Многим владельцам маленьких сайтов кажется, что их никто не будет взламывать. Ну правда — у вас не банк, не маркетплейс, не федеральный портал. Обычный сайт салона, интернет-магазин на 80 товаров, страница услуг. Кому вы нужны?
Так вот — почти никому. Лично. И в этом вся суть.
Большинство атак на WordPress — не про то, что кто-то сидит и охотится именно за вашим бизнесом. Это автоматический поток. Боты сканируют интернет, находят слабые сайты и лезут туда без особых эмоций. Если у вас старый плагин, слабый пароль или дырявый хостинг — вас зацепят. Просто потому что вы попались по пути.
И да, это как раз плохая новость для малого бизнеса. Большие компании хоть как-то следят за безопасностью. А маленькие сайты часто живут по схеме «поставили 3 года назад и не трогаем». Знакомо?
Хакеры не ищут вас по названию компании
Честно говоря, образ хакера в капюшоне который целится именно в ваш сайт — это кино. В жизни все скучнее. Есть автоматические сканеры, которые массово проверяют миллионы сайтов. Они не читают ваш раздел «О компании». Им вообще все равно, продаете вы торты или сантехнику.
Бот смотрит на другое:
- какая версия WordPress стоит
- какая версия PHP на сервере
- есть ли известные уязвимые плагины
- открыт ли XML-RPC
- можно ли подобрать пароль к wp-login
- нет ли криво настроенных прав на файлы
Нашел слабое место — пробует залезть. Не вышло — идет дальше. Вышло — ставит малварь, спам-редирект, фишинговую страницу или бэкдор для будущего доступа. Все. Никакой драмы.
Если хотите понять, как вообще проверяют такие дыры, посмотрите на проверку уязвимостей — штука простая по идее: система сверяет ваши плагины и темы с публичными базами известных дыр. Для малого бизнеса это полезнее, чем еще один «супер дизайн» на главной.
Как именно они вас находят
Смотрите, есть несколько типовых путей. И они очень приземленные.
1. Массовое сканирование интернета
Это самый частый вариант. Боты обходят домены и проверяют стандартные адреса: /wp-login.php, /xmlrpc.php, /wp-content/plugins/. Иногда смотрят файлы, которые случайно открыты снаружи. Иногда ищут сигнатуры конкретных плагинов.
Если уязвимость свежая и громкая, начинается гонка. Сегодня ее опубликовали — завтра по ней уже бьют автоматом. А вы, допустим, заняты заказами и апдейт откладываете «на выходные». Вот в это окно часто и прилетает.
2. Поиск старых версий плагинов
Очень частая история. На сайте стоит, скажем, форма обратной связи или слайдер, который не обновляли с 2021 года. Владелец даже не помнит, что он там есть. А бот помнит. Точнее, у него база сигнатур.
Особенно весело бывает с давно заброшенными плагинами. Они уже не поддерживаются, в каталоге WordPress могут быть удалены, а на сайте все еще работают. До первого сюрприза.
3. Подбор пароля
Да, до сих пор работает. Потому что пароли вроде Admin123, Qwerty2024 и имя компании плюс цифры — это реальность, а не мем. Боты пробуют тысячи комбинаций. Если нет ограничения попыток входа и 2FA, шанс угадать выше, чем хотелось бы.
Кстати, если вы замечали странные попытки входа или новые аккаунты, которых никто не создавал, вот полезная статья: как понять, что ваш сайт на WordPress взломали. Там как раз про ранние признаки, которые многие пропускают.
Почему маленькие сайты часто удобнее для взлома
Потому что они слабее защищены. Не потому что владельцы безответственные — просто у малого бизнеса обычно нет админа в штате, времени мало, бюджет тоже. И получается знакомая картина: сайт работает, заказы идут, трогать страшно. А значит апдейты откладываются месяцами.
Вот типичный набор:
- WordPress давно не обновляли
- тема куплена 5 лет назад и больше не поддерживается
- 47 плагинов, половина «на всякий случай»
- бэкап вроде есть, но никто не проверял восстановление
- пароль от админки знают бывший подрядчик, маркетолог и «тот парень» который когда-то помогал
Для атакующего это подарок. Не суперценный, но легкий. А легких целей в автоматических атаках и ищут.
И еще момент. Даже если на сайте нет оплаты и личных данных, его все равно могут взломать. Зачем? Чтобы рассылать спам, раздавать вредоносные файлы, делать редиректы на левые казино, размещать фишинговые страницы или использовать сервер как часть цепочки для других атак. Ваш сайт им нужен как инструмент. Не как трофей.
Что реально делать, а что — лишнее
Короче, не надо превращать сайт парикмахерской в мини-оборонный объект. Для маленького бизнеса это перебор. Но и жить с админом/admin — тоже так себе идея.
Что дает нормальный эффект без боли:
— обновлять WordPress, плагины и тему хотя бы раз в неделю
— удалить все, чем не пользуетесь
— включить двухфакторку для админов
— поставить ограничение попыток входа
— держать PHP не древнее 8.x, а не 7.4 из 2019 года
— проверять сайт на известную малварь и уязвимости
— делать бэкапы и иногда проверять, что они вообще восстанавливаются
По времени это часто 20-40 минут в неделю, если сайт маленький. Если магазин на WooCommerce, плагинов много и есть интеграции — может уходить 1-2 часа. Деньги тоже не космос. Базовое обслуживание обычно стоит сильно дешевле, чем потом срочная чистка после взлома и неделя простоя.
Если не хотите держать это в голове сами, есть обслуживание WordPress — по сути, чтобы кто-то регулярно следил за апдейтами, безопасностью, бэкапами и всей этой рутиной. Для маленького магазина это часто разумнее, чем вспоминать о сайте только когда он уже лежит.
А если сайт уже зацепили?
Самая частая ошибка — «сейчас просто обновим плагин и все пройдет». Не-а. Если злоумышленник уже попал внутрь, одного апдейта мало. Он мог оставить бэкдор, скрытого юзера, вредный код в теме, измененный .htaccess, зараженные файлы в uploads. Видел как из-за этого сайт лег насмерть через неделю после «починки».
Первые часы важны. Очень.
Вот хорошая инструкция, без паники и воды: что делать в первые 24 часа после взлома сайта. А если возиться самим не хотите, есть отдельная помощь для случаев когда сайт взломан — чистка, поиск причины, восстановление доступа. Иногда это решается за пару часов, иногда ковыряться приходится дольше. Зависит от того, как глубоко залезли.
Главная мысль — вы не цель, вы просто в потоке
И это, кстати, даже полезно понять. Потому что тогда безопасность сайта перестает казаться чем-то «для больших». Это обычная гигиена. Как замок на двери, сигнализация в магазине, резервная копия документов.
Ваш сайт не атакуют потому что вас ненавидят или потому что у вас «слишком успешный бизнес». Его атакуют потому что бот нашел старую дыру быстрее, чем вы нашли время на апдейт. Вот и все.
По сути задача простая: не быть легкой добычей. Не идеальной крепостью. Просто сайтом, о который бот споткнется и пойдет дальше. Для малого бизнеса этого обычно более чем хватат.
И да — лучше потратить полчаса сегодня, чем потом весь день выяснять, почему Google показывает «сайт может быть опасен», а клиенты пишут, что у них антивирус ругается. Такое себе утро, чо уж.