Часто слышу это, когда рассказываю про самую популярную CMS в мире потенциальным клиентам. 🙄
При этом за 20 лет работы с WP видел всего 3 взлома среди сотен проектов. Причины банальны:
🔒 Один раз клиент поставил пароль 12345 .
📦 Другой раз установил пиратский плагин.
🔄 Ну и финал — отсутствие обновлений на протяжении длительного времени (это уже был один из моих сайтов).
Кстати, большая часть взломов происходит именно из-за того, что пользователи не устанавливают обновления регулярно. А WP часто ломается потому, что она самая популярная система. Но если:
✅ Обновляться,
✅ Не ставить пиратские плагины,
✅ Не использовать примитивные пароли,
— то бояться нечего!
История одного инцидента
И вот мне приходит письмо от хостинга Timeweb , что мои сайты создают нагрузку на аккаунт, и весь аккаунт будет отключен. Нормальное такое заявление, учитывая, что хостинг оплачен на 3 года, а на аккаунте 35 сайтов. 😅
Да, у меня больше 100 своих сайтов для SEO-экспериментов, и естественно они расположены на разных хостингах и VPS. Я даже делал собственный веб-сервер из игрового ноутбука. Но из-за ботов пришлось отказаться от этой идеи — часто он стал гудеть 🔊.
Так вот, начинаю разбираться, что не так с нагрузкой. Первым делом проверяю трафик через Cloudflare — все нормально, никакого всплеска нет. Пишу в техподдержку (ТП), чтобы они сказали, откуда именно нагрузка, ведь нормального графика с распределением по сайтам у них нет. Причем я несколько раз писал предложение об этом, люди лайкали, но его каждый раз выкидывают. 🤷♂️
И вот ТП говорит, что у меня взломан сайт. Ну ок, думаю, не обновился вовремя, так как тут сайты далеко не первого эшелона. Лезу смотреть источник проблемы.
Выясняется, что сайт реально заражен, но у меня нет прав на изменение файлов, хотя владелец указан верно. А это уже как будто говорит, что взломан сервер, а не сайт. Лезу дальше и вижу, что у всех сайтов рядом с папкой public_html лежит вирус, и все 35 файлов созданы в одну и ту же минуту.
Вопросы к хостингу
Ну что ж, даже если это не взлом сервера (хотя я думаю, что всё-таки сервера), то это всё равно не взлом 35 сайтов . Вопрос: как через один сайт хакер пролез ко всем? Спрашиваю в ТП: “Сайты не изолированы что ли?” И оказывается, что да — не изолированы. А это значит, что при взломе одного, проблема могут быть у всех. Серьёзно?! Вы там точно хостинг? 😡
Пытаюсь откатить резервную копию всех сайтов — она не работает. Приходит письмо, что всё готово — открываю, файлы без изменений. Пишу опять в ТП, и что они делают? Удаляют все файлы и восстанавливают из бэкапа. Это тоже не так должно работать…
Мораль сей басни
Экономия на хостинге 200 рублей в месяц привела к куче мороки, с которой уже много лет как нормальные хостинги всё решили — просто делают изолированные сайты.
Еще одно важное правило для безопасности WordPress
Так что вот ещё одно правило для того, чтобы WordPress не взламывали – выбирайте нормальный хостинг.
✨Какие у вас истории о взломах сайтов? Расскажите в комментариях! 🤔
