У большинства взломов нет никакой магии. Никаких «суперхакеров в черной худи». Все обычно проще и обиднее — админка WordPress защищена кое-как, пароль старый, логин предсказуемый, а доступов выдано больше, чем надо. И все. Этого часто хватает.
Особенно у малого бизнеса. Интернет-магазин, сайт услуг, корпоративный сайт на 12 страниц — там редко есть отдельный админ по безопасности. Обычно сайтом занимается владелец, маркетолог, знакомый разработчик «по случаю» и еще кто-то, кто давно уже уволился. Знакомо?
Сейчас разберем самые частые ошибки с учеткой администратора. Без страшилок. Просто — где вы сами, возможно, оставили дверь приоткрытой.
1. Логин admin — это не мелочь, а подарок
Если у вас админский юзер называется admin, administrator, manager или shopadmin, вы сильно упрощаете жизнь тем, кто брутфорсит вход. Им не надо угадывать логин. Осталось только долбить пароль.
Да, сам по себе логин admin еще не ломает сайт. Но в связке со слабым паролем, отсутствием 2FA и открытой страницей входа это уже не «ну ладно», а прям набор начинающего пострадавшего.
Что делать:
- создать нового администратора с непредсказуемым логином
- войти под ним
- старую учетку admin удалить
- при удалении правильно привязать контент к новому юзеру
На все уйдет минут 10. Почти бесплатно. И да — это одна из тех мелочей, которые реально снижают риск.
2. Один пароль на все — почта, хостинг, WordPress
Вот это вообще классика. Пароль от админки совпадает с паролем от почты. Или от старого CRM. Или от Canva, прости господи. Потом где-то случается утечка — и злоумышленники просто пробуют ту же связку на сайте.
Причем взлом может прийти вообще не через WordPress. Сначала ломают почту, потом через «забыл пароль» сбрасывают доступ к сайту. Все. До свидания.
Нормальный пароль для админа — длинный, случайный, не «Masha2022!» и не название компании с цифрами. Честно говоря, запоминать его не нужно. Для этого есть менеджер паролей: 1Password, Bitwarden, KeePass — что угодно. Даже бесплатного варианта многим хватит за глаза.
Хороший минимум:
- пароль от WordPress — отдельный
- пароль от почты — отдельный
- пароль от хостинга — отдельный
- все хранится в менеджере паролей
Настроить это можно за вечер. Да, немного нудно. Зато потом не придется разруливать взлом на выходных.
3. Нет двухфакторки — значит, пароль у вас единственный забор
Если вход в админку защищен только паролем, защита, по сути, однослойная. А пароли утекают. Их подбирают. Их воруют через фишинг. Их сохраняют в браузере на чужом ноутбуке. Такое случается постоянно.
Поэтому двухфакторная аутентификация — не «фишка для крупных компаний», а базовая гигиена. Особенно если через сайт идут заявки, заказы или оплата.
Для WordPress это обычно настраивается быстро. Буквально за 15-20 минут. Если хотите закрыть этот вопрос без возни, вот страница про двухфакторную аутентификацию для WordPress. Для маленького бизнеса это один из самых дешевых и полезных шагов.
И да — лучше ставить 2FA хотя бы всем администраторам и редакторам. Не только «главному». Потому что ломают не должность, а самый слабый аккаунт.
4. Слишком много администраторов
На сайте один владелец, но админов почему-то семь. Разработчик, SEO-шник, контентщик, бывший подрядчик, тестовый аккаунт, «временный доступ» и еще какой-то user123. Видел такое много раз.
Чем больше админов, тем больше точек входа. Причем проблема не только в злых людях. Кто-то может просто поставить кривой плагин, зайти с зараженного компа или случайно сломать настройки безопасности.
Правило простое — админом должен быть только тот, кому реально нужны полные права. Остальным хватит ролей редактора, менеджера магазина или автора.
Раз в 2-3 месяца стоит быстро проверить:
- кто вообще есть в списке пользователей
- у кого роль Administrator
- кто давно не заходил
- какие доступы уже неактуальны
Такая ревизия занимает минут 15. А иногда находит очень веселые сюрпризы.
5. Бывшим сотрудникам и подрядчикам доступ не закрыли
Это уже не «может быть опасно», а прям дыра. Человек перестал работать с вами, а доступ к сайту остался. И к хостингу тоже. И к домену, кстати. Ну а чо, «вдруг еще пригодится». Плохая идея.
Даже если вы полностью доверяете человеку, его аккаунт все равно риск. У него мог утечь пароль. Его почту могли вскрыть. Он мог вообще забыть, что у него есть доступ к вашему сайту.
После завершения работы с подрядчиком делайте мини-чеклист:
— отключить или удалить его юзера
— сменить пароли, если доступ был общий
— проверить API-ключи и SMTP
— забрать доступ к хостингу и домену
— убедиться, что резервные контакты — ваши, а не чужие
Вот это скучная рутина. Но именно она часто спасает от очень дорогих проблем.
6. Вы не следите за попытками входа
Многие узнают о проблеме слишком поздно. Когда сайт уже редиректит на казино, рассылает спам или хостер его заблокировал. Хотя до этого неделями шли попытки входа, странные логины, подбор паролей, входы из других стран ночью. Просто никто не смотрел.
Поэтому защита входа — это не только пароль, но и ограничения: лимит попыток, блокировка подозрительных IP, уведомления о входе, капча где уместно. Для WordPress это ставится довольно быстро. Если как раз хотите прикрыть эту сторону, вот нормальная страница про защиту входа в систему.
Кстати, если вам кажется, что сайт уже ведет себя странно — не гадайте. Лучше свериться с признаками из статьи Как понять, что ваш сайт на WordPress взломали — 7 явных признаков. Там как раз собраны симптомы, которые владельцы часто пропускают.
7. Админка открыта всем и всегда
Страница /wp-login.php доступна всему интернету 24/7 — это стандартно. Но стандартно не значит хорошо. Если у вас локальный бизнес в одной стране, а попытки входа идут из десятков других, смысл пускать всех подряд?
Тут уже варианты зависят от сайта и хостинга. Иногда хватает простого файрвола и ограничения попыток входа. Иногда есть смысл ограничить доступ к админке по IP — но это удобно не всем. Особенно если вы часто в разъездах или у вас динамический IP. Для маленького магазина жесткая белая список-схема часто перебор, честно.
Лучше мыслить так: не «как полностью спрятать админку», а «как сделать вход дорогим и неудобным для чужих». Это более реальный подход.
8. Вы уверены, что бэкап все решит
Нет. Бэкап сам по себе не лечит плохую админскую гигиену. Если вас взломали через учетку администратора, а потом вы просто откатили сайт, но не закрыли причину — вас взломают снова. Иногда в тот же день.
Именно поэтому полезно понимать разницу между копией сайта и нормальным сценарием восстановления. Очень советую статью Бэкап — это еще не план восстановления. В чем разница. Там без воды, по делу.
А если сайт уже реально вскрыли, не тяните. Самостоятельное «ща удалю подозрительный файл и норм» часто только ухудшает ситуацию. В таких случаях лучше сразу смотреть варианты помощи после взлома сайта или хотя бы быстро собирать логи и менять доступы.
Что я бы сделал прямо сегодня, если бы это был мой сайт
Без фанатизма. Просто базовый минимум за час-полтора:
- проверил бы, нет ли юзера admin
- сменил бы пароль у всех админов на уникальный
- включил бы 2FA
- убрал бы лишних администраторов
- удалил бы доступы бывших подрядчиков
- включил бы защиту входа и уведомления
Все. Уже после этого сайт будет заметно крепче, чем у кучи других WordPress-сайтов в сети. А хакеры, если уж совсем по-простому, почти всегда ищут не самый защищенный сайт, а самый легкий.
Так что не надо строить бункер. Надо просто не оставлять ключ под ковриком.