’явився невідомий адміністратор;
  • у теках сайту лежать файли з випадковими іменами й свіжою датою;
  • пошта хостингу розсилає спам, домен потрапив у чорні списки.

Що робити, якщо зламали

  1. Зробіть копію сайту як є — вона знадобиться для розбору, навіть якщо заражена.
  2. Змініть усі паролі: хостинг, FTP, база даних, адмінка, пошта. Обов’язково з іншого пристрою.
  3. Перевірте список користувачів і приберіть чужі облікові записи.
  4. Відновіться з чистої резервної копії, зробленої до зараження.
  5. Оновіть усе й закрийте діру, через яку зайшли — інакше зламають повторно за кілька днів.
  6. Попросіть перевірку в Search Console, якщо Google встиг позначити сайт.

Найгірша тактика — просто видалити помічені файли й заспокоїтися. Зловмисники залишають кілька точок входу, і сайт «оживає» знову через тиждень.

Скільки це коштує

Профілактика — це кілька годин налаштування й регулярні оновлення. Відновлення після зламу — це втрачені позиції в пошуку, простій, розбір заражених файлів і повернення довіри клієнтів. Різниця в порядок.

Не хочете стежити за цим самі — ми беремо сайти на технічну підтримку, зокрема чужі: оновлення, бекапи з перевіркою, моніторинг. Почати можна з аудиту — отримаєте перелік проблем із поясненням, що критично, а що почекає.

Потрібен сайт, який працює на результат?

ЗАМОВИТИ САЙТ