Стаття 17.07.2026 9

Захист сайту від зламу та вірусів у 2026: як перевірити й убезпечити

Як зрозуміти, що сайт зламано чи заражено, через що найчастіше ламають WordPress і як перевірити сайт на вразливості та віруси за хвилину. Покроковий чекліст захисту + безкоштовний сканер.

Захист сайту від зламу та вірусів у 2026: як перевірити й убезпечити

Щохвилини у світі зламують десятки сайтів. Більшість власників дізнаються про це останніми — коли сайт уже позначено як «небезпечний» у Google, листи летять у спам, а на сторінках з'являються чужі посилання на казино та аптеки. За різними оцінками, до 40% усіх сайтів працюють на WordPress, і саме вони — ціль №1 для автоматичних атак. У цьому посібнику розберемо, через що зламують сайти, як зрозуміти, що ви вже заражені, і як перевірити та захистити сайт за кілька хвилин.

💡 Коротко: більшість зламів стається не через «геніальних хакерів», а через застарілі плагіни, слабкі паролі та відкриті службові файли. Усе це знаходить автоматична перевірка — і закривається за один вечір.

Чому сайти зламують — і чому WordPress ціль №1

Злам сайту майже завжди автоматичний. Боти цілодобово сканують інтернет і шукають відомі вразливості: старий плагін із дірою, забутий файл .env з паролями, увімкнений xmlrpc.php, слабкий пароль адміністратора. Щойно збіг знайдено — сайт заражають без участі людини.

WordPress страждає частіше з трьох причин:

  • Плагіни й теми. На типовому сайті їх 15–30, і кожен — потенційна діра. Досить одного неоновленого плагіна.
  • Масовість. Одна вразливість у популярному плагіні = мільйони вразливих сайтів, які вигідно атакувати «оптом».
  • Занедбаність. Сайт зробили й забули: оновлення не ставляться, резервних копій немає, за безпекою ніхто не стежить.

7 ознак, що ваш сайт уже заражений

Зараження рідко видно з першого погляду — шкідливий код навмисно ховається. Насторожтеся, якщо помітили хоча б одне:

  1. SEO-спам у пошуку. У Google за вашим сайтом показуються сторінки про казино, позики, репліки чи «віагру», яких ви не створювали.
  2. Редиректи. Сайт перекидає відвідувачів (особливо з мобільних чи з пошуку) на чужий ресурс.
  3. Попередження Google. «Цей сайт може завдати шкоди вашому комп'ютеру» або позначка у браузері.
  4. Листи йдуть у спам. Домен потрапив у чорні списки через розсилку спаму зі зламаного сайту.
  5. Нові адміністратори. У панелі з'явилися користувачі, яких ви не створювали.
  6. Падіння позицій і трафіку. Різке просідання в пошуку без видимих причин.
  7. Незнайомі файли. У корені сайту чи в папці завантажень з'явилися дивні .php-файли.

Через що найчастіше зламують

Розуміння типових «дір» допомагає закрити 90% ризиків. Ось головні вектори:

1. Застарілі плагіни, теми та версія CMS

Найчастіша причина. Для тисяч плагінів є публічно відомі вразливості (CVE) з готовими експлойтами. Окрема біда — плагіни, вилучені з каталогу WordPress.org через невиправлену діру: вони більше не отримують оновлень, але лишаються на сайтах.

2. Слабкі заголовки безпеки та налаштування сервера

Відсутність HSTS, Content-Security-Policy, X-Frame-Options і захисту cookie відкриває шлях до перехоплення сесій, кліктжекінгу та XSS.

3. Відкриті службові файли

Доступні ззовні .git, .env, резервні копії (backup.sql, wp-config.php.bak), phpinfo.php та хмарні ключі (.aws/credentials) — це готова інструкція для зламу.

4. Слабкі паролі, стандартний логін admin і відкритий XML-RPC

Логін admin + слабкий пароль + увімкнений xmlrpc.php = сайт підберуть за години. XML-RPC ще й використовують для DDoS-підсилення.

5. Ін'єкції, XSS і SSRF

Вразливості у формах і параметрах дозволяють впроваджувати код, красти дані та звертатися до внутрішніх сервісів.

Як перевірити сайт на вразливості та віруси

Перевірка буває двох видів, і для повної картини потрібні обидві:

ТипЩо бачитьЩо НЕ бачить
Зовнішня (ззовні)Вразливості, які бачить зловмисник: заголовки, TLS, відкриті файли, CVE плагінів, ін'єкції, SEO-спамПриховані бекдори та віруси у файлах і базі даних
Внутрішня (з сервера)Веб-шели, бекдори, шкідливий код у файлах і БД, цілісність ядра CMS
🛡️ Важливо: зовнішній сканер фізично не може побачити прихований бекдор — він не має доступу до файлів сервера. Тому питання «чи не заражений я?» вирішується лише перевіркою зсередини.

Провести обидві перевірки можна безкоштовно й за хвилину за допомогою PromoPilot Shield — сканера безпеки сайту. Він робить понад 40 перевірок за методологією OWASP, безпечно й без експлуатації вразливостей, і видає зрозумілий вердикт: «Чисто», «Є вразливості» чи «Заражено».

Покроковий чекліст захисту сайту

Навіть базові заходи закривають більшість автоматичних атак. Пройдіться списком:

  • HTTPS + HSTS. Увесь трафік по HTTPS, заголовок Strict-Transport-Security увімкнено.
  • Оновлення. CMS, плагіни й теми — завжди актуальних версій. Видаліть невикористовувані.
  • Сильні паролі + 2FA. Несловниковий логін адміністратора (не admin), двофакторна автентифікація, ліміт спроб входу.
  • Заголовки безпеки. CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy.
  • Закрийте службові файли. .git, .env, бекапи, phpinfo, лістинги каталогів — забороніть доступ на вебсервері.
  • Права файлів. Файли 0644, каталоги 0755, wp-config.php 0640. Жодних 777.
  • Пошта. Налаштуйте SPF, DKIM і DMARC, щоб від вашого імені не розсилали спам.
  • Бекапи. Автоматичні резервні копії в окремому сховищі + перевірка відновлення.
  • WAF / захист. Cloudflare або аналог перед сайтом.
  • Моніторинг. Регулярні пересканування й алерти про нові загрози.

PromoPilot Shield: перевірити та захистити за хвилину

PromoPilot Shield закриває весь ланцюг — від «дізнатися, що не так» до «виправити». Працює з WordPress, Joomla, OpenCart і самописними сайтами.

  • 40+ перевірок OWASP — заголовки, TLS, відкриті файли, CMS-вразливості (1600+ CVE), SSRF/ін'єкції, SEO-спам, витоки ключів, чорні списки.
  • Серверний агент — заходить усередину й шукає веб-шели, бекдори та шкідливий код у файлах і базі, перевіряє цілісність ядра CMS. Працює лише на читання й нічого не змінює.
  • Зрозумілий вердикт + ШІ-звіт — оцінка A–F, пояснення простою мовою й покроковий план усунення.
  • Авто-виправлення — готовий .htaccess чи nginx-сніпет закриває проблеми конфігурації одразу.
  • Моніторинг — регулярні пересканування й алерти на email і в Telegram, коли з'являється нова загроза.
Тарифи: швидка перевірка — безкоштовно й без реєстрації. Глибокий скан — від $19. Комплексний аудит (зовнішні перевірки + серверний агент проти заражень) — $49. Оплата зі спільного балансу, є підписка на моніторинг.

🛡️ Перевірити свій сайт безкоштовно

Часті запитання

Як зрозуміти, що сайт заражений вірусом?

Головні ознаки: спам-сторінки вашого сайту в пошуку, редиректи на чужі ресурси, попередження Google, листи у спамі, нові адміністратори та незнайомі .php-файли. Точну відповідь дає перевірка зсередини — серверний агент знаходить прихований шкідливий код.

Чи безпечне сканування для сайту?

Так. Перевірка виконується методом безпечного неруйнівного аналізу — без експлуатації вразливостей. Серверний агент працює лише на читання й нічого не змінює.

Чим зовнішня перевірка відрізняється від перевірки сервера?

Зовнішня бачить вразливості, доступні зловмиснику ззовні. Перевірка сервера (агент) знаходить уже проникле зараження — бекдори та віруси у файлах і базі, які ззовні не видно.

Що робити, якщо сайт уже зламали?

Змініть усі паролі, зніміть сайт з публікації або увімкніть режим обслуговування, знайдіть і видаліть шкідливі файли та ін'єкції в БД, оновіть CMS і плагіни, відновіть чистий бекап і закрийте початкову діру.

Скільки коштує перевірка?

Швидка перевірка безкоштовна. Повний звіт із CVSS і планом усунення — від $19, комплексний аудит із серверним агентом — $49.

Поділитися:
Каскадний лінкбілдинг

3 рівні посилань + крауд для максимального ефекту. Спробуйте безкоштовно!

Спробувати безкоштовно
Бонус $30 при реєстрації

Почніть просування сайту вже зараз — бонус нараховується автоматично

Отримати бонус
SEO-інструменти
Як працюють каскади
L1 Статті на трастових майданчиках з DR 30–70
L2 Підсилення L1 посиланнями з блогів та Web 2.0
L3 Індексація та підтримка через профілі та коментарі
C Крауд-посилання для природного профілю
Докладніше
Зміст