ТОП уязвимостей в WordPress, о которых должен знать каждый
WordPress — самая популярная CMS в мире, и именно эта популярность делает её главной мишенью. В 2026 году атаки стали полностью автоматизированными: боты сканируют миллионы сайтов в поисках конкретных версий плагинов за считанные секунды после выхода новости об уязвимости.
Ниже представлен экспертный разбор ТОП-уязвимостей, которые представляют наибольшую угрозу для вашего сайта сегодня.
---
1. Уязвимости в плагинах и темах (90% всех взломов)
Это не просто «стандартная проблема», это фундамент киберугроз для WP. По статистике 2026 года, 90% успешных атак направлены на плагины, и лишь 1% — на ядро WordPress.
В чём опасность:
Даже если у вас обновлено ядро, один забытый плагин «для галереи», который не обновлялся полгода, открывает хакеру бэкдор.
Тенденция 2026:
Атаки на цепочки поставок. Хакеры выкупают заброшенные плагины у разработчиков, внедряют туда вредоносный код и выпускают «обновление», которое заражает тысячи сайтов разом.
---
2. Повышение привилегий (Privilege Escalation)
Критическая угроза начала 2026 года. Яркий пример — уязвимость в плагине Modular DS (CVE-2026-23550), которая позволила хакерам получать доступ администратора без пароля.
Как это работает:
Ошибка в логике проверки прав позволяет обычному «подписчику» или даже анонимному посетителю выполнить действия, доступные только админу.
Последствие:
Полный захват управления сайтом, установка вредоносных скриптов и кража данных пользователей.
---
3. Межсайтовый скриптинг (XSS) — лидер среди типов атак
XSS стабильно удерживает первое место, составляя более 50% всех новых уязвимостей в экосистеме WP.
Суть:
Атакующий внедряет вредоносный JavaScript-код в страницы вашего сайта (через формы комментариев, формы поиска или настройки плагинов).
Риск:
Когда вы, как администратор, заходите на такую страницу, скрипт ворует ваши сессионные куки и отправляет их хакеру. Он заходит в вашу админку под вашим именем без пароля.
---
4. SQL-инъекции (SQLi)
Несмотря на то что WordPress Core хорошо защищён, сторонние разработчики плагинов часто забывают о фильтрации входящих данных.
Процесс:
Хакер отправляет специально сформированный запрос через URL или форму, который заставляет базу данных «выдать» скрытую информацию.
Результат:
- Выгрузка всей базы данных (пароли, email клиентов, персональные данные)
- Удаление всех таблиц сайта
- Внедрение вредоносного кода в записи
---
5. Атаки на XML-RPC и REST API
XML-RPC — это старый протокол для удалённого управления сайтом, который по умолчанию включён на многих ресурсах. В 2026 году он стал основным вектором для Brute Force атак.
Проблема:
Обычная форма логина блокируется после 5 попыток. Через XML-RPC хакер может отправить 500 комбинаций «логин-пароль» в одном единственном HTTP-запросе.
Решение:
Если вы не используете мобильное приложение WordPress или сервис Jetpack, этот функционал должен быть немедленно отключён.
---
6. Отравление SEO (SEO Spam)
Самая «тихая» и обидная уязвимость. Сайт продолжает работать, вы заходите в админку и ничего не замечаете, но ваш бизнес рушится.
Что происходит:
Хакер внедряет тысячи скрытых страниц или ссылок на сомнительные ресурсы (казино, фарма).
Последствие:
Поисковые системы (Google, Яндекс) моментально пессимизируют сайт или вешают пометку «Этот сайт может нанести вред». Трафик падает до нуля за один день.
---
7. Брутфорс и Credential Stuffing (Перебор паролей)
В 2026 году хакеры используют нейросети для генерации паролей на основе утечек из других сервисов.
Факт:
Использование логинаadminили простых паролей вродеSolnce2025сегодня гарантирует взлом в течение 48 часов с момента запуска сайта.
---
Сводная таблица защиты (Чек-лист 2026)
| Уязвимость | Как защититься (Must-have) | |------------|---------------------------| | Плагины / Темы | Удалить всё неиспользуемое. Настроить автообновления. | | XSS / SQLi | Установить WAF (Firewall), например Wordfence или Sucuri. | | Brute Force | 2FA (Двухфакторная аутентификация) — обязательно. | | XML-RPC | Отключить через .htaccess или специальный плагин. | | SEO Spam | Еженедельное сканирование на целостность файлов ядра. |
---
Конфигурация «бронированного» .htaccess для 2026 года
Файл .htaccess — это ваш «первый эшелон» обороны. Правильная настройка позволяет блокировать вредоносные запросы ещё до того, как они доберутся до PHP-скриптов WordPress.
⚠️ Важно: Перед внесением изменений создайте резервную копию вашего текущего файла .htaccess.
1. Защита системных файлов
Эти правила запрещают прямой доступ к конфигурационным файлам, которые содержат ключи шифрования и данные для подключения к базе данных.
# Защита wp-config.php
<Files wp-config.php>
Order Allow,Deny
Deny from all
</Files>
# Защита самого .htaccess
<Files .htaccess>
Order Allow,Deny
Deny from all
</Files>
# Запрет просмотра папок (Directory Browsing)
Options -Indexes
2. Блокировка XML-RPC и REST API
Как мы обсуждали ранее, XML-RPC — главный вектор для брутфорс-атак. Если вы не используете мобильное приложение Jetpack, закройте его.
# Блокировка XML-RPC
<Files xmlrpc.php>
Order Deny,Allow
Deny from all
</Files>
3. Запрет выполнения PHP в системных папках
Это одна из самых эффективных мер. Даже если хакер сможет загрузить вредоносный файл в папку /uploads/ (например, через уязвимость в плагине), он не сможет его запустить.
Инструкция: Создайте отдельный файл .htaccess внутри папки /wp-content/uploads/ и добавьте туда:
<Files *.php>
Order Deny,Allow
Deny from all
</Files>
4. Защита от инъекций и вредоносных скриптов
Этот блок кода фильтрует URL-запросы на наличие попыток SQL-инъекций и внедрения скриптов.
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
# Блокировка попыток изменения глобальных переменных через URL
RewriteCond %{QUERY_STRING} GLOBALS(=|\[|\%[0-9A-Z]{0,2}) [OR]
RewriteCond %{QUERY_STRING} _REQUEST(=|\[|\%[0-9A-Z]{0,2})
RewriteRule .* - [F]
# Защита от SQL-инъекций (базовые фильтры)
RewriteCond %{QUERY_STRING} (concat|alter|insert|union|declare|drop) [NC]
RewriteRule .* - [F]
</IfModule>
5. HTTP-заголовки безопасности (Security Headers)
В 2026 году браузеры стали намного умнее. Эти заголовки заставляют браузер пользователя блокировать XSS-атаки и запрещают встраивать ваш сайт в чужие фреймы (защита от кликджекинга).
<IfModule mod_headers.c>
# Защита от кликджекинга
Header set X-Frame-Options "SAMEORIGIN"
# Защита от XSS
Header set X-XSS-Protection "1; mode=block"
# Запрет сниффинга типов контента
Header set X-Content-Type-Options "nosniff"
# Принудительное использование HTTPS (HSTS)
Header set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"
</IfModule>
---
Итоговый чек-лист после правки .htaccess
- Проверьте работоспособность: Сразу после сохранения файла зайдите на сайт и попробуйте загрузить картинку. Если возникла ошибка 500 — проверьте синтаксис (часто лишний пробел ломает всё).
- Скройте версию WP: Добавьте в файл
functions.phpвашей темы строку:
remove_action('wp_head', 'wp_generator');
- Ограничьте доступ к админке: Если у вас статический IP, добавьте в
.htaccessвнутри папки/wp-admin/разрешение только для вашего адреса.
---
Конфигурация «бронированного» Nginx для WordPress (2026)
Для серверов Nginx файл .htaccess не работает. Все настройки безопасности должны быть прописаны непосредственно в конфигурационном файле виртуального хоста (обычно это /etc/nginx/sites-available/your-site.conf).
Nginx работает быстрее Apache, и его правила конфигурации считаются более строгими и эффективными против высоконагруженных атак.
Добавьте следующие блоки внутри секции server { ... }:
1. Запрет доступа к скрытым файлам и логам
В 2026 году хакеры в первую очередь ищут файлы конфигурации, бэкапы и Git-репозитории.
# Запрет доступа к любым скрытым файлам (.htaccess, .git, .env)
location ~ /\.(?!well-known).* {
deny all;
access_log off;
log_not_found off;
}
# Запрет доступа к важным файлам WP
location ~* /(?:wp-config\.php|readme\.html|license\.txt) {
deny all;
}
2. Защита XML-RPC и ограничение доступа к REST API
Вместо полной блокировки REST API (которая может сломать редактор Gutenberg), мы ограничиваем доступ к XML-RPC.
# Полная блокировка XML-RPC
location = /xmlrpc.php {
deny all;
access_log off;
log_not_found off;
}
3. Запрет выполнения PHP в папке Uploads
Это критически важная настройка. Она предотвращает запуск бэкдоров, которые могут быть загружены под видом картинок.
# Запрет PHP в директории uploads
location /wp-content/uploads/ {
location ~ \.php$ {
deny all;
}
}
4. HTTP-заголовки безопасности (Security Headers)
Nginx позволяет добавить их одной секцией. Эти заголовки защищают от XSS, кликджекинга и перехвата сессий.
# Security Headers
add_header X-Frame-Options "SAMEORIGIN" always;
add_header X-XSS-Protection "1; mode=block" always;
add_header X-Content-Type-Options "nosniff" always;
add_header Referrer-Policy "no-referrer-when-downgrade" always;
add_header Content-Security-Policy "default-src 'self' http: https: data: blob: 'unsafe-inline'" always;
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;
5. Защита от Brute Force (Limit Req)
В Nginx можно ограничить количество запросов к странице авторизации на уровне сервера, что гораздо эффективнее плагинов.
Шаг 1: Вне секции server (в файле nginx.conf) добавьте:
limit_req_zone $binary_remote_addr zone=one:10m rate=1r/s;
Шаг 2: Внутри секции server вашего сайта:
# Ограничение попыток входа в админку
location ~* wp-login\.php {
limit_req zone=one burst=1 nodelay;
include snippets/fastcgi-php.conf;
fastcgi_pass unix:/var/run/php/php8.3-fpm.sock; # Укажите вашу версию PHP
}
Как применить изменения:
- Отредактируйте конфиг сайта:
sudo nano /etc/nginx/sites-available/your-site.conf
- Обязательно проверьте синтаксис на ошибки:
sudo nginx -t
- Если ошибок нет, перезапустите сервер:
sudo systemctl reload nginx
---
ТОП-5 плагинов безопасности WordPress в 2026 году
1. Wordfence Security — Лучший «боевой» Firewall
Это самый популярный плагин, и в 2026 году он остаётся лидером благодаря своей базе угроз в реальном времени.
Для кого: Сайты с высоким трафиком и интернет-магазины.
Главная фишка: Endpoint Firewall. Он работает внутри WordPress, зная контекст каждого запроса. В 2026 году его ИИ-модуль научился распознавать поведенческие аномалии ботов, даже если они используют чистые IP-адреса.
Минус: Может давать небольшую нагрузку на сервер, так как сканирование происходит на ваших мощностях.
2. Sucuri Security — Лучший облачный барьер
Если Wordfence — это «бронежилет», то Sucuri — это «ров с крокодилами» вокруг замка.
Для кого: Корпоративные сайты, где критична скорость загрузки.
Главная фишка: Cloud Proxy. Весь трафик сначала идёт на серверы Sucuri, очищается от ИИ-ботов и DDoS, и только потом попадает к вам. Это снимает нагрузку с вашего хостинга.
Плюс: В платной версии включена услуга «Гарантированная очистка сайта», если вас всё же взломали.
3. Patchstack — Защитник от уязвимостей в плагинах
В 2026 году это маст-хэв из-за атак на цепочки поставок.
Для кого: Сайты с большим количеством плагинов (30+).
Главная фишка: Virtual Patching. Как только в любом плагине из репозитория WP находят дыру, Patchstack моментально закрывает её на вашем сайте через свои правила, даже если разработчик ещё не выпустил официальное обновление.
4. Solid Security (бывший iThemes) — Мастер «закаливания» (Hardening)
Этот плагин идеально дополняет настройки .htaccess или Nginx, которые мы прописали.
Для кого: Для тех, кто хочет «закрыть все двери» одним кликом.
Главная фишка: Удобный интерфейс для скрытия админки, изменения путей, принудительной 2FA (двухфакторной аутентификации) и запрета редактирования файлов из консоли.
5. WP Cerber Security — Убийца ботов
Лучший плагин для защиты от брутфорса и спама в 2026 году.
Для кого: Блоги и форумы, страдающие от спам-комментариев и попыток подбора пароля.
Главная фишка: Продвинутые алгоритмы распознавания «человечности». Он блокирует целые подсети провайдеров, если замечает подозрительную активность, характерную для ИИ-агентов.
---
Идеальная «Связка 2026» (Expert Choice)
Чтобы не перегружать сайт, не ставьте всё сразу. Лучшая стратегия — это комбинация уровней:
| Уровень | Инструмент | Задача | |---------|------------|--------| | Сервер | Настройки Nginx/Apache | Базовая защита на уровне веб-сервера | | Вход | Solid Security | 2FA и скрытие /wp-admin/ | | Firewall | Wordfence или Sucuri | Фильтрация вредоносного трафика | | Мониторинг | Patchstack | Слежка за дырами в плагинах |
Практический совет:
⚠️ Многие плагины конфликтуют друг с другом. Например, не стоит ставить одновременно два Firewall (Wordfence и All-In-One Security), это вызовет ошибки 502 и замедлит сайт в 2–3 раза.
---
Как TrafficVeil защищает WordPress-сайты
TrafficVeil предоставляет специализированную защиту для WordPress, включающую:
- WordPress Protection — блокировка атак на
/wp-admin/,/wp-login.php,xmlrpc.php - WAF — защита от SQL-инъекций, XSS и других OWASP Top 10
- Bot Detection — ML-модель для обнаружения автоматизированных атак
- Rate Limiting — защита от брутфорса на уровне сети
- Автоконфигурация — TrafficVeil автоматически определяет WordPress и настраивает оптимальную защиту
При подключении домена TrafficVeil сканирует сайт, определяет CMS и рекомендует настройки безопасности, специфичные для WordPress.
---
FAQ: Часто задаваемые вопросы
Общие вопросы о безопасности WordPress
Q: Насколько безопасен сам WordPress без плагинов?
A: Ядро WordPress достаточно безопасно — команда разработчиков быстро выпускает патчи. Однако 90% взломов происходят через плагины и темы. Без дополнительных мер защиты (WAF, 2FA, правильная конфигурация сервера) ваш сайт уязвим.
Q: Сколько плагинов безопасности нужно установить?
A: Один основной Firewall (Wordfence ИЛИ Sucuri) + один плагин для 2FA и hardening (Solid Security). Не ставьте два Firewall одновременно — они будут конфликтовать и замедлят сайт.
Q: Как часто нужно обновлять WordPress и плагины?
A: Критические обновления безопасности — в течение 24 часов после выхода. Рекомендуем включить автообновления для плагинов. Для мажорных версий WordPress — сначала на тестовом сервере.
Q: Что делать, если сайт уже взломали?
A: 1) Изолируйте сайт (отключите от сети). 2) Смените ВСЕ пароли (WP, FTP, хостинг, БД). 3) Восстановите из чистого бэкапа или используйте сервис очистки (Sucuri, Wordfence). 4) Проведите аудит и устраните уязвимость, через которую проникли.
Вопросы о конфигурации
Q: Что лучше — Apache (.htaccess) или Nginx?
A: Nginx быстрее и эффективнее при высоких нагрузках, но сложнее в настройке. Apache с .htaccess удобнее для новичков и позволяет менять настройки без перезапуска сервера. Для высоконагруженных сайтов рекомендуем Nginx.
Q: Можно ли полностью отключить REST API?
A: Не рекомендуем. REST API используется редактором Gutenberg, многими плагинами и темами. Лучше ограничить доступ к определённым endpoint'ам или требовать аутентификацию для чувствительных запросов.
Q: Как проверить, работает ли моя защита .htaccess?
A: Попробуйте открыть в браузере https://ваш-сайт.com/wp-config.php — должна быть ошибка 403 (Forbidden). Также проверьте https://ваш-сайт.com/xmlrpc.php — аналогично должен быть запрет.
Q: Нужен ли SSL-сертификат для безопасности?
A: Да, SSL обязателен. Он шифрует данные между браузером и сервером, защищая логины и пароли от перехвата. Без HTTPS поисковики помечают сайт как небезопасный. Используйте бесплатный Let's Encrypt.
Вопросы о плагинах
Q: Wordfence бесплатный или платный?
A: Есть бесплатная версия с базовыми функциями Firewall и сканирования. Платная версия (Wordfence Premium) добавляет обновление правил в реальном времени, блокировку по странам и приоритетную поддержку. Для большинства сайтов хватает бесплатной.
Q: Чем Patchstack отличается от Wordfence?
A: Wordfence — это Firewall, который блокирует атаки. Patchstack — это система Virtual Patching, которая закрывает известные уязвимости в плагинах ещё ДО того, как разработчик выпустит патч. Они дополняют друг друга.
Q: Какой плагин лучше для защиты от брутфорса?
A: Для комплексной защиты — Wordfence или WP Cerber. Для простой блокировки после N попыток — Limit Login Attempts Reloaded. Обязательно включите 2FA — это самая эффективная защита от брутфорса.
Вопросы о TrafficVeil
Q: Чем TrafficVeil лучше плагинов безопасности?
A: TrafficVeil работает на уровне сети, фильтруя трафик ДО того, как он достигнет вашего сервера. Это снимает нагрузку с хостинга, защищает от DDoS и не замедляет сайт. Плагины работают внутри WordPress и потребляют ресурсы сервера.
Q: Можно ли использовать TrafficVeil вместе с Wordfence?
A: Да, это даже рекомендуется. TrafficVeil фильтрует трафик на уровне сети (первый эшелон), Wordfence работает на уровне приложения (второй эшелон). Двойная защита значительно повышает безопасность.
Q: Автоматически ли TrafficVeil определяет WordPress?
A: Да. При добавлении домена TrafficVeil сканирует сайт и автоматически определяет CMS. Для WordPress включается специализированная защита: блокировка атак на wp-admin, xmlrpc.php, защита от брутфорса и специфичные WAF-правила.
---
Автор: Экспертный отдел по информационной безопасности TrafficVeil Дата: Январь 2026