TrafficVeil
Безопасность 18 мин26 января 2026 г.

ТОП уязвимостей в WordPress, о которых должен знать каждый

Экспертный разбор главных уязвимостей WordPress в 2026 году: плагины, XSS, SQL-инъекции, брутфорс. Конфигурации .htaccess и Nginx. ТОП-5 плагинов безопасности и FAQ.

TV
Экспертный отдел по ИБ TrafficVeil
Эксперты по защите веб-трафика
ТОП уязвимостей в WordPress, о которых должен знать каждый
Содержание статьи
  1. ТОП уязвимостей в WordPress, о которых должен знать каждый
  2. 1. Уязвимости в плагинах и темах (90% всех взломов)
  3. 2. Повышение привилегий (Privilege Escalation)
  4. 3. Межсайтовый скриптинг (XSS) — лидер среди типов атак
  5. 4. SQL-инъекции (SQLi)
  6. 5. Атаки на XML-RPC и REST API
  7. 6. Отравление SEO (SEO Spam)
  8. 7. Брутфорс и Credential Stuffing (Перебор паролей)
  9. Сводная таблица защиты (Чек-лист 2026)
  10. Конфигурация «бронированного» .htaccess для 2026 года
  11. Итоговый чек-лист после правки .htaccess
  12. Конфигурация «бронированного» Nginx для WordPress (2026)
  13. ТОП-5 плагинов безопасности WordPress в 2026 году
  14. Идеальная «Связка 2026» (Expert Choice)
  15. Как TrafficVeil защищает WordPress-сайты
  16. FAQ: Часто задаваемые вопросы
DDoS L7

DDoS атака что это простыми словами и как защитить сайт

Разобрали виды атак, признаки DDoS, последствия, уровни защиты, L7 DDoS и схему подключения TrafficVeil через DNS/reverse proxy.

Читать про DDoS

Энциклопедия ботов TrafficVeil

618 ботов с описаниями, паттернами User-Agent и фильтром по категориям — открытый справочник для аудита логов и настройки защиты.

Открыть справочник

ТОП уязвимостей в WordPress, о которых должен знать каждый

WordPress — самая популярная CMS в мире, и именно эта популярность делает её главной мишенью. В 2026 году атаки стали полностью автоматизированными: боты сканируют миллионы сайтов в поисках конкретных версий плагинов за считанные секунды после выхода новости об уязвимости.

Ниже представлен экспертный разбор ТОП-уязвимостей, которые представляют наибольшую угрозу для вашего сайта сегодня.

---

1. Уязвимости в плагинах и темах (90% всех взломов)

Это не просто «стандартная проблема», это фундамент киберугроз для WP. По статистике 2026 года, 90% успешных атак направлены на плагины, и лишь 1% — на ядро WordPress.

В чём опасность:

Даже если у вас обновлено ядро, один забытый плагин «для галереи», который не обновлялся полгода, открывает хакеру бэкдор.

Тенденция 2026:

Атаки на цепочки поставок. Хакеры выкупают заброшенные плагины у разработчиков, внедряют туда вредоносный код и выпускают «обновление», которое заражает тысячи сайтов разом.

---

2. Повышение привилегий (Privilege Escalation)

Критическая угроза начала 2026 года. Яркий пример — уязвимость в плагине Modular DS (CVE-2026-23550), которая позволила хакерам получать доступ администратора без пароля.

Как это работает:

Ошибка в логике проверки прав позволяет обычному «подписчику» или даже анонимному посетителю выполнить действия, доступные только админу.

Последствие:

Полный захват управления сайтом, установка вредоносных скриптов и кража данных пользователей.

---

3. Межсайтовый скриптинг (XSS) — лидер среди типов атак

XSS стабильно удерживает первое место, составляя более 50% всех новых уязвимостей в экосистеме WP.

Суть:

Атакующий внедряет вредоносный JavaScript-код в страницы вашего сайта (через формы комментариев, формы поиска или настройки плагинов).

Риск:

Когда вы, как администратор, заходите на такую страницу, скрипт ворует ваши сессионные куки и отправляет их хакеру. Он заходит в вашу админку под вашим именем без пароля.

---

4. SQL-инъекции (SQLi)

Несмотря на то что WordPress Core хорошо защищён, сторонние разработчики плагинов часто забывают о фильтрации входящих данных.

Процесс:

Хакер отправляет специально сформированный запрос через URL или форму, который заставляет базу данных «выдать» скрытую информацию.

Результат:

  • Выгрузка всей базы данных (пароли, email клиентов, персональные данные)
  • Удаление всех таблиц сайта
  • Внедрение вредоносного кода в записи

---

5. Атаки на XML-RPC и REST API

XML-RPC — это старый протокол для удалённого управления сайтом, который по умолчанию включён на многих ресурсах. В 2026 году он стал основным вектором для Brute Force атак.

Проблема:

Обычная форма логина блокируется после 5 попыток. Через XML-RPC хакер может отправить 500 комбинаций «логин-пароль» в одном единственном HTTP-запросе.

Решение:

Если вы не используете мобильное приложение WordPress или сервис Jetpack, этот функционал должен быть немедленно отключён.

---

6. Отравление SEO (SEO Spam)

Самая «тихая» и обидная уязвимость. Сайт продолжает работать, вы заходите в админку и ничего не замечаете, но ваш бизнес рушится.

Что происходит:

Хакер внедряет тысячи скрытых страниц или ссылок на сомнительные ресурсы (казино, фарма).

Последствие:

Поисковые системы (Google, Яндекс) моментально пессимизируют сайт или вешают пометку «Этот сайт может нанести вред». Трафик падает до нуля за один день.

---

7. Брутфорс и Credential Stuffing (Перебор паролей)

В 2026 году хакеры используют нейросети для генерации паролей на основе утечек из других сервисов.

Факт:

Использование логина admin или простых паролей вроде Solnce2025 сегодня гарантирует взлом в течение 48 часов с момента запуска сайта.

---

Сводная таблица защиты (Чек-лист 2026)

| Уязвимость | Как защититься (Must-have) | |------------|---------------------------| | Плагины / Темы | Удалить всё неиспользуемое. Настроить автообновления. | | XSS / SQLi | Установить WAF (Firewall), например Wordfence или Sucuri. | | Brute Force | 2FA (Двухфакторная аутентификация) — обязательно. | | XML-RPC | Отключить через .htaccess или специальный плагин. | | SEO Spam | Еженедельное сканирование на целостность файлов ядра. |

---

Конфигурация «бронированного» .htaccess для 2026 года

Файл .htaccess — это ваш «первый эшелон» обороны. Правильная настройка позволяет блокировать вредоносные запросы ещё до того, как они доберутся до PHP-скриптов WordPress.

⚠️ Важно: Перед внесением изменений создайте резервную копию вашего текущего файла .htaccess.

1. Защита системных файлов

Эти правила запрещают прямой доступ к конфигурационным файлам, которые содержат ключи шифрования и данные для подключения к базе данных.

# Защита wp-config.php
<Files wp-config.php>
    Order Allow,Deny
    Deny from all
</Files>

# Защита самого .htaccess
<Files .htaccess>
    Order Allow,Deny
    Deny from all
</Files>

# Запрет просмотра папок (Directory Browsing)
Options -Indexes

2. Блокировка XML-RPC и REST API

Как мы обсуждали ранее, XML-RPC — главный вектор для брутфорс-атак. Если вы не используете мобильное приложение Jetpack, закройте его.

# Блокировка XML-RPC
<Files xmlrpc.php>
    Order Deny,Allow
    Deny from all
</Files>

3. Запрет выполнения PHP в системных папках

Это одна из самых эффективных мер. Даже если хакер сможет загрузить вредоносный файл в папку /uploads/ (например, через уязвимость в плагине), он не сможет его запустить.

Инструкция: Создайте отдельный файл .htaccess внутри папки /wp-content/uploads/ и добавьте туда:

<Files *.php>
    Order Deny,Allow
    Deny from all
</Files>

4. Защита от инъекций и вредоносных скриптов

Этот блок кода фильтрует URL-запросы на наличие попыток SQL-инъекций и внедрения скриптов.

<IfModule mod_rewrite.c>
    RewriteEngine On
    RewriteBase /
    
    # Блокировка попыток изменения глобальных переменных через URL
    RewriteCond %{QUERY_STRING} GLOBALS(=|\[|\%[0-9A-Z]{0,2}) [OR]
    RewriteCond %{QUERY_STRING} _REQUEST(=|\[|\%[0-9A-Z]{0,2})
    RewriteRule .* - [F]
    
    # Защита от SQL-инъекций (базовые фильтры)
    RewriteCond %{QUERY_STRING} (concat|alter|insert|union|declare|drop) [NC]
    RewriteRule .* - [F]
</IfModule>

5. HTTP-заголовки безопасности (Security Headers)

В 2026 году браузеры стали намного умнее. Эти заголовки заставляют браузер пользователя блокировать XSS-атаки и запрещают встраивать ваш сайт в чужие фреймы (защита от кликджекинга).

<IfModule mod_headers.c>
    # Защита от кликджекинга
    Header set X-Frame-Options "SAMEORIGIN"
    
    # Защита от XSS
    Header set X-XSS-Protection "1; mode=block"
    
    # Запрет сниффинга типов контента
    Header set X-Content-Type-Options "nosniff"
    
    # Принудительное использование HTTPS (HSTS)
    Header set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"
</IfModule>

---

Итоговый чек-лист после правки .htaccess

  1. Проверьте работоспособность: Сразу после сохранения файла зайдите на сайт и попробуйте загрузить картинку. Если возникла ошибка 500 — проверьте синтаксис (часто лишний пробел ломает всё).
  1. Скройте версию WP: Добавьте в файл functions.php вашей темы строку:
remove_action('wp_head', 'wp_generator');
  1. Ограничьте доступ к админке: Если у вас статический IP, добавьте в .htaccess внутри папки /wp-admin/ разрешение только для вашего адреса.

---

Конфигурация «бронированного» Nginx для WordPress (2026)

Для серверов Nginx файл .htaccess не работает. Все настройки безопасности должны быть прописаны непосредственно в конфигурационном файле виртуального хоста (обычно это /etc/nginx/sites-available/your-site.conf).

Nginx работает быстрее Apache, и его правила конфигурации считаются более строгими и эффективными против высоконагруженных атак.

Добавьте следующие блоки внутри секции server { ... }:

1. Запрет доступа к скрытым файлам и логам

В 2026 году хакеры в первую очередь ищут файлы конфигурации, бэкапы и Git-репозитории.

# Запрет доступа к любым скрытым файлам (.htaccess, .git, .env)
location ~ /\.(?!well-known).* {
    deny all;
    access_log off;
    log_not_found off;
}

# Запрет доступа к важным файлам WP
location ~* /(?:wp-config\.php|readme\.html|license\.txt) {
    deny all;
}

2. Защита XML-RPC и ограничение доступа к REST API

Вместо полной блокировки REST API (которая может сломать редактор Gutenberg), мы ограничиваем доступ к XML-RPC.

# Полная блокировка XML-RPC
location = /xmlrpc.php {
    deny all;
    access_log off;
    log_not_found off;
}

3. Запрет выполнения PHP в папке Uploads

Это критически важная настройка. Она предотвращает запуск бэкдоров, которые могут быть загружены под видом картинок.

# Запрет PHP в директории uploads
location /wp-content/uploads/ {
    location ~ \.php$ {
        deny all;
    }
}

4. HTTP-заголовки безопасности (Security Headers)

Nginx позволяет добавить их одной секцией. Эти заголовки защищают от XSS, кликджекинга и перехвата сессий.

# Security Headers
add_header X-Frame-Options "SAMEORIGIN" always;
add_header X-XSS-Protection "1; mode=block" always;
add_header X-Content-Type-Options "nosniff" always;
add_header Referrer-Policy "no-referrer-when-downgrade" always;
add_header Content-Security-Policy "default-src 'self' http: https: data: blob: 'unsafe-inline'" always;
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;

5. Защита от Brute Force (Limit Req)

В Nginx можно ограничить количество запросов к странице авторизации на уровне сервера, что гораздо эффективнее плагинов.

Шаг 1: Вне секции server (в файле nginx.conf) добавьте:

limit_req_zone $binary_remote_addr zone=one:10m rate=1r/s;

Шаг 2: Внутри секции server вашего сайта:

# Ограничение попыток входа в админку
location ~* wp-login\.php {
    limit_req zone=one burst=1 nodelay;
    include snippets/fastcgi-php.conf;
    fastcgi_pass unix:/var/run/php/php8.3-fpm.sock; # Укажите вашу версию PHP
}

Как применить изменения:

  1. Отредактируйте конфиг сайта:
sudo nano /etc/nginx/sites-available/your-site.conf
  1. Обязательно проверьте синтаксис на ошибки:
sudo nginx -t
  1. Если ошибок нет, перезапустите сервер:
sudo systemctl reload nginx

---

ТОП-5 плагинов безопасности WordPress в 2026 году

1. Wordfence Security — Лучший «боевой» Firewall

Это самый популярный плагин, и в 2026 году он остаётся лидером благодаря своей базе угроз в реальном времени.

Для кого: Сайты с высоким трафиком и интернет-магазины.

Главная фишка: Endpoint Firewall. Он работает внутри WordPress, зная контекст каждого запроса. В 2026 году его ИИ-модуль научился распознавать поведенческие аномалии ботов, даже если они используют чистые IP-адреса.

Минус: Может давать небольшую нагрузку на сервер, так как сканирование происходит на ваших мощностях.

2. Sucuri Security — Лучший облачный барьер

Если Wordfence — это «бронежилет», то Sucuri — это «ров с крокодилами» вокруг замка.

Для кого: Корпоративные сайты, где критична скорость загрузки.

Главная фишка: Cloud Proxy. Весь трафик сначала идёт на серверы Sucuri, очищается от ИИ-ботов и DDoS, и только потом попадает к вам. Это снимает нагрузку с вашего хостинга.

Плюс: В платной версии включена услуга «Гарантированная очистка сайта», если вас всё же взломали.

3. Patchstack — Защитник от уязвимостей в плагинах

В 2026 году это маст-хэв из-за атак на цепочки поставок.

Для кого: Сайты с большим количеством плагинов (30+).

Главная фишка: Virtual Patching. Как только в любом плагине из репозитория WP находят дыру, Patchstack моментально закрывает её на вашем сайте через свои правила, даже если разработчик ещё не выпустил официальное обновление.

4. Solid Security (бывший iThemes) — Мастер «закаливания» (Hardening)

Этот плагин идеально дополняет настройки .htaccess или Nginx, которые мы прописали.

Для кого: Для тех, кто хочет «закрыть все двери» одним кликом.

Главная фишка: Удобный интерфейс для скрытия админки, изменения путей, принудительной 2FA (двухфакторной аутентификации) и запрета редактирования файлов из консоли.

5. WP Cerber Security — Убийца ботов

Лучший плагин для защиты от брутфорса и спама в 2026 году.

Для кого: Блоги и форумы, страдающие от спам-комментариев и попыток подбора пароля.

Главная фишка: Продвинутые алгоритмы распознавания «человечности». Он блокирует целые подсети провайдеров, если замечает подозрительную активность, характерную для ИИ-агентов.

---

Идеальная «Связка 2026» (Expert Choice)

Чтобы не перегружать сайт, не ставьте всё сразу. Лучшая стратегия — это комбинация уровней:

| Уровень | Инструмент | Задача | |---------|------------|--------| | Сервер | Настройки Nginx/Apache | Базовая защита на уровне веб-сервера | | Вход | Solid Security | 2FA и скрытие /wp-admin/ | | Firewall | Wordfence или Sucuri | Фильтрация вредоносного трафика | | Мониторинг | Patchstack | Слежка за дырами в плагинах |

Практический совет:

⚠️ Многие плагины конфликтуют друг с другом. Например, не стоит ставить одновременно два Firewall (Wordfence и All-In-One Security), это вызовет ошибки 502 и замедлит сайт в 2–3 раза.

---

Как TrafficVeil защищает WordPress-сайты

TrafficVeil предоставляет специализированную защиту для WordPress, включающую:

  • WordPress Protection — блокировка атак на /wp-admin/, /wp-login.php, xmlrpc.php
  • WAF — защита от SQL-инъекций, XSS и других OWASP Top 10
  • Bot Detection — ML-модель для обнаружения автоматизированных атак
  • Rate Limiting — защита от брутфорса на уровне сети
  • Автоконфигурация — TrafficVeil автоматически определяет WordPress и настраивает оптимальную защиту

При подключении домена TrafficVeil сканирует сайт, определяет CMS и рекомендует настройки безопасности, специфичные для WordPress.

---

FAQ: Часто задаваемые вопросы

Общие вопросы о безопасности WordPress

Q: Насколько безопасен сам WordPress без плагинов?

A: Ядро WordPress достаточно безопасно — команда разработчиков быстро выпускает патчи. Однако 90% взломов происходят через плагины и темы. Без дополнительных мер защиты (WAF, 2FA, правильная конфигурация сервера) ваш сайт уязвим.

Q: Сколько плагинов безопасности нужно установить?

A: Один основной Firewall (Wordfence ИЛИ Sucuri) + один плагин для 2FA и hardening (Solid Security). Не ставьте два Firewall одновременно — они будут конфликтовать и замедлят сайт.

Q: Как часто нужно обновлять WordPress и плагины?

A: Критические обновления безопасности — в течение 24 часов после выхода. Рекомендуем включить автообновления для плагинов. Для мажорных версий WordPress — сначала на тестовом сервере.

Q: Что делать, если сайт уже взломали?

A: 1) Изолируйте сайт (отключите от сети). 2) Смените ВСЕ пароли (WP, FTP, хостинг, БД). 3) Восстановите из чистого бэкапа или используйте сервис очистки (Sucuri, Wordfence). 4) Проведите аудит и устраните уязвимость, через которую проникли.

Вопросы о конфигурации

Q: Что лучше — Apache (.htaccess) или Nginx?

A: Nginx быстрее и эффективнее при высоких нагрузках, но сложнее в настройке. Apache с .htaccess удобнее для новичков и позволяет менять настройки без перезапуска сервера. Для высоконагруженных сайтов рекомендуем Nginx.

Q: Можно ли полностью отключить REST API?

A: Не рекомендуем. REST API используется редактором Gutenberg, многими плагинами и темами. Лучше ограничить доступ к определённым endpoint'ам или требовать аутентификацию для чувствительных запросов.

Q: Как проверить, работает ли моя защита .htaccess?

A: Попробуйте открыть в браузере https://ваш-сайт.com/wp-config.php — должна быть ошибка 403 (Forbidden). Также проверьте https://ваш-сайт.com/xmlrpc.php — аналогично должен быть запрет.

Q: Нужен ли SSL-сертификат для безопасности?

A: Да, SSL обязателен. Он шифрует данные между браузером и сервером, защищая логины и пароли от перехвата. Без HTTPS поисковики помечают сайт как небезопасный. Используйте бесплатный Let's Encrypt.

Вопросы о плагинах

Q: Wordfence бесплатный или платный?

A: Есть бесплатная версия с базовыми функциями Firewall и сканирования. Платная версия (Wordfence Premium) добавляет обновление правил в реальном времени, блокировку по странам и приоритетную поддержку. Для большинства сайтов хватает бесплатной.

Q: Чем Patchstack отличается от Wordfence?

A: Wordfence — это Firewall, который блокирует атаки. Patchstack — это система Virtual Patching, которая закрывает известные уязвимости в плагинах ещё ДО того, как разработчик выпустит патч. Они дополняют друг друга.

Q: Какой плагин лучше для защиты от брутфорса?

A: Для комплексной защиты — Wordfence или WP Cerber. Для простой блокировки после N попыток — Limit Login Attempts Reloaded. Обязательно включите 2FA — это самая эффективная защита от брутфорса.

Вопросы о TrafficVeil

Q: Чем TrafficVeil лучше плагинов безопасности?

A: TrafficVeil работает на уровне сети, фильтруя трафик ДО того, как он достигнет вашего сервера. Это снимает нагрузку с хостинга, защищает от DDoS и не замедляет сайт. Плагины работают внутри WordPress и потребляют ресурсы сервера.

Q: Можно ли использовать TrafficVeil вместе с Wordfence?

A: Да, это даже рекомендуется. TrafficVeil фильтрует трафик на уровне сети (первый эшелон), Wordfence работает на уровне приложения (второй эшелон). Двойная защита значительно повышает безопасность.

Q: Автоматически ли TrafficVeil определяет WordPress?

A: Да. При добавлении домена TrafficVeil сканирует сайт и автоматически определяет CMS. Для WordPress включается специализированная защита: блокировка атак на wp-admin, xmlrpc.php, защита от брутфорса и специфичные WAF-правила.

---

Автор: Экспертный отдел по информационной безопасности TrafficVeil Дата: Январь 2026

#wordpress#безопасность#уязвимости#waf#htaccess#nginx#плагины
TV
Экспертный отдел по ИБ TrafficVeil

Команда TrafficVeil разрабатывает инструменты защиты сайтов от ботов, DDoS и веб-атак.

Проверьте защиту своего сайта

Подключение занимает несколько минут. Начните с анализа трафика и включайте блокировки после проверки логов.