Краткий ответ: Держите ядро, темы и плагины обновлёнными; используйте сильные уникальные пароли + 2FA; задайте правильные права на файлы (директории 755, файлы 644, wp-config.php 640); отключите встроенный редактор файлов; добавьте security-плагин (Wordfence или похожий) — и укрепите сам сервер, потому что на VPS WordPress защищён ровно настолько, насколько защищена машина под ним.

Обзор

Взломы WordPress в основном заходят через четыре двери: устаревшие плагины, слабые/повторяющиеся пароли, слабости на уровне хостинга и «nulled» темы. На VPS вы контролируете каждый слой, поэтому скромный чек-лист закрывает все четыре. Эта статья — практический разбор; сжатая версия живёт в чек-листе безопасности.

Что нужно иметь

  • Серверная база сделана: SSH-ключи, файрвол, без парольного входа root — см. защиту VPS.
  • Рабочий бэкап — безопасность без бэкапов это половина плана.

Пошаговая инструкция

  1. Обновляйте всё, где разумно — автоматически: минорные обновления ядра включены по умолчанию; для проверенных плагинов рассмотрите автообновления: wp plugin auto-updates enable --all (сначала просмотрите, что у вас стоит).
  2. Аккаунты: уникальные имена админов (не «admin»), сильные пароли, 2FA-плагин для всех администраторов, удаление неиспользуемых аккаунтов.
  3. Права и защита файлов:
    sudo find /var/www/example.com -type d -exec chmod 755 {} \;
    sudo find /var/www/example.com -type f -exec chmod 644 {} \;
    sudo chmod 640 /var/www/example.com/wp-config.php
    Добавьте в wp-config.php: define('DISALLOW_FILE_EDIT', true);
  4. Уменьшите поверхность атаки: заблокируйте xmlrpc.php на веб-сервере, если не используете, ограничьте попытки входа (см. защиту от brute-force), полностью удалите неактивные темы/плагины.
  5. Обнаружение: поставьте Wordfence или сканер на базе WPScan и смотрите auth-логи на сервере; еженедельный wp core verify-checksums ловит изменённые файлы ядра.

Типичные проблемы

  • «Защищённый» сайт на непропатченном сервере: ОС тоже требует обновлений — unattended-upgrades закрывает security-патчи на Ubuntu/Debian.
  • Nulled/пиратские темы: самый распространённый источник малвари — никогда их не ставьте.
  • Слишком жёсткие права ломают обновления: если WordPress не может писать в wp-content, падают обновления и загрузки — дерево должно принадлежать пользователю веб-сервера.

Когда обращаться в поддержку

Подозреваете активный взлом (дефейс, спам-страницы, аномалии трафика)? Сделайте снимок текущего состояния для форензики и откройте тикет — команда поможет на уровне платформы (например, сетевая изоляция), пока вы чистите приложение.

Частые вопросы

Как чаще всего взламывают сайты на WordPress?

Через устаревшие плагины и темы с известными уязвимостями, а дальше — слабые или повторяющиеся пароли. Регулярные обновления и включённая 2FA убирают два самых больших вектора атак.

Нужен ли security-плагин на защищённом VPS?

Да — укрепление сервера защищает машину, а security-плагин следит за уровнем приложения: злоупотребления логином, изменения файлов и известно уязвимые компоненты внутри самого WordPress.

Какие права на файлы должен использовать WordPress?

Директории 755, файлы 644, wp-config.php 640, всё во владении пользователя веб-сервера (www-data). Никогда не ставьте 777 — это позволяет любому процессу на сервере писать в ваш код.

Похожие статьи

Нужна помощь? Связаться с поддержкой Cloud2Y →

Помог ли вам данный ответ? 0 Пользователи нашли это полезным (0 голосов)