Краткий ответ: Держите ядро, темы и плагины обновлёнными; используйте сильные уникальные пароли + 2FA; задайте правильные права на файлы (директории 755, файлы 644, wp-config.php 640); отключите встроенный редактор файлов; добавьте security-плагин (Wordfence или похожий) — и укрепите сам сервер, потому что на VPS WordPress защищён ровно настолько, насколько защищена машина под ним.
Обзор
Взломы WordPress в основном заходят через четыре двери: устаревшие плагины, слабые/повторяющиеся пароли, слабости на уровне хостинга и «nulled» темы. На VPS вы контролируете каждый слой, поэтому скромный чек-лист закрывает все четыре. Эта статья — практический разбор; сжатая версия живёт в чек-листе безопасности.
Что нужно иметь
- Серверная база сделана: SSH-ключи, файрвол, без парольного входа root — см. защиту VPS.
- Рабочий бэкап — безопасность без бэкапов это половина плана.
Пошаговая инструкция
- Обновляйте всё, где разумно — автоматически: минорные обновления ядра включены по умолчанию; для проверенных плагинов рассмотрите автообновления:
wp plugin auto-updates enable --all(сначала просмотрите, что у вас стоит). - Аккаунты: уникальные имена админов (не «admin»), сильные пароли, 2FA-плагин для всех администраторов, удаление неиспользуемых аккаунтов.
- Права и защита файлов:
Добавьте вsudo find /var/www/example.com -type d -exec chmod 755 {} \; sudo find /var/www/example.com -type f -exec chmod 644 {} \; sudo chmod 640 /var/www/example.com/wp-config.phpwp-config.php:define('DISALLOW_FILE_EDIT', true); - Уменьшите поверхность атаки: заблокируйте
xmlrpc.phpна веб-сервере, если не используете, ограничьте попытки входа (см. защиту от brute-force), полностью удалите неактивные темы/плагины. - Обнаружение: поставьте Wordfence или сканер на базе WPScan и смотрите auth-логи на сервере; еженедельный
wp core verify-checksumsловит изменённые файлы ядра.
Типичные проблемы
- «Защищённый» сайт на непропатченном сервере: ОС тоже требует обновлений —
unattended-upgradesзакрывает security-патчи на Ubuntu/Debian. - Nulled/пиратские темы: самый распространённый источник малвари — никогда их не ставьте.
- Слишком жёсткие права ломают обновления: если WordPress не может писать в wp-content, падают обновления и загрузки — дерево должно принадлежать пользователю веб-сервера.
Когда обращаться в поддержку
Подозреваете активный взлом (дефейс, спам-страницы, аномалии трафика)? Сделайте снимок текущего состояния для форензики и откройте тикет — команда поможет на уровне платформы (например, сетевая изоляция), пока вы чистите приложение.
Частые вопросы
Как чаще всего взламывают сайты на WordPress?
Через устаревшие плагины и темы с известными уязвимостями, а дальше — слабые или повторяющиеся пароли. Регулярные обновления и включённая 2FA убирают два самых больших вектора атак.
Нужен ли security-плагин на защищённом VPS?
Да — укрепление сервера защищает машину, а security-плагин следит за уровнем приложения: злоупотребления логином, изменения файлов и известно уязвимые компоненты внутри самого WordPress.
Какие права на файлы должен использовать WordPress?
Директории 755, файлы 644, wp-config.php 640, всё во владении пользователя веб-сервера (www-data). Никогда не ставьте 777 — это позволяет любому процессу на сервере писать в ваш код.
Похожие статьи
- Как защитить WordPress от brute-force атак
- Чек-лист безопасности WordPress
- Как защитить VPS после развёртывания
- Как настроить бэкапы WordPress
Нужна помощь? Связаться с поддержкой Cloud2Y →
