Безпека WordPress залишається критичним питанням для власників сайтів у 2026 році. За даними дослідження Sucuri, понад 90% зламаних CMS-сайтів працюють саме на цій платформі. Причина не в уразливості самої системи, а в її популярності — WordPress керує 43% усіх сайтів в інтернеті, що робить його привабливою мішенню для хакерів.
Середня вартість відновлення зламаного сайту становить від $500 до $5000, не враховуючи втрачений трафік і репутаційні збитки. Проте більшість атак можна запобігти, дотримуючись перевірених практик захисту.
Оновлення ядра, тем і плагінів — перша лінія оборони
Застарілі компоненти відповідають за 39% усіх зломів WordPress-сайтів. Кожне оновлення виправляє виявлені вразливості, які зловмисники активно експлуатують.
WordPress 6.7, випущений у січні 2026 року, закрив 18 критичних уразливостей, включаючи SQL-ін’єкції та XSS-атаки. Сайти, які не оновилися протягом першого місяця, стали мішенями масових автоматизованих атак.
Автоматичні оновлення для мінорних версій увімкнені за замовчуванням, але великі релізи потребують ручного підтвердження. Багато адміністраторів відкладають це через побоювання несумісності з плагінами.
Стратегія безпечного оновлення
- Створити повну резервну копію перед кожним оновленням
- Тестувати оновлення на staging-версії сайту
- Перевіряти сумісність критичних плагінів на офіційному сайті розробника
- Оновлювати в порядку: ядро → теми → плагіни
- Видаляти неактивні плагіни та теми — вони теж мають вразливості
Статистика Wordfence показує: сайти з регулярними оновленнями (раз на тиждень) на 76% рідше стають жертвами зломів порівняно з тими, що оновлюються раз на квартал.
Надійні паролі та двофакторна автентифікація

Брутфорс-атаки на сторінку входу /wp-admin залишаються найпопулярнішим методом злому. За даними Jetpack, середній WordPress-сайт отримує 94 спроби підбору паролю щодня.
Пароль “admin123” можна зламати за 0,3 секунди. Навіть “WordPress2026!” зламується за 3 години за допомогою словникової атаки. Дійсно захищений пароль містить мінімум 16 символів: великі та малі літери, цифри, спецсимволи.
Двофакторна автентифікація збільшує захист на 99,9% навіть якщо пароль потрапив до зловмисників. У 2026 році це вже не опціональна функція, а стандарт захисту сайту.
Налаштування 2FA для WordPress
Плагін Wordfence Login Security встановлено на 4+ мільйонах сайтів. Він підтримує TOTP-коди (Google Authenticator, Authy), резервні коди та відновлення доступу через email.
Інші перевірені рішення:
- Two-Factor — легковажний плагін з підтримкою лише необхідних функцій
- WP 2FA — розширена версія з білими списками IP та налаштуванням для різних ролей
- Duo Security — корпоративне рішення для великих сайтів із декількома адміністраторами
Для команди адміністраторів критично важливо застосовувати 2FA для всіх облікових записів з правами редагування. Один незахищений акаунт автора може стати точкою входу для зловмисника.
Плагіни безпеки — комплексний захист одним рішенням
Спеціалізовані плагіни безпеки автоматизують десятки захисних механізмів, які вручну налаштувати складно або неможливо без технічних знань.
Wordfence Security лідирує на ринку з 5+ мільйонами активних встановлень. Firewall блокує 140 мільйонів атак щодня, а сканер перевіряє 65 000+ відомих вразливостей.
Безкоштовна версія включає:
- Веб-додатковий фаєрвол (WAF) на рівні PHP
- Сканер шкідливого коду та backdoors
- Блокування брутфорс-атак
- Моніторинг живого трафіку
- Сповіщення про підозрілу активність
Premium-версія ($119/рік) додає реальночасові оновлення правил фаєрвола, блокування по країнах, планування сканувань та двофакторну автентифікацію.
Sucuri Security спеціалізується на виявленні змін у файлах. Плагін фіксує хеші всіх критичних файлів і сповіщає про несанкціоновані модифікації — ознаку злому.
iThemes Security фокусується на загартуванні системи: змінює URL сторінки входу, обмежує спроби авторизації, примусово застосовує складні паролі, блокує редагування файлів через панель адміністратора.
Налаштування плагіна безпеки
Після встановлення Wordfence потрібно виконати кілька кроків:
- Запустити повне сканування сайту (займає 10-30 хвилин)
- Увімкнути “Extended Protection” для фаєрвола
- Налаштувати email-сповіщення про критичні події
- Встановити обмеження спроб входу: 3 спроби за 5 хвилин
- Додати власну IP-адресу до білого списку
- Увімкнути автоматичне блокування відомих шкідливих IP
Фаєрвол працює в режимі “Learning Mode” перші 7 днів, аналізуючи легітимний трафік. Після цього його переводять у режим захисту.
Зміна стандартних URL і прихованих даних

За замовчуванням WordPress “рекламує” себе: версія системи в мета-тегах, стандартний шлях до панелі адміністратора (/wp-admin), передбачуване розташування файлів.
Ці дані спрощують роботу зловмисникам. Знаючи версію WordPress, хакер перевіряє базу даних CVE на відомі вразливості для цієї версії та експлуатує їх.
Приховування версії WordPress
Додати в functions.php активної теми:
remove_action('wp_head', 'wp_generator');
Також видалити версію з RSS-стрічок та скриптів через додаткові фільтри. Плагін “Hide My WordPress” автоматизує цей процес.
Зміна URL входу в адмінпанель
Стандартна сторінка /wp-login.php отримує 90% усіх брутфорс-атак. Зміна URL на щось унікальне (наприклад, /secure-login-2026/) зменшує навантаження від ботів.
Плагін WPS Hide Login змінює адресу входу без модифікації файлів ядра. Після встановлення потрібно запам’ятати нову URL — інакше доведеться відновлювати доступ через FTP.
Вимкнення редагування файлів
Редактор тем і плагінів у панелі адміністратора зручний, але небезпечний. Якщо зловмисник отримає доступ до акаунту, він зможе вставити шкідливий код безпосередньо у файли.
Додати в wp-config.php:
define('DISALLOW_FILE_EDIT', true);
Після цього всі зміни в коді можливі лише через FTP або SSH — значно безпечніше.
Резервні копії — страховка від найгіршого сценарію
Навіть ідеальний захист сайту не гарантує абсолютну безпеку. Резервні копії забезпечують швидке відновлення після злому, серверного збою або помилки адміністратора.
Backup повинен містити:
- Базу даних (всі таблиці WordPress)
- Файли в директоріях /wp-content/ (теми, плагіни, завантаження)
- Файли конфігурації (wp-config.php, .htaccess)
Зберігати копії на тому ж сервері недостатньо — серверний збій знищить і сайт, і бекапи. Потрібне зовнішнє сховище: хмарні сервіси (Google Drive, Dropbox, Amazon S3) або віддалений сервер.
Автоматизація резервного копіювання
UpdraftPlus — найпопулярніше рішення з 3+ мільйонами встановлень. Безкоштовна версія підтримує автоматичні бекапи за розкладом, інтеграцію з Dropbox, Google Drive та відновлення в кілька кліків.
Рекомендована частота копіювання залежить від активності сайту:
- Блог з 1-2 публікаціями на тиждень — щотижневі бекапи
- Новинний портал — щоденні бекапи
- Інтернет-магазин — бекап після кожного замовлення або 2 рази на день
- Корпоративний сайт з рідкими оновленнями — 2 рази на місяць
BlogVault пропонує інкрементальні бекапи — копіюються лише змінені файли, економлячи пропускну здатність та місце. Сервіс зберігає версії за 90 днів, дозволяючи відкотитися до будь-якого моменту.
Duplicator спеціалізується на міграції сайтів, але чудово працює для бекапів. Створює архів сайту з інсталятором — зручно для перенесення на інший хостинг після злому.
Тестування відновлення
Резервна копія без перевірки відновлення — фальшива безпека. Щомісяця потрібно тестувати процес:
- Розгорнути копію на тестовому поддомені
- Перевірити працездатність основного функціоналу
- Виміряти час відновлення
Середній час відновлення з UpdraftPlus — 15-20 хвилин для сайту розміром 2 ГБ.
Моніторинг безпеки та реагування на інциденти
Швидке виявлення злому критично важливе. Більшість хакерів працюють непомітно: крадуть дані, впроваджують бекдори, використовують сервер для розсилки спаму.
Середній час виявлення компрометації WordPress-сайту — 197 днів за даними Ponemon Institute. За цей період шкоди завдається набагато більше, ніж при зломі, виявленому протягом години.
Ознаки зламаного сайту
- Різке падіння позицій у Google (Google бачить шкідливий контент)
- Попередження в Google Search Console про шкідливе ПЗ
- Невідомі облікові записи адміністраторів
- Нові файли в директоріях /wp-content/uploads/
- Несанкціоновані зміни в .htaccess або wp-config.php
- Підозрілі запити в базі даних
- Сповільнення сайту через майнінг криптовалюти
Плагіни безпеки сповіщають про більшість цих індикаторів, але адміністратор повинен регулярно перевіряти логи.
План реагування на злом
Якщо злом виявлено:
- Ізолювати сайт — перевести в режим обслуговування або тимчасово закрити
- Змінити всі паролі — WordPress, база даних, FTP, хостинг, email
- Видалити шкідливий код — використати сканери Wordfence або Sucuri
- Перевірити користувачів — видалити підозрілі акаунти
- Оновити все — ядро, теми, плагіни до останніх версій
- Відновити з резервної копії — якщо очищення неможливе
- Запросити перевірку в Google Search Console — після очищення
Для складних випадків потрібна допомога професіоналів. Сервіси Sucuri SiteCheck або Wordfence Response пропонують очищення від $200 до $2000 залежно від складності.
Безпека хостингу та SSL-сертифікати
Захист WordPress починається на рівні сервера. Дешевий shared-хостинг часто означає сусідство з сотнями інших сайтів на тому ж IP. Злом одного може компрометувати всі через cross-site contamination.
Хостинг-провайдери з фокусом на WordPress (WP Engine, Kinsta, Cloudways) пропонують:
- Автоматичні оновлення безпеки на рівні сервера
- Вбудовані фаєрволи та захист від DDoS
- Щоденні автоматичні бекапи
- Ізольоване середовище для кожного сайту
- Staging-версії для безпечного тестування
SSL-сертифікат (HTTPS) — обов’язковий стандарт 2026 року. Google понижує в пошуку сайти без HTTPS, а браузери показують попередження “Небезпечно”.
Let’s Encrypt надає безкоштовні SSL-сертифікати, які більшість хостингів встановлюють автоматично. Після активації HTTPS потрібно:
- Змінити адреси сайту в Налаштування → Загальні
- Налаштувати редирект з HTTP на HTTPS через .htaccess
- Оновити внутрішні посилання через плагін Better Search Replace
- Перевірити змішаний контент (mixed content warnings)
SSL захищає передачу даних між браузером користувача та сервером, включаючи паролі при вході в адмінпанель. Без нього ці дані передаються відкритим текстом.
Регулярний аудит безпеки виявляє потенційні проблеми до їх експлуатації. Використовуючи комбінацію описаних методів — оновлення, надійну автентифікацію, плагіни безпеки, бекапи, моніторинг та якісний хостинг — власник сайту створює багаторівневий захист. Кожен рівень компенсує можливі слабкості інших, роблячи успішний злом практично неможливим для більшості зловмисників.