Со стороны часто кажется, что два сайта на WordPress — почти близнецы. Одна и та же тема. Похожий набор плагинов. Даже бизнес похожий: у одного кофейня, у другого маленький интернет-магазин с подарками. Но один живет спокойно годами, а второй ловит малварь, странные редиректы и письма от хостинга в духе “у вас проблема”.
Почему так? Да потому что риск — это не “WordPress сам по себе опасный” или “нам просто не повезло”. Риск складывается из кучи мелочей. И вот они как раз у похожих сайтов почти всегда разные.
Сейчас разберем на пальцах — без страшилок, но честно.
Похожий сайт — не значит одинаково защищенный
Смотрите, уязвимость редко сидит в одном большом месте с табличкой “вход для хакера здесь”. Обычно это набор мелких дырочек. По одной — вроде ерунда. Вместе — уже беда.
Условно, есть два сайта на WooCommerce. На обоих стоит один и тот же шаблон. На обоих 18 плагинов. Но у первого:
- все обновляется хотя бы раз в неделю,
- у админа включена 2FA,
- есть нормальный бэкап,
- убраны старые юзеры и ненужные плагины.
А у второго — PHP 7.4, админ с логином admin, плагин форм не обновлялся 9 месяцев, а бэкап “где-то вроде есть”. Ну вот и вся разница. Точнее, вся проблема.
На бумаге сайты похожи. По факту — нет.
Самая частая причина — разный подход к обновлениям
Это вообще база. Один владелец обновляет сайт регулярно. Второй боится трогать, потому что “в прошлый раз поехала верстка”. И да, страх понятный. Но если не обновлять совсем, сайт постепенно превращается в легкую добычу.
Причем опасность не абстрактная. Не в стиле “когда-нибудь кто-нибудь”. Уязвимости в популярных плагинах выходят постоянно. Сегодня дыра в форме, завтра в конструкторе страниц, послезавтра в плагине кеша. И боты это чуют очень быстро.
Вот хороший пример — история с Elementor Pro: критическая уязвимость Elementor Pro. Если один сайт обновили в тот же день, а второй оставили “на потом”, то у них уже разный уровень риска. Хотя вчера они были почти одинаковые.
И да, обновлять надо не только сам WordPress. Еще плагины, тему и версию PHP на хостинге. Про PHP владельцы сайтов часто вообще забывают. А зря.
По времени это обычно 10-20 минут в неделю для небольшого сайта. По деньгам — если делать с подрядчиком, месячное обслуживание WordPress часто стоит дешевле, чем одна нормальная чистка после взлома. Банально, но так и есть.
Одинаковый набор плагинов? Не-а. Важны версии и источник
Вот тут многие промахиваются. Говорят: “У нас тот же плагин, что и у конкурента”. Окей. А версия та же? Он из официального репозитория или скачан с какого-то “клубного” сайта? Лицензия живая? Апдейты приходят?
Плагин плагину рознь, даже если название одно и то же.
Самая мерзкая история — nulled-плагины и темы. То есть платное расширение, которое кто-то “любезно” выложил бесплатно. Честно, для малого бизнеса это одна из самых дорогих “экономий”. Вместе с таким добром легко прилетает бэкдор, скрытый админ или кусок кода который потом шлет спам с вашего сайта.
И кстати, даже честный плагин может стать проблемой, если он заброшен. Разработчик исчез, обновлений нет, совместимость условная. Сайт пока работает — и ладно. Но именно такие штуки потом всплывают в разборе взлома.
Один админ — тоже по-разному
Звучит странно, но даже если сайт ведет один человек, риск может сильно отличаться.
Почему? Потому что учетку можно настроить по-человечески, а можно “лишь бы зайти”.
- Логин admin — плохая идея.
- Один пароль для почты, хостинга и WordPress — еще хуже.
- Вход без 2FA — ну, это уже прямо подарок ботам.
- Старые аккаунты бывших сотрудников — классика, про которую забывают.
На практике двухфакторка ставится быстро — минут за 5-10. И реально режет риск. Если хотите, можно отдельно включить двухфакторную аутентификацию хотя бы для админов и менеджеров магазина. Для сайта, где есть заказы и персональные данные клиентов, это вообще must have. Да, скажу по-русски — без нее уже как-то несерьезно.
Хостинг решает больше, чем кажется
Два сайта могут стоять на разном хостинге — и это уже большая разница. Где-то старая панель, где-то кривые права на файлы, где-то резервные копии хранятся непонятно как, а где-то серверная часть поддерживается нормально.
Еще момент: реакция на проблему. Один хостинг шлет уведомление быстро, другой — когда сайт уже неделю раздает редиректы на казино. Вот почему письмо “malware detected” часто приходит слишком поздно — об этом, кстати, хорошо написано тут: почему письмо хостинга malware detected часто приходит слишком поздно.
Короче, хороший хостинг не делает сайт неуязвимым. Но плохой легко добивает даже более-менее аккуратный проект.
Бэкап есть. А восстановление?
Любимая ловушка. Владелец говорит: “У нас все ок, бэкапы настроены”. Начинаем копать — копии лежат на том же аккаунте хостинга, никто их не проверял, восстановление ни разу не тестировали.
Это не план. Это надежда.
У двух похожих сайтов риск уже разный, если у одного есть:
- ежедневный бэкап файлов и базы,
- хранение копий отдельно от сайта,
- проверка, что копия вообще открывается,
- понятный сценарий восстановления.
А у второго — “там в панели что-то включено”.
Для маленького сайта проверка восстановления занимает примерно полчаса-час. Зато потом, если чо, вы не гадаете в панике.
Есть ли мониторинг — или о проблеме узнает клиент?
И вот это очень жизненно. Один сайт владелец проверяет раз в две недели. Второй мониторится автоматически: аптайм, изменения файлов, подозрительные входы, уязвимые версии плагинов.
Как думаете, какой быстрее заметит беду?
Обычно сайт не падает с фанфарами. Он начинает чудить по мелочи. Появляется новый админ. Меняется системный файл. Форма вдруг шлет мусор. Или страница логина ловит сотни попыток входа за ночь. Если никто не смотрит — проблема растет тихо.
Вот поэтому у “похожих” сайтов бывает совсем разный итог. Один ловит атаку, но ее замечают почти сразу. Второй стоит зараженный неделю, а то и месяц.
Риск повышает не размер бизнеса, а запущенность
Маленькие компании часто думают: “Мы никому не интересны”. На самом деле интересны не вы лично, а ваш сайт как слабая точка. Ботам вообще все равно, продаете вы торты, двери или сантехнику.
Они массово сканируют интернет. Ищут уязвимую версию плагина. Подбирают пароль. Пробуют старый XML-RPC. Цепляются к забытой тестовой папке. Все скучно. Автоматически. Без романтики.
Так что у двух сайтов одного размера риск тоже может быть разный. Не потому что один “везучий”, а другой нет. А потому что один ухоженный, второй заброшенный.
Что реально сделать владельцу сайта уже на этой неделе
Если без фанатизма и дорогих игрушек, то вот нормальный минимум:
- Обновить WordPress, тему, плагины и PHP.
- Удалить все неиспользуемые плагины и темы — не деактивировать, а удалить.
- Проверить, кто имеет доступ к админке.
- Включить 2FA для администраторов.
- Убедиться, что бэкапы есть и их можно восстановить.
- Поставить хотя бы базовый мониторинг и проверку уязвимостей.
На все это у маленького сайта уйдет примерно 1-2 часа. Если сайт старый, с кучей наследия от разных фрилансеров — может больше. Но это все равно дешевле, чем потом срочно искать помощь, когда сайт уже взломан. А если это уже случилось, то тут лучше не ковырять вслепую, а сразу идти на страницу сайт взломан и решать проблему по-взрослому.
Итог простой
Два похожих сайта на WordPress могут выглядеть одинаково только снаружи. Внутри разница огромная: версии, доступы, хостинг, бэкапы, дисциплина с апдейтами, старые плагины, мониторинг.
Вот из этого и собирается риск.
И да — хорошая новость в том, что большую часть риска можно срезать без космического бюджета. Никакой магии. Просто регулярный уход за сайтом. Немного рутины. Немного внимания. И без подхода “пока работает, не трогаем”. Потому что на WordPress это, честно говоря, редко кончается хорошо.