
Безопасность WordPress важна!
🇺🇸 A massive supply chain attack just hit over 1.2 million WordPress websites, and the lessons are loud and clear: even deactivated plugins can leave you wide open. If you run a site (or host them for clients), this is your wake-up call to tighten up security before the next breach.
🔥 The attack targeted three popular marketing plugins — OptinMonster, TrustPulse, and PushEngage. Hackers didn’t hit the plugins directly. They compromised external scripts these plugins loaded. When an admin logged in, the malicious code got full administrator access.
🛡️ Attackers weren’t just messing around — they installed hidden backdoors for long-term control:
- Скрытые учетные записи администратора (например, Developer_api1 или wpsecurebot)
- Вредоносное ПО скрыто на панели управления
- SEO-спам, фейковые обновления браузера и даже криптомайнеры
Вывод: удалить или деактивировать плагин недостаточно. Если он когда-либо был установлен, тщательно отсканируйте его.
Как проверить и очистить ваш сайт WordPress
- Просмотрите учетные записи администраторов. Не доверяйте только странице «Пользователи». Проверьте таблицу базы данных wp_users (или используйте WP-CLI) на наличие неизвестных администраторов.
- Проверьте папки плагинов. Найдите в wp-content/plugins/ и wp-content/mu-plugins/ что-нибудь подозрительное.
- Изменить все — сбросьте все пароли администратора, заново создайте соли, обновите пароли базы данных и поменяйте ключи API.
Интеллектуальная безопасность в будущем
- Полностью удалить неиспользуемые плагины и темы — отключено ≠ безопасно.
- Используйте надежный плагин журнала активности (например, WP Activity Log) для отслеживания изменений.
- Добавьте двухфакторную аутентификацию и защиту от перебора.
- Постоянно обновляйте все и регулярно выполняйте сканирование на наличие вредоносных программ.
🇺🇸 America-first take: In a digital world full of threats, real security comes from ownership and vigilance — not trusting third-party scripts or “set it and forget it” plugins. Self-hosted WordPress on reliable hosting (with server-level protections) gives you the control you need to protect your business and data.
Хостинг-провайдеры, такие как HostRite, добавляют дополнительные уровни (изоляция Jail Host, ежедневное резервное копирование, блокировка на уровне сервера), но владелец сайта все равно должен внести свой вклад.
Что вы думаете? Сталкивались с чем-то подобным или получили полезные советы по безопасности для пользователей WordPress? Поделитесь ниже!
