[![Как защитить сайт на WordPress от взлома 1](https://coma.lv/wp-content/uploads/2015/11/Gemini_Generated_Image_tow9dwtow9dwtow9-2000x800-1.webp)](https://coma.lv/wp-content/uploads/2015/11/Gemini_Generated_Image_tow9dwtow9dwtow9-2000x800-1-1030x412.webp)

# Как защитить сайт на WordPress от взлома

Nov 27, 2015/by [Vadim Pavlovich](https://coma.lv/ru/author/djcoma/)

Из за популярности Вордпресса этот движок и сайты сделанные на нём становятся целью хакеров и ботов. С годами и ростом популярностью Вордпресса сложилось мнение, что этот движок ненадёжный и легко-взламываемый. Это ошибочное мнение, так как почти все взломы связаны с ошибками и неопытностью разработчиков при создании и настройке сайта.

Я расскажу вам о техниках и плагинах, которыми я пользуюсь при [разработке сайтов](https://coma.lv/), и которые помогут обезопасить ваш сайт от любых попыток взлома.

## Страница логина

 Блокируйте повторные, безуспешные попытки входа в админку ([Login Lockdown](https://wordpress.org/plugins/login-lockdown/) or [iThemes Security](https://wordpress.org/plugins/better-wp-security/))
 Активируйте двухуровневую аутенификацию ([Google Authenticator for WordPress](https://wordpress.org/plugins/wp-google-authenticator/))
 Вместо логина используйте адрес почты ([WP Email Login](https://wordpress.org/plugins/wp-email-login/))
 Измените ссылку страницы входа в админку ([iThemes Security](https://wordpress.org/plugins/better-wp-security/) или в файле .htaccess)
 Уберите линки на вход в админку с фронтэнда сайта. Часто этот линк есть в виджете Мета
 Используйте сложный пароль состоящий из заглавных, прописных, цифр и хотя бы одного специального знака ([password generator](https://passwordsgenerator.net/) или [secure password generator](https://ru.vpnmentor.com/tools/secure-password-generator/))
 Иногда меняйте пароль
 Не указывайте на странице логина что конкретно пользователь ввёл неправильно ([мануал](https://gist.github.com/zergiocosta/72f87176b236ed0c6e13))

## Административная панель

 Защитите паролем папку wp-admin с помощью .htaccess ([оставьте только необходимые файлы](https://gist.github.com/rafaelfunchal/f9a41ea72d80600d753a))
 Регулярно обновляйте WordPress
 Не используйте слово admin при создании аккаунта. Если у вас есть такой аккаунт, создайте новый аккаунт с правами админа и удалите старый
 Создайте аккаунт с правами Editor и используйте его для публикации контента
 Установите SSL сертификат
 Установите плагин, который отслеживает изменения в файлах ([WP Security Scan](https://wordpress.org/plugins/wp-security-scan/), [Wordfence](https://wordpress.org/plugins/wordfence/) или [iThemes Security](https://wordpress.org/plugins/better-wp-security/))
 Сканируйте сайт на наличие вирусов и дыр безопасности

## Шаблоны

 Обновляйте шаблон регулярно
 Удалите шаблоны, которые не используете
 Скачивайте шаблоны только из надёжных источников ([ThemeForest](https://themeforest.net/category/wordpress), [ElegantThemes](https://www.elegantthemes.com/))
 Удалите версию WordPress из кода ([мануал](https://www.wpbeginner.com/wp-tutorials/the-right-way-to-remove-wordpress-version-number/))

## Плагины

 Обновляйте все плагины
 Удалите плагины, которые не используете
 Скачивайте плагины из надёжных источников
 Заменяйте плагины, которые слишком долго не обновлялись на более свежие альтернативы
 Не устанавливайте слишком много плагинов

## База данных

 Измените префикс базы, используемый по умолчанию ([мануал](https://www.maketecheasier.com/the-safe-way-to-change-your-wordpress-database-table-prefix))
 Сделайте расписание регулярных бэкапов ([Updraft Plus](https://wordpress.org/plugins/updraftplus/), [WP DB Backup](https://wordpress.org/plugins/wp-db-backup/))
 Используйте очень надёжный пароль для базы данных при её создании ([password generator](https://passwordsgenerator.net/))

## Провайдер

 Используйте надёжную компанию
 Подключайтесь к серверу через SFTP или SSH для закачки файлов
 Установите права записи папок на 755 и файлов на 644 ([рекомендации Кодекса](https://codex.wordpress.org/Hardening_WordPress#File_Permissions))
 Убедитесь, что никто не имеет доступа к wp-config.php
 Удалите license.txt, wp-config-sample.php, и readme.html
 Запретите редактирование файлов через wp-config.php добавив строку:define('DISALLOW_FILE_EDIT',true);
 Запретите просмотр директорий с помощию этого кода в .htaccess: Options All -Indexes

---

*Наша специальность — разработка и поддержка сайтов на WordPress. Контакты для бесплатной консультации — [vadim@coma.lv](mailto:vadim@coma.lv), [+371 29394520](tel:+37129394520)*

---
