Telegram

Слабые пароли и лишние админы WordPress

Взлом WordPress часто начинается с угаданного пароля `admin` или учётки подрядчика, которую не отключили три года назад. После чистки сайта без смены паролей и аудита пользователей редирект возвращается — потому что вор всё ещё может войти.

Слабые пароли и лишние админы WordPress

Почему пароли — слабое звено

Брутфорс по `/wp-login.php` идёт круглосуточно на любом сайте. Логин `admin` и пароль из словаря — минуты до взлома.

Один пароль на хостинг, FTP, почту и WordPress — утечка с любой стороны открывает всё сразу.

Пароли в переписке и скриншотах «для быстрого доступа» попадают в почтовые ящики и мессенджеры.

Аудит пользователей в админке

Пользователи → все пользователи: удалите или понизьте роль незнакомым administrator. Подрядчику после проекта — editor или shop_manager, не admin, если не нужен полный доступ.

Проверьте дату регистрации и email — `gmail` с именем «support» при одном владельце — красный флаг.

Учётки `test`, `dev`, `webmaster` с правами админа — отключить или удалить.

Слабые пароли и лишние админы WordPress

Сильный пароль и 2FA

Менеджер паролей (Bitwarden, 1Password) — длинный уникальный пароль на каждый сервис. В WordPress — отдельный, не как у хостинга.

Двухфакторная аутентификация: Wordfence Login Security, WP 2FA, Google Authenticator — для всех administrator обязательно.

После взлома смените salts в `wp-config.php` (инструкция в codex WordPress) — все сессии разлогинятся.

Лимит попыток входа и скрытие входа

Limit Login Attempts, Wordfence — блокировка IP после 3–5 неудачных попыток. Не панацея, но срезает массовый брутфорс.

Смена URL входа (WPS Hide Login) убирает шум, но не заменяет сложный пароль — URL всё равно утекает в логах.

Запретите редактирование файлов из админки: `DISALLOW_FILE_EDIT` в `wp-config.php` — после взлома злоумышленник не правит плагины из браузера.

Что не делать

Не давать administrator маркетологу «чтобы сам правил тексты» — достаточно editor.

Не хранить пароли в Google-доке с доступом «по ссылке».

Не использовать один FTP-логин для всех сайтов клиентов на хостинге.

Что сделает WebStudio7

Проведём аудит пользователей, настроим 2FA и лимит входа, сменим salts после инцидента, дадим чек-лист для вашей команды.

Входит в hardening после лечения (от 8 500 ₽) или в сопровождение пакетом часов. Связанные статьи кластера — внизу страницы.

Только WordPress, Воронеж и РФ. Смета до старта — @webstudio7.

По теме в блоге

Услуга: Безопасность WordPress · Кейс: Кейс: юрфирма, взлом · Расценки · Контакты

Все статьи блога

Опишите задачу

Опишите URL сайта и симптом — ответим в Telegram @webstudio7 или на info@web-studio-7.ru в рабочее время. Смета — до начала работ.