1,2 миллиона сайтов WordPress были взломаны – что нужно знать каждому владельцу сайта о безопасности


Безопасность WordPress важна!

🇺🇸 A massive supply chain attack just hit over 1.2 million WordPress websites, and the lessons are loud and clear: even deactivated plugins can leave you wide open. If you run a site (or host them for clients), this is your wake-up call to tighten up security before the next breach.

🔥 The attack targeted three popular marketing plugins — OptinMonster, TrustPulse, and PushEngage. Hackers didn’t hit the plugins directly. They compromised external scripts these plugins loaded. When an admin logged in, the malicious code got full administrator access.

🛡️ Attackers weren’t just messing around — they installed hidden backdoors for long-term control:

  • Скрытые учетные записи администратора (например, Developer_api1 или wpsecurebot)
  • Вредоносное ПО скрыто на панели управления
  • SEO-спам, фейковые обновления браузера и даже криптомайнеры
See also HostRite PrestaShop Web Hosting — Great for Building Your Own Online Store

Вывод: удалить или деактивировать плагин недостаточно. Если он когда-либо был установлен, тщательно отсканируйте его.

Как проверить и очистить ваш сайт WordPress

  • Просмотрите учетные записи администраторов. Не доверяйте только странице «Пользователи». Проверьте таблицу базы данных wp_users (или используйте WP-CLI) на наличие неизвестных администраторов.
  • Проверьте папки плагинов. Найдите в wp-content/plugins/ и wp-content/mu-plugins/ что-нибудь подозрительное.
  • Изменить все — сбросьте все пароли администратора, заново создайте соли, обновите пароли базы данных и поменяйте ключи API.

Интеллектуальная безопасность в будущем

  • Полностью удалить неиспользуемые плагины и темы — отключено ≠ безопасно.
  • Используйте надежный плагин журнала активности (например, WP Activity Log) для отслеживания изменений.
  • Добавьте двухфакторную аутентификацию и защиту от перебора.
  • Постоянно обновляйте все и регулярно выполняйте сканирование на наличие вредоносных программ.
See also What Real Cloud Web Hosting Actually Means (And Why Most “Cloud” Plans Are Marketing Hype)

🇺🇸 America-first take: In a digital world full of threats, real security comes from ownership and vigilance — not trusting third-party scripts or “set it and forget it” plugins. Self-hosted WordPress on reliable hosting (with server-level protections) gives you the control you need to protect your business and data.

Хостинг-провайдеры, такие как HostRite, добавляют дополнительные уровни (изоляция Jail Host, ежедневное резервное копирование, блокировка на уровне сервера), но владелец сайта все равно должен внести свой вклад.

Что вы думаете? Сталкивались с чем-то подобным или получили полезные советы по безопасности для пользователей WordPress? Поделитесь ниже!

https://hostrite.net/

0 0 votes
Рейтинг статьи
Подписаться
Уведомить о
guest
0 комментариев
Самый старый
Newest Most Voted
wpDiscuz
0
0
Буду рад вашим мыслям, пожалуйста, прокомментируйте.x
()
x
| Reply