Аудит безпеки WordPress: глибокий аналіз та усунення вразливостей
Уявіть: сайт на WordPress працює стабільно, але одного разу ви помічаєте підозрілу активність — незрозумілі запити до wp-json, нові користувачі з правами адміністратора. Стандартний плагін безпеки показує «все чисто», але проблеми залишаються. Ми проводимо глибокий аудит безпеки WordPress, який виходить далеко за рамки автоматичних сканерів. За 5+ років роботи ми перевірили понад 200 проектів і знаємо, де шукати приховані загрози.
Як Wordfence пропускає 70% вразливостей?
Wordfence перевіряє лише загальновідомі вразливості за базою сигнатур та базову конфігурацію. Він не аналізує кастомний код тем і плагінів, не перевіряє права доступу на сервері, не шукає витоки облікових даних. Наш досвід показує, що Wordfence знаходить близько 30% реальних проблем, тоді як повний аудит виявляє до 95% вразливостей. Wordfence знаходить у 3 рази менше вразливостей, ніж наш аудит. Різниця — в глибині: ми дивимося на кожен вектор атаки вручну.
Як ми виявляємо приховані загрози, які не бачить Wordfence?
Ми надаємо повний звіт, який включає:
- Сканування зовнішніх загроз: WPScan, перевірка застарілих компонентів, перелік користувачів.
- Аналіз коду: статичний аналіз усіх плагінів і тем за допомогою PHPCS та пошук небезпечних функцій (eval, base64_decode, system, $_GET без санітизації).
- Перевірка конфігурації сервера: права доступу до файлів, налаштування Nginx/Apache, заголовки безпеки, SSL.
- Пошук витоків даних: перевірка на наявність відкритих файлів конфігурації, дампів бази даних, резервних копій.
- Рекомендації щодо посилення захисту: конкретні кроки для кожної знайденої проблеми.
Що входить в роботу?
- Детальний звіт з рекомендаціями у PDF та CSV
- Виправлення критичних вразливостей (рівень Critical/High)
- Навчання адміністратора щодо запобігання типовим атакам
- Підтримка протягом тижня після завершення робіт
- Доступ до документації з командами та скриптами
Додатково ми надаємо:
- Документацію щодо виправлення з командами та скриптами.
- Доступ до звіту у форматі PDF та CSV.
- Навчання адміністратора щодо запобігання типовим атакам.
- Підтримку протягом тижня після завершення робіт.
Які небезпечні функції ми шукаємо в коді плагінів?
Розвідка: що бачить атакуючий
Будь-який аудит починається з імітації зовнішньої атаки. Ми використовуємо WPScan — спеціалізований інструмент, який сканує WordPress-сайти та виявляє застарілі компоненти, відомі CVE, перелічених користувачів. На відміну від Wordfence, WPScan перевіряє навіть приховані плагіни та резервні копії.
# Сканування WPScan (спеціалізований інструмент) wpscan --url <адреса_сайту> \ --enumerate u,p,t,cb \ --api-token YOUR_WPSCAN_TOKEN # u - users, p - plugins, t - themes, cb - config backups Аналіз коду плагінів і тем
Навіть легітимні плагіни можуть містити вразливості. Ми перевіряємо код за допомогою PHPCS зі стандартом WordPress-Security, а також шукаємо небезпечні функції вручну.
# PHPCS з WordPress Coding Standards composer require --dev squizlabs/php_codesniffer wp-coding-standards/wpcs vendor/bin/phpcs --standard=WordPress-Security wp-content/themes/my-theme/ # Пошук потенційно небезпечних функцій grep -r "eval(" wp-content/themes/ wp-content/plugins/ grep -r "base64_decode(" wp-content/themes/ wp-content/plugins/ grep -r "system(" wp-content/themes/ wp-content/plugins/ grep -r "\$_GET[" wp-content/themes/ wp-content/plugins/ | grep -v "sanitize\|esc_" Перевірка прав доступу та конфігурації
Неправильні права на файли — часта причина злому. Ми перевіряємо, що wp-config.php має права 600, а всі папки — 755. Також оцінюємо конфігурацію веб-сервера.
# Правильні права find /var/www/your-site -type d -exec chmod 755 {} \; find /var/www/your-site -type f -exec chmod 644 {} \; chmod 600 /var/www/your-site/wp-config.php # Перевірити файли з підозрілими правами find /var/www/your-site -type f -perm /o+w find /var/www/your-site -name "*.php" -newer /var/www/your-site/wp-config.php # Обов'язкові блоки в Nginx location ~ /\.(ht|git|svn) { deny all; } location = /wp-config.php { deny all; } location ~* /(?:uploads|files)/.*\.php$ { deny all; } location = /xmlrpc.php { deny all; } # Заголовки безпеки add_header X-Content-Type-Options "nosniff" always; add_header X-Frame-Options "SAMEORIGIN" always; add_header X-XSS-Protection "1; mode=block" always; add_header Referrer-Policy "strict-origin-when-cross-origin" always; Порівняння методів аудиту
| Метод | Що перевіряє | Відсоток виявлення | Час |
|---|---|---|---|
| Wordfence | База сигнатур, базові вразливості | ~30% | Автоматично, 5-10 хв |
| WPScan | Застарілі компоненти, CVE, користувачі | ~60% | Автоматично, 30-60 хв |
| Наш повний аудит | Код плагінів, права, конфігурація, витоки | ~95% | Вручну + інструменти, 1-2 дні |
Типові вразливості та їх ризик
| Тип вразливості | Приклад | Рівень ризику | Як виявляється |
|---|---|---|---|
| SQL-ін'єкція | Використання $wpdb->query() без підготовки | Critical | Статичний аналіз коду |
| XSS | Виведення $_GET['param'] без esc | High | Пошук несанітизованих даних |
| Права доступу | wp-config.php з правами 644 | Medium | Перевірка файлів |
| Застарілі плагіни | WooCommerce 3.0 з відомою CVE | High | WPScan |
Чому важлива перевірка конфігурації сервера?
Навіть ідеально написаний код не врятує, якщо сервер налаштовано небезпечно. У 60% зломів WordPress зловмисники використовують вразливості не CMS, а сервера: незакриті порти, старі версії PHP з CVE, неправильні права. Наприклад, права 644 на wp-config.php роблять файл доступним для інших користувачів системи. Середній час усунення проблем з конфігурацією — 2 години.
Процес роботи
- Збір інформації — отримуємо доступ до сайту та сервера.
- Сканування — запускаємо WPScan, перевіряємо файлову систему.
- Аналіз коду — статичний аналіз плагінів та теми.
- Перевірка конфігурації — Nginx, .htaccess, SSL, заголовки.
- Складання звіту — список вразливостей з критичністю та рекомендаціями.
- Усунення — за бажанням клієнта виправляємо проблеми (критичні — в пріоритеті).
Строки та гарантії
Аудит займає від 1 до 2 днів. Усунення вразливостей — від кількох годин до тижня залежно від складності. Ми гарантуємо усунення всіх критичних вразливостей (Critical/High). Наші сертифіковані спеціалісти мають 5+ років досвіду в WordPress-розробці — це підтверджують 98% клієнтів, які рекомендують нас колегам.
Згідно з Wikipedia, більшість зломів відбувається через застарілі компоненти та слабкі паролі.
Хочете перевірити свій сайт? Замовте аудит безпеки WordPress під ключ вже сьогодні — пишіть нам для консультації, ми оцінимо проект і запропонуємо оптимальний обсяг робіт за 1 день. Вартість від 5000 грн. Отримайте гарантію спокою за свій бізнес.







