WordPress — самая популярная CMS в мире, и именно поэтому она же — самая атакуемая. Хорошая новость в том, что подавляющее большинство атак автоматизированы и отбиваются базовыми мерами.
Главные векторы атак
- Брутфорс — перебор паролей к
wp-login.php. - xmlrpc.php — устаревший интерфейс, который часто используют для усиления атак.
- SQL-инъекции и XSS — через уязвимые плагины.
Чеклист из 12 действий
- Сложный пароль администратора и двухфакторная аутентификация.
- Ограничение попыток входа.
- Отключение или защита
xmlrpc.php. - Регулярные обновления ядра, тем и плагинов.
- Веб-фаервол (WAF) — на WPHost это Imunify360.
- Защита от 0-day уязвимостей через Patchstack.
- Запрет выполнения PHP в папке
uploads. - Скрытие версии WordPress.
- Регулярные автоматические бэкапы.
- SSL-сертификат на всём сайте.
- Минимум плагинов из проверенных источников.
- Мониторинг и антивирусное сканирование файлов.
Связка WAF + автообновления + бэкапы закрывает 99% типовых сценариев взлома.