Самый обидный взлом сайта — не через какую-то супер-хакерскую магию, а через банальный пароль вроде Admin123. Или Qwerty2024. Или когда один и тот же пароль стоит и на сайте, и на почте, и в кабинете хостинга. Знакомо? Вот так и уводят сайты. Быстро, тихо, без спецэффектов.
Для малого бизнеса это особенно неприятно. У вас не корпорация с отдельным безопасником. Есть интернет-магазин, сайт услуг, может блог. Он должен просто работать. А вместо этого — редирект на казино, спам по форме, новые админы в WordPress, письма от хостинга и минус продажи.
Хорошая новость в том, что защита от такого взлома не стоит космических денег. По сути, большая часть проблем решается за вечер. Ну окей, за пару часов, если делать все с нуля и без спешки.
Почему слабый пароль до сих пор ломает сайты
Потому что это работает. Все просто.
Боты круглосуточно стучатся в /wp-login.php и xml-rpc, перебирают логины и пароли тысячами попыток. Не какой-то человек сидит и думает именно о вас. Это конвейер. Ваш сайт для них просто очередная дверь. Если дверь открывается паролем manager2023 — ну все, зашли.
И да, проблема не только в коротком пароле. Есть еще три частые истории:
- пароль нормальный, но уже утек из другого сервиса;
- один пароль используют 5 сотрудников;
- доступ в админку не защищен ничем, кроме этого одного пароля.
Вот последний пункт — вообще классика. Один барьер. Один. И если его пробили, дальше уже легко: ставят вредоносный плагин, создают нового админа, меняют файлы темы, шлют спам, воруют заявки. Иногда сайт внешне даже работает, просто внутри уже бардак. Если хотите сверить симптомы, вот полезный материал: Как понять, что ваш сайт на WordPress взломали — 7 явных признаков.
Каким должен быть нормальный пароль
Смотрите, хороший пароль — это не что-то «хитрое» типа Parol!Parol!2025. Это длинная случайная строка, которую вы не пытаетесь запомнить сами. Честно говоря, надеяться на память — плохая идея. Люди все равно упрощают.
Нормальный вариант:
- длина от 16 символов;
- не связан с именем компании, доменом, телефоном, датой рождения;
- уникальный для каждого сервиса;
- хранится в менеджере паролей, а не в заметках на телефоне.
Для владельца малого бизнеса обычно хватает 1Password, Bitwarden или LastPass. Bitwarden, кстати, часто хватает и на бесплатном тарифе. Настройка — минут 20-30. Зато потом не надо держать все в голове и писать пароль менеджеру в Telegram. Да, такое тоже вижу регулярно.
Если у вас 3-5 сотрудников с доступом к сайту, не давайте всем один общий логин admin. У каждого должен быть свой юзер. И права — по роли. Контент-менеджеру не нужен доступ администратора. Вообще не нужен.
Один пароль — мало. Нужен второй шаг
Даже сильный пароль не спасает на 100%. Он может утечь. Его могут подсмотреть. Его можно ввести на фишинговой странице — и привет.
Поэтому включайте двухфакторную аутентификацию. Это когда после пароля нужен еще код из приложения. Без этого кода войти нельзя. Даже если пароль уже знают.
Для WordPress это одна из самых полезных штук, и при этом несложная. Подключить можно довольно быстро через двухфакторную аутентификацию для WordPress. Времени — обычно 10-15 минут. По деньгам — часто вообще бесплатно, если фишка уже есть в вашем наборе защиты.
И да, не откладывайте «на потом». Это как ремень безопасности — пока ничего не случилось, кажется лишним. А потом уже поздно.
Что еще закрыть кроме пароля
Вот тут многие спотыкаются. Они ставят хороший пароль и думают: ну все, готово. Неа.
Нужно еще ограничить саму возможность подбора. Потому что если бот может долбить вход без остановки, рано или поздно он что-то да найдет — особенно если у кого-то из сотрудников пароль послабее, чем вам казалось.
Что стоит сделать:
- ограничить число попыток входа;
- закрыть типовые дыры вроде лишнего доступа через xml-rpc;
- скрыть очевидные подсказки по логинам;
- включить уведомления о странных входах;
- поставить файрвол или хотя бы базовую защиту входа.
Для этого не надо ставить 47 плагинов. Наоборот, так можно только устроить себе новые проблемы. Лучше использовать один нормальный набор защиты или вменяемое сопровождение. Если сайт для вас реально приносит деньги, посмотрите обслуживание WordPress — это как раз история про апдейты, мониторинг, защиту, бэкапы и чтобы сайт не жил сам по себе.
Для небольшого сайта услуг такое обслуживание часто стоит дешевле, чем один день простоя после взлома. А для интернет-магазина — тем более.
Самая частая ошибка — пароль меняют, а все остальное нет
Вот это прям больная тема. Сайт взломали, владелец срочно меняет пароль от WordPress и думает, что вопрос закрыт. А бэкдор уже сидит в файлах. Или в базе есть скрытый админ. Или заражен плагин. Или украли доступ к почте, через которую можно снова сбросить пароль. И все начинается заново.
Если уже есть подозрение на взлом, не ограничивайтесь сменой пароля. Сначала прочитайте что делать в первые 24 часа после взлома сайта. Там как раз логичный порядок действий, без хаоса и паники.
А если коротко — менять надо не только пароль админки:
— WordPress-аккаунты
— почту администратора
— хостинг-панель
— FTP/SFTP
— базу данных
— API-ключи и интеграции, если они есть
И потом уже проверять логи, пользователей, плагины, измененные файлы. Иначе вы просто закрываете окно, пока дверь открыта настеж.
Простой план на сегодня — без паранойи
Если у вас обычный сайт малого бизнеса, не банк и не маркетплейс, вот этого набора хватит очень надолго:
- Поменяйте все слабые пароли на случайные длиной от 16 символов.
- Уберите общий аккаунт admin, создайте отдельные логины для людей.
- Включите 2FA хотя бы для админов и редакторов.
- Ограничьте попытки входа и закройте лишние точки входа.
- Обновите WordPress, тему, плагины.
- Проверьте, кто вообще имеет доступ к сайту и хостингу.
- Убедитесь, что бэкап реально можно восстановить. Это, кстати, не одно и то же.
Последний пункт многие недооценивают. Бэкап «где-то есть» — это не стратегия. На эту тему советую отдельно почитать: Бэкап — это еще не план восстановления. В чем разница. Коротко: копия сама по себе не спасает, если вы не знаете, как и за сколько вернете сайт в работу.
Сколько это стоит по времени и деньгам
Без фанатизма и enterprise-игрушек — немного.
Сильные пароли и менеджер паролей — от 0 до 5-10 евро в месяц на человека. 2FA — часто бесплатно. Базовая настройка защиты входа — полчаса, если понимаете где нажимать. Нормальное обслуживание сайта — уже зависит от проекта, но для маленького бизнеса это обычно сильно дешевле, чем разгрeбать последствия взлома.
А последствия, если чо, бывают не только технические. Ложатся заявки. Падает реклама. Google может пометить сайт как опасный. Клиенты видят редирект на мусорные страницы. Репутация — вниз. И все из-за пароля, который кто-то придумал на бегу в 2021 году.
Итог
Слабый пароль — это не мелочь. Это одна из самых дешевых и частых причин взлома WordPress-сайтов. Причем ломают не «кого-то большого», а всех подряд. Кто открылся — того и увели.
Так что логика тут простая: длинный уникальный пароль, менеджер паролей, 2FA, защита входа, минимум лишних доступов. Все. Без магии. Зато работает.
Если сегодня сделать хотя бы эти базовые шаги, шанс словить очень глупый взлом падает в разы. А это уже отличный результат.