«У нас маленький сайт, кому ми потрібні» — найпоширеніша й найдорожча помилка. Масові зломи ніколи не вибирають жертву: сканери перебирають адреси підряд і б’ють по тих, хто не оновився. Ось що зробити, щоб не потрапити в цей перебір.
Як це відбувається насправді
Схема майже завжди однакова. З’являється публічний опис вразливості в популярному плагіні — за години запускаються автоматичні сканери. Вони обходять мільйони сайтів і перевіряють одне: чи стоїть уразлива версія. Ваш сайт не шукали, його знайшли переліком.
Друга за поширеністю причина — підбір пароля. Бот стукає у форму входу тисячі разів на добу з різних адрес, доки не вгадає.
10 кроків захисту
1. Оновлюйте ядро, плагіни й теми
Це закриває більшість дір. Увімкніть автооновлення хоча б для випусків безпеки. Влітку 2026 WordPress випустив три критичні оновлення за півтора місяця — розбір, що саме сталося.
2. Приберіть усе зайве
Неактивний плагін лежить на диску й лишається вразливим. Правило просте: не користуєтесь — видаліть, а не вимкніть. Те саме стосується старих тем.
3. Довгі паролі й двофакторна автентифікація
Пароль з 16+ символів у менеджері паролів замість «Admin2024!». Двофакторка на адмінку — це плагін, який ставиться за п’ять хвилин, і він рятує навіть тоді, коли пароль вже витік.
4. Заберіть логін admin
Половина ботів пробує саме його. Створіть новий обліковий запис адміністратора з іншим ім’ям, а старий видаліть, передавши йому контент.
5. Обмежте спроби входу
Плагін, який блокує адресу після 5–10 невдалих спроб, вимикає підбір пароля як клас.
6. Вимкніть xmlrpc і редактор файлів
XML-RPC майже нікому не потрібен, але через нього зручно перебирати паролі й влаштовувати навантаження. Вбудований редактор тем і плагінів у адмінці — це можливість виконати код прямо з браузера: якщо зловмисник зайшов, він одразу отримує все.
Редактор вимикається одним рядком у wp-config.php:
define( 'DISALLOW_FILE_EDIT', true );
7. Права на файли й wp-config.php
Файли 644, теки 755, wp-config.php — 600. І окреме правило: не тримайте резервні копії в теці сайту. Файли на кшталт functions.php.bak або dump.sql сервер не виконує, а віддає як звичайний текст — будь-хто, хто вгадає ім’я, прочитає ваш код, а іноді й доступи до бази.
8. Бекапи, які перевірені відновленням
Бекап, з якого жодного разу не відновлювалися, — це припущення, а не бекап. Зберігайте копії поза сервером сайту й раз на квартал пробуйте розгорнути.
9. Дисципліна доступів
Окремий обліковий запис кожному, хто працює з сайтом, з мінімальними правами: редактору не потрібні права адміністратора. Звільнився підрядник — доступ прибрали того ж дня. Ніяких спільних паролів у чаті.
10. HTTPS і актуальна версія PHP
Сертифікат сьогодні безкоштовний, а сайт без нього браузери позначають як небезпечний. PHP старих гілок не отримує патчів: робочий мінімум — 8.2–8.3.
Як зрозуміти, що сайт уже зламали
- на сторінках з’явилися чужі посилання або реклама, часто видимі лише пошуковим системам;
- відвідувачі скаржаться на редиректи на сторонні сайти, хоча у вас усе відкривається нормально;
- Google позначає сайт як небезпечний, трафік різко впав;
- у списку користувачів з’явився невідомий адміністратор;
- у теках сайту лежать файли з випадковими іменами й свіжою датою;
- пошта хостингу розсилає спам, домен потрапив у чорні списки.
Що робити, якщо зламали
- Зробіть копію сайту як є — вона знадобиться для розбору, навіть якщо заражена.
- Змініть усі паролі: хостинг, FTP, база даних, адмінка, пошта. Обов’язково з іншого пристрою.
- Перевірте список користувачів і приберіть чужі облікові записи.
- Відновіться з чистої резервної копії, зробленої до зараження.
- Оновіть усе й закрийте діру, через яку зайшли — інакше зламають повторно за кілька днів.
- Попросіть перевірку в Search Console, якщо Google встиг позначити сайт.
Найгірша тактика — просто видалити помічені файли й заспокоїтися. Зловмисники залишають кілька точок входу, і сайт «оживає» знову через тиждень.
Скільки це коштує
Профілактика — це кілька годин налаштування й регулярні оновлення. Відновлення після зламу — це втрачені позиції в пошуку, простій, розбір заражених файлів і повернення довіри клієнтів. Різниця в порядок.
Не хочете стежити за цим самі — ми беремо сайти на технічну підтримку, зокрема чужі: оновлення, бекапи з перевіркою, моніторинг. Почати можна з аудиту — отримаєте перелік проблем із поясненням, що критично, а що почекає.
