Хакнат WordPress сайт:
превенция и първа помощ
Обажда се клиент: „сайтът пренасочва към някакви хапчета“ или „Google показва предупреждение, че сайтът е опасен“. Почти винаги следва един и същ въпрос — „защо точно нас?“. Отговорът е неприятен: никой не е избирал вас. Ботове обхождат интернет денонощно и пробват известни дупки. Ето как се предотвратява това и какво се прави, ако вече е станало.
Как всъщност влизат
Хакването на обикновен бизнес сайт рядко е насочена атака. В огромната част от случаите входната точка е една от три:
Необновен компонент. Плъгин или тема с известна уязвимост, за която отдавна има поправка — но сайтът не е обновяван от година. Ботовете сканират точно за това. Слаба или изтекла парола. Администраторски акаунт с проста парола, или парола, изтекла при пробив на съвсем друг сайт, където сте ползвали същата. Изоставен акаунт. Бивш служител, стар изпълнител, тестов потребител с администраторски права, за когото всички са забравили.
Общото между трите е, че се предотвратяват с рутина, а не със скъпи инструменти.
Превенцията: шест неща, които вършат работа
Редовни ъпдейти
Ядро, тема и плъгини — с бекъп преди всяка промяна. Това е най-скучната и най-ефективната мярка от целия списък.
Силни пароли и 2FA
Уникална парола за всеки акаунт плюс двуфакторно потвърждение за администраторите. Спира всички атаки с познати пароли.
Чисти потребители
Администратори само тези, които наистина трябва. Редакторът няма нужда от пълни права, а напусналите — от никакви.
По-малко плъгини
Всеки неизползван плъгин е допълнителна врата. Деактивираните също — изтривайте ги, не ги оставяйте „за всеки случай“.
Външни бекъпи
Ежедневни, съхранявани извън сървъра на сайта. Бекъп на същия сървър при сериозен пробив е безполезен.
Защитна стена и лимит на опитите
Ограничаване на неуспешните влизания и базов WAF спират автоматизираните атаки още на вратата.
Всичко изброено е част от абонаментната поддръжка — не защото звучи добре в оферта, а защото това е работата, която пречи на телефонното обаждане в неделя.
Как да разпознаете, че сайтът е компрометиран
Не всички пробиви са очевидни. Понякога сайтът изглежда нормално за вас, а показва друго на посетителите от Google. Симптомите, които трябва да ви разтревожат:
Пренасочване към чужди сайтове (често само при идване от търсачка или само на мобилно). Странни нови страници, които не сте създавали — обикновено на латиница, с чужди теми. Предупреждение в браузъра или писмо от Search Console за „подозрително съдържание“. Непознат администраторски акаунт. Рязък спад в трафика без друго обяснение. Сайт, който изведнъж е станал много бавен. Изходящ спам от вашия домейн.
Ако вече се е случило: първите стъпки
Редът има значение — паниката обикновено влошава нещата.
1. Не трийте нищо веднага. Направете пълно копие на сайта и базата в текущото им състояние. То е нужно, за да се проследи как е влязъл нападателят — иначе рискувате да почистите следствието и да оставите причината.
2. Изолирайте. Пуснете сайта в режим на поддръжка или го свалете временно. Всеки час онлайн с компрометирано съдържание трупа щети върху репутацията в Google.
3. Сменете всички достъпи. Пароли за хостинг, FTP/SSH, база данни, всички администраторски акаунти. При WordPress се сменят и ключовете за сигурност в конфигурацията — така всички отворени сесии падат, включително тези на нападателя.
4. Намерете входната точка. Логовете на сървъра и датите на променените файлове показват много. Без този етап почистването е временно — ще се върнат през същата врата.
5. Почистете и обновете. Ядрото и плъгините се преинсталират от чисти източници, а не се „кърпят“. Проверяват се и местата, където се крие зловреден код: качените файлове, теми, планираните задачи, потребителите.
6. Поискайте преразглеждане от Google. Ако сайтът е маркиран, след почистването се заявява проверка през Search Console. Възстановяването на доверието отнема дни, понякога седмици.
Възстановяването след пробив струва няколкократно повече от годишната поддръжка, която би го предотвратила. И това е само сметката в пари — репутацията пред клиентите се възстановява по-бавно.
Кога възстановяването от бекъп е решение и кога не е
Връщането от чист бекъп е най-бързият път — при условие че знаете от кога е чист. Ако пробивът е от преди месец, а бекъпите ви са от седмица, връщате заразена версия. Затова са важни и по-дълбоките точки във времето, и логовете, които показват кога е започнало.
Другата уговорка: възстановяването връща сайта, но не затваря дупката. Без ъпдейт на уязвимия компонент и смяна на достъпите ще сте отново там след дни.
Ролята на хостинга
Добрият хостинг не прави сайта неуязвим, но променя много: изолация между акаунтите (при споделен хостинг съсед с пробив не бива да ви засяга), ежедневни бекъпи с история назад, достъп до логове, сканиране на ниво сървър и поддръжка, която реагира. Ако избирате нов, вижте на какво да обърнете внимание — сигурността е от точките, които се пропускат заради цената.
Заключение
Почти всички пробиви при малкия бизнес минават през необновен компонент, слаба парола или забравен акаунт. Редовни ъпдейти с бекъп, 2FA, чисти потребители и външни копия — това е 90% от защитата. А ако вече се е случило: копие, изолация, смяна на достъпите, намиране на входа, чисто преинсталиране, преразглеждане от Google.
Съмнявате се, че нещо не е наред? Бързата ни проверка показва техническото състояние на сайта, а ако искате човек да го погледне сериозно — пишете ни. Правили сме достатъчно такива случаи, за да знаем къде да търсим.