Коротка відповідь: Пройдіть цей чекліст згори донизу — сервер, потім WordPress, потім звички. Кожен рядок посилається на повний гайд. Сайт, що закриває кожен пункт, недосяжний для автоматизованих атак, які ламають більшість інсталяцій WordPress.

Огляд

Це стисла, придатна для друку пара до захисту WordPress на VPS: усі пункти в одному місці, впорядковані за впливом. Використовуйте на кожному новому сайті та як квартальний аудит наявних.

Що потрібно мати

  • Root/sudo-доступ до VPS і адмін-доступ до WordPress.
  • Пів години на новий сайт; годину на аудит старого.

Покрокова інструкція

Рівень сервера (деталі: зміцнення VPS):

  • ☐ SSH лише за ключем, парольний вхід root вимкнений.
  • ☐ Фаєрвол активний — відкриті лише 22, 80, 443 (і порт панелі, обмежений по IP) (UFW).
  • ☐ Автоматичні security-оновлення увімкнені (unattended-upgrades).
  • ☐ fail2ban працює для SSH і логінів WordPress (налаштування).

Рівень WordPress:

  • ☐ Ядро, теми, плагіни актуальні; автооновлення для перевірених плагінів.
  • ☐ Жодних неактивних тем/плагінів; нічого nulled/піратського, ніколи.
  • ☐ Унікальні імена адмінів + сильні паролі + 2FA для всіх адмінів.
  • ☐ Права: директорії 755 / файли 644 / wp-config.php 640; заданий DISALLOW_FILE_EDIT.
  • xmlrpc.php заблокований, якщо не використовується; спроби входу обмежені.
  • ☐ Сканування security-плагіном (Wordfence чи подібний); заплановано wp core verify-checksums.
  • ☐ SSL дійсний і автопоновлюваний, HTTP редиректиться (гайд по SSL).

Звички:

  • Offsite-бекапи працюють і відновлення протестовано цього кварталу.
  • ☐ Оновлення тестуються на staging для критичних сайтів.
  • ☐ Адмін-акаунти переглядаються щокварталу; ті, хто пішов, видалені.

Типові проблеми

  • Чекліст пройдений раз і назавжди: дрейф реальний — поставте квартальний прохід у календар.
  • Все у застосунку, нічого на сервері: зміцнений WordPress на відкритому VPS все одно ламається через SSH чи панель.
  • Бекапи припущені, не перевірені: непротестований бекап — надія, а не контроль.

Коли звертатися в підтримку

Підозрюєте злом попри чекліст — дивні адмін-користувачі, незрозумілі файли, сплески трафіку? Збережіть докази та відкрийте тикет; команда допоможе на рівні платформи, поки ви лікуєте застосунок.

Часті запитання

Як часто проходити чекліст безпеки?

Повністю — на кожному новому сайті, далі щокварталу як аудит: права дрейфують, плагіни закидаються, а списки адмінів застарівають швидше, ніж очікує більшість власників.

Які три пункти списку найважливіші?

Оновлювати все, застосовувати 2FA із сильними унікальними паролями та мати перевірені offsite-бекапи — ця трійка нейтралізує або відкочує переважну більшість реальних атак.

Чи достатньо самого security-плагіна?

Ні — він покриває лише рівень застосунку. Без SSH-ключів, фаєрвола й оновлень ОС під ним сервер довкола WordPress лишається простішим шляхом усередину.

Схожі статті

Потрібна допомога? Звернутися в підтримку Cloud2Y →

Ця відповідь Вам допомогла? 0 Користувачі, які знайшли це корисним (0 Голосів)