Защита сайта от взлома и вирусов в 2026: как проверить и обезопасить
Как понять, что сайт взломан или заражён, через что чаще всего ломают WordPress, и как проверить сайт на уязвимости и вирусы за минуту. Пошаговый чеклист защиты + бесплатный сканер.
Каждую минуту в мире взламывают десятки сайтов. Большинство владельцев узнаёт об этом последними — когда сайт уже помечен как «опасный» в Google, письма улетают в спам, а на страницах появляются чужие ссылки на казино и аптеки. По разным оценкам, до 40% всех сайтов в интернете работают на WordPress, и именно они — цель №1 для автоматических атак. В этом руководстве разберём, через что ломают сайты, как понять, что вы уже заражены, и как проверить и защитить сайт за несколько минут.
Почему сайты взламывают — и почему WordPress цель №1
Взлом сайта почти всегда автоматический. Боты круглосуточно сканируют интернет и ищут известные уязвимости: старый плагин с дырой, забытый файл .env с паролями, включённый xmlrpc.php, слабый пароль администратора. Как только совпадение найдено — сайт заражают без участия человека.
WordPress страдает чаще других по трём причинам:
- Плагины и темы. На типичном сайте их 15–30, и каждый — потенциальная дыра. Достаточно одного необновлённого плагина.
- Массовость. Одна уязвимость в популярном плагине = миллионы уязвимых сайтов, которые выгодно атаковать «оптом».
- Заброшенность. Сайт сделали и забыли: обновления не ставятся, бэкапов нет, за безопасностью никто не следит.
7 признаков, что ваш сайт уже заражён
Заражение редко видно с первого взгляда — вредоносный код специально прячется. Насторожитесь, если заметили хотя бы одно:
- SEO-спам в поиске. В Google по вашему сайту показываются страницы про казино, займы, реплики или «виагру», которых вы не создавали.
- Редиректы. Сайт перекидывает посетителей (особенно с мобильных или из поиска) на чужой ресурс.
- Предупреждение Google. «Этот сайт может нанести вред вашему компьютеру» или пометка в браузере.
- Письма уходят в спам. Домен попал в чёрные списки из-за рассылки спама со взломанного сайта.
- Новые администраторы. В панели появились пользователи, которых вы не создавали.
- Падение позиций и трафика. Резкое проседание в поиске без видимых причин.
- Незнакомые файлы. В корне сайта или в папке загрузок появились странные
.php-файлы.
Через что чаще всего взламывают
Понимание типичных «дыр» помогает закрыть 90% рисков. Вот главные векторы:
1. Устаревшие плагины, темы и версия CMS
Самая частая причина. Для тысяч плагинов есть публично известные уязвимости (CVE) с готовыми эксплойтами. Отдельная беда — плагины, удалённые из каталога WordPress.org за неисправленную дыру: они больше не получают обновлений, но остаются на сайтах.
2. Слабые заголовки безопасности и настройки сервера
Отсутствие HSTS, Content-Security-Policy, X-Frame-Options и защиты cookie открывает дорогу перехвату сессий, кликджекингу и XSS.
3. Открытые служебные файлы
Доступные извне .git, .env, резервные копии (backup.sql, wp-config.php.bak), phpinfo.php и облачные ключи (.aws/credentials) — это готовая инструкция для взлома.
4. Слабые пароли, стандартный логин admin и открытый XML-RPC
Логин admin + слабый пароль + включённый xmlrpc.php = сайт подберут за часы. XML-RPC ещё и используют для DDoS-усиления.
5. Инъекции, XSS и SSRF
Уязвимости в формах и параметрах позволяют внедрять код, красть данные и обращаться к внутренним сервисам.
Как проверить сайт на уязвимости и вирусы
Проверка бывает двух видов, и для полной картины нужны обе:
| Тип | Что видит | Что НЕ видит |
|---|---|---|
| Внешняя (снаружи) | Уязвимости, которые видит злоумышленник: заголовки, TLS, открытые файлы, CVE плагинов, инъекции, SEO-спам | Спрятанные бэкдоры и вирусы в файлах и базе данных |
| Внутренняя (с сервера) | Веб-шеллы, бэкдоры, вредоносный код в файлах и БД, целостность ядра CMS | — |
Провести обе проверки можно бесплатно и за минуту с помощью PromoPilot Shield — сканера безопасности сайта. Он делает более 40 проверок по методологии OWASP, безопасно и без эксплуатации уязвимостей, и выдаёт понятный вердикт: «Чисто», «Есть уязвимости» или «Заражён».
Пошаговый чеклист защиты сайта
Даже базовые меры закрывают большинство автоматических атак. Пройдитесь по списку:
- HTTPS + HSTS. Весь трафик по HTTPS, заголовок Strict-Transport-Security включён.
- Обновления. CMS, плагины и темы — всегда актуальных версий. Удалите неиспользуемые.
- Сильные пароли + 2FA. Несловарный логин администратора (не
admin), двухфакторная аутентификация, лимит попыток входа. - Заголовки безопасности. CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy.
- Закройте служебные файлы.
.git,.env, бэкапы,phpinfo, листинги каталогов — запретите доступ на веб-сервере. - Права файлов. Файлы 0644, каталоги 0755,
wp-config.php0640. Никаких 777. - Почта. Настройте SPF, DKIM и DMARC, чтобы от вашего имени не рассылали спам.
- Бэкапы. Автоматические резервные копии в отдельном хранилище + проверка восстановления.
- WAF / защита. Cloudflare или аналог перед сайтом.
- Мониторинг. Регулярные пересканы и алерты о новых угрозах.
PromoPilot Shield: проверить и защитить за минуту
PromoPilot Shield закрывает всю цепочку — от «узнать, что не так» до «исправить». Работает с WordPress, Joomla, OpenCart и самописными сайтами.
- 40+ проверок OWASP — заголовки, TLS, открытые файлы, CMS-уязвимости (1600+ CVE), SSRF/инъекции, SEO-спам, утечки ключей, чёрные списки.
- Серверный агент — заходит внутрь и ищет веб-шеллы, бэкдоры и вредоносный код в файлах и базе, проверяет целостность ядра CMS. Работает только на чтение и ничего не меняет.
- Понятный вердикт + ИИ-отчёт — оценка A–F, объяснение простым языком и пошаговый план устранения.
- Авто-исправление — готовый
.htaccessили nginx-сниппет закрывает проблемы конфигурации сразу. - Мониторинг — регулярные пересканы и алерты на email и в Telegram, когда появляется новая угроза.
🛡️ Проверить свой сайт бесплатно
Частые вопросы
Как понять, что сайт заражён вирусом?
Главные признаки: спам-страницы вашего сайта в поиске, редиректы на чужие ресурсы, предупреждение Google, письма в спаме, новые администраторы и незнакомые .php-файлы. Точный ответ даёт проверка изнутри — серверный агент находит спрятанный вредоносный код.
Безопасно ли сканирование для сайта?
Да. Проверка выполняется методом безопасного неразрушающего анализа — без эксплуатации уязвимостей. Серверный агент работает только на чтение и ничего не изменяет.
Чем внешняя проверка отличается от проверки сервера?
Внешняя видит уязвимости, доступные злоумышленнику снаружи. Проверка сервера (агент) находит уже проникшую заразу — бэкдоры и вирусы в файлах и базе, которые снаружи не видны. Для ответа «не заражён ли я» нужна именно она.
Что делать, если сайт уже взломали?
Смените все пароли, снимите сайт с публикации или включите режим обслуживания, найдите и удалите вредоносные файлы и инъекции в БД, обновите CMS и плагины, восстановите чистый бэкап и закройте исходную дыру. Shield покажет, что именно чистить, а наши специалисты помогут с очисткой.
Сколько стоит проверка?
Быстрая проверка бесплатна. Полный отчёт с CVSS и планом устранения — от $19, комплексный аудит с серверным агентом — $49.