Типичная статья о защите WordPress советует спрятать версию, переименовать страницу входа и поставить плагин безопасности. Проблема в том, что ни одно из этих действий не закрывает путь, которым заходят в большинстве случаев.
Откуда заходят на самом деле
Устаревший плагин с известной уязвимостью
Это первое место с большим отрывом. Когда в популярном плагине находят дыру, её публикуют. Дальше автоматика обходит миллионы сайтов и проверяет, кто не обновился. Ваш сайт в этом процессе никто не выбирал отдельно.
Пиратка вместо лицензии
Премиум-тема или плагин, скачанные с сайта с бесплатными версиями. Бэкдор там уже встроен, и это не случайность, а бизнес-модель того, кто выложил файл.
Слабый или повторно использованный пароль
Не обязательно от WordPress. Часто заходят через панель хостинга или FTP, а уже оттуда правят файлы.
Соседний сайт на том же хостинге
На дешёвых тарифах несколько сайтов лежат рядом. Взломали один заброшенный - через него достали остальные.
Что из популярных советов почти не работает
Прятать версию WordPress. Автоматика не читает метатег с версией, она просто пробует эксплойт на всех подряд.
Переименовать wp-login. Уменьшает количество попыток подбора в логах. От уязвимости в плагине не спасает никак.
Плагин безопасности как единственная мера. Полезный инструмент, но он не обновляет за вас плагины.
Что работает
Обновления, желательно автоматические
Самый скучный совет и самый действенный. Включите автообновление для плагинов, которым доверяете. Да, иногда обновление что-то ломает - поэтому нужны бэкапы, а не отказ от обновлений.
Убрать всё лишнее
Неактивный плагин - это файлы на сервере, к которым во многих случаях можно обратиться напрямую. Правило простое: не пользуетесь - удалите, а не деактивируйте.
Двухфакторная аутентификация для администраторов
Закрывает целый класс проблем с паролями одним движением.
Права доступа и отдельный пользователь базы
Файлы не должны быть доступны на запись всем. Пользователь базы не должен иметь прав, которые ему не нужны.
Бэкапы не на том же сервере
Бэкап, лежащий рядом с сайтом, шифруется или удаляется вместе с ним.
Следить за Search Console
Самая дешёвая система раннего предупреждения. Резкий скачок количества проиндексированных страниц - повод проверить site:вашсайт.com в тот же день. Именно так чаще всего и обнаруживают спам в выдаче.
О хостинге. Если на тарифе несколько сайтов в одном аккаунте и хотя бы один заброшен, защищать остальные почти бессмысленно. Разделение сайтов по аккаунтам даёт больше, чем любой плагин безопасности.
Минимальный рабочий набор
- Обновлённые ядро, плагины и темы.
- Удалено всё, чем не пользуетесь.
- Лицензионные темы и плагины, без пиратских версий.
- Двухфакторная аутентификация для администраторов.
- Бэкапы вне сервера, с проверкой, что они восстанавливаются.
- Периодический взгляд в Search Console.
Коротко
Заходят через устаревшие плагины, пиратские темы, слабые пароли и соседние сайты на хостинге. Прятание версии и переименование страницы входа этого не меняют. Работают обновления, уборка лишнего, двухфакторка и внешние бэкапы.
Нужна помощь со взломанным сайтом?
Проверяю, чищу и закрываю уязвимость, через которую зашли.