Безопасность сайта

Заброшенные плагины — тихая дыра в безопасности вашего сайта

У WordPress есть старая проблема, про которую владельцы сайтов вспоминают слишком поздно. Заброшенные плагины. Не те, что прямо сломаны и сыпят ошибками на весь экран. А тихие. С виду нормальные. Кнопка работает, форма отправляется, сайт вроде живой. И вот именно такие штуки часто становятся входной дверью для взлома.

Особенно у малого бизнеса. Интернет-магазин, сайт услуг, корпоративный сайт на 12 страниц — там обычно все просто: поставили плагин три года назад, он делает свою работу, никто его не трогает. Ну а зачем? Работает же. Вот в этом и ловушка.

Заброшенный плагин — это не просто «старый». Это плагин, который разработчик перестал поддерживать. Нет апдейтов, нет фиксов, нет реакции на найденные дыры. Если в таком плагине всплывает уязвимость, чинить ее уже некому. А злоумышленники такие вещи любят. Очень.


Что вообще считать заброшенным плагином

Смотрите, не каждый плагин без апдейта за 2 месяца — уже мусор. Иногда автор просто редко обновляет код. Но есть тревожные сигналы:

  • плагин не обновлялся 1-2 года и дольше;
  • он не протестирован с вашей версией WordPress;
  • форум поддержки мертвый;
  • у плагина мало установок и автор пропал;
  • в changelog тишина, сайт автора не открывается или домен вообще продается.

Если у вас WooCommerce-магазин, это особенно опасно. Потому что старый плагин скидок, доставки, формы заказа или интеграции с CRM может дать доступ не только к сайту, но и к данным клиентов. И да — иногда через такой плагин лезут в админку, а иногда просто встраивают малварь, редиректы на казино или фишинговые страницы.

Причем сайт может выглядеть нормальным неделями. А заражать посетителей в фоне. Весело? Не особо.


Почему это реально опаснее, чем кажется

Честно говоря, многие владельцы сайтов боятся чего-то громкого — DDoS, «хакеров», черных экранов. Но чаще все банальнее. Дыра в старом плагине. Автоматический бот. Пара минут. Готово.

Боты не сидят и не выбирают именно вас. Им все равно, у вас салон штор в Таллине или магазин автозапчастей в Риге. Они сканируют интернет пачками. Нашли известную уязвимость в плагине — полезли. Если зашло, ставят бэкдор. Потом могут:

  • создать скрытого админа;
  • подменить SEO-страницы под спам;
  • вставить вредный JavaScript;
  • отправлять письма с вашего сайта;
  • использовать сервер как площадку для дальнейших атак.

И вот тут начинается самое противное. Даже если вы потом обновите WordPress, взлом уже сидит внутри. Апдейт не удалит бэкдор сам по себе. Поэтому полезно периодически проверять сайт на известные дыры, особенно если на нем накопилось 20-30 плагинов. Для этого есть, например, проверка уязвимостей — штука простая: смотрит, нет ли у установленных плагинов публично известных проблем. Для маленького бизнеса это не роскошь, а нормальная привычка.


Как понять, что у вас на сайте уже есть проблема

Иногда признаки очевидные. Сайт начал тормозить, хостинг шлет жалобы, в поиске появились странные страницы, админка ведет себя криво. А иногда — почти ничего. Только трафик просел или кто-то из клиентов написал: «У вас антивирус ругается».

Если хотите свериться по симптомам, вот полезный разбор: как понять, что ваш сайт на WordPress взломали. Там как раз про те признаки, которые владельцы часто пропускают.

Но лучше не ждать симптомов. На практике у малого бизнеса все упирается в обычную рутину: раз в месяц кто-то должен смотреть, что на сайте вообще установлено и живо ли это все.


Что делать прямо сейчас — без магии и дорогих аудитов

Вот нормальный порядок. Без паранойи, но и без «авось».

  1. Откройте список плагинов. Прямо все. Даже те, про которые вы забыли.
  2. Проверьте дату последнего обновления. Если плагин не трогали годами — это уже вопрос.
  3. Посмотрите, нужен ли он вообще. Очень часто на сайте висит 47 плагинов, а реально используются 14.
  4. Удалите неактивные плагины. Не просто деактивируйте. Удалите. И да, это занимает минут 10-20, не больше.
  5. Замените заброшенные плагины на живые аналоги. Иногда это полчаса работы, иногда полдня — зависит от функции.
  6. Проверьте сайт после замены. Формы, корзину, оплату, письма, мобильную версию.

Короче, главная мысль простая: ненужный плагин должен исчезнуть, а не «полежать на всякий случай». Этот «всякий случай» потом дорого обходится.

Кстати, если плагин важный и без него ломается бизнес-процесс, не тяните до последнего. Лучше потратить 50-150 евро на аккуратную замену или доработку сейчас, чем потом выложить в разы больше на чистку после взлома. Видел такое не раз.


А если сайт уже взломали?

Тогда не надо просто обновлять все подряд и надеяться, что само рассосется. Не рассосется. Если в системе уже сидит вредный код, он может пережить апдейты, вернуться из бэкапа или спрятаться в файлах темы.

В такой ситуации разумнее идти по плану. Сначала изоляция, потом проверка файлов и пользователей, потом чистка, смена паролей, обновления, контроль. Если нужна помощь, вот страница про восстановление взломанного сайта — там как раз про чистку и возврат сайта в нормальное состояние.

И еще одна важная штука: почитайте что делать в первые 24 часа после взлома сайта. Когда начинается паника, люди часто делают лишнее. Например, удаляют файлы наугад или откатываются на старый бэкап, в котором уже был бэкдор. Плохая идея.


Почему «у нас есть бэкап» — не всегда спасение

Вот это вообще любимая фраза. «Ничего страшного, у нас бэкап». Ну да. Только если бэкап делали уже после заражения, вы просто восстановите зараженный сайт еще раз. Красиво, но бесполезно.

Плюс бэкап сам по себе не отвечает на вопрос: а чо именно сломалось, как злоумышленник зашел и закрыта ли дыра сейчас? Никак. Поэтому бэкап — это часть защиты, а не вся защита целиком.

Нормальный подход выглядит так: обновления, чистка мусора, контроль плагинов, мониторинг, и только потом — бэкапы как страховка. Иначе это как держать запасное колесо, но ездить на лысой резине круглый год. Формально подготовились. По сути — неа.


Как организовать это без головной боли

Если у вас один сайт и вы любите копаться в админке — можно вести простой чек-лист раз в месяц. 20-30 минут. Проверили плагины, темы, ядро WordPress, PHP на хостинге, формы, почту, резервные копии. Все.

Но если сайт приносит заявки или продажи, лучше чтобы этим занимался кто-то регулярно. Потому что на практике забывается все. Отпуск, сезон, бухгалтерия, поставщики — и сайт опять живет сам по себе. До первого сюрприза.

Поэтому ежемесячное обслуживание WordPress для малого бизнеса часто выгоднее, чем героическая разовая починка. Обычно это стоит как пара ужинов в ресторане, зато сайт не копит проблемы годами. И да, это скучная трата денег. Но очень полезная. Как сигнализация в магазине — пока не понадобилась, кажется лишней. А потом уже поздно.


Короткий вывод

Заброшенный плагин — это не мелочь. Это тихая дыра, через которую на сайт часто заходят без шума и спецэффектов. Если у вас WordPress-сайт для бизнеса, разберите плагины в ближайшие дни. Удалите лишнее. Замените мертвое. Проверьте, нет ли известных уязвимостей. И не держите на сайте то, что «когда-нибудь может пригодиться».

Сайтам малого бизнеса редко нужен сложный энтерпрайз-защита-комбайн. Им нужна обычная дисциплина. Немного времени. И чтоб кто-то правда смотрел за сайтом, а не вспоминал о нем когда уже поздно.