Аудит безопасности WordPress с усилением защиты
Аудит безопасности WordPress сайта охватывает версии PHP и ядра, тему и плагины, учётные записи, настройки сервера, файлы, резервные копии и обновления. Мы создаём точку возврата, собираем инвентарь, сверяем целостность ядра и расширений, ищем неожиданные файлы, пользователей и cron-задачи.
Затем усиливаем вход и роли, защищаем wp-config.php, salts и права, отключаем редактор кода панели, настраиваем uploads, XML-RPC и REST с учётом интеграций. После изменений проверяем публикацию, формы, поиск, кеш и сценарии WooCommerce. Команда получает журнал работ и понятный порядок дальнейшей поддержки сайта.
Сначала сохраним следы подозрительных изменений
Редиректы, новые администраторы, неизвестные задания и возвращающиеся PHP-файлы указывают на возможный активный инцидент. Сохраним журналы и снимок текущей версии, проверим механизмы закрепления и определим, достаточно ли усиления WordPress или требуется отдельное расследование причины взлома.
Когда стоит обратиться
Обычно к нам обращаются в таких ситуациях:
- Плагины и тема устанавливались разными подрядчиками, часть расширений давно забыта, а ответственный за обновления отсутствует.
- В панели есть несколько администраторов, общие учётные записи или старые пользователи сотрудников и разработчиков.
- Сайт готовится к рекламе, приёму платежей, подключению CRM, переносу на новый сервер или передаче другой команде.
Что именно мы сделаем
Создаём резервную копию файлов и базы, проверяем способ восстановления и собираем версии WordPress, PHP, темы, плагинов, веб-сервера и внешних защитных слоёв.
Проверяем целостность ядра и доступных расширений, пользователей, роли, активные сессии, файлы, uploads, cron, конфигурацию и журналы входов и изменений.
Обновляем или удаляем лишние компоненты, усиливаем административный доступ, права файлов, wp-config, salts, загрузки, REST/XML-RPC и обработку ошибок.
Настраиваем безопасный график обновлений, журналирование важных событий, оповещения и контроль резервных копий с понятным владельцем процесса.
Проверяем пользовательские и редакторские сценарии, производительность и кеш, фиксируем изменения и передаём рекомендации для дальнейшей поддержки.
Что входит в стоимость
24 900 ₽ за всю работу
Проверяем один WordPress-сайт, хостинг и выбранные интеграции: версии, целостность, пользователей, плагины, темы, конфигурацию, файлы, задания, входы и журналы. Внедряем приоритетное усиление и тестируем функции.
Что будет готово
Передадим вам
- Отчёт о версиях, целостности, пользователях, компонентах, конфигурации, файлах, заданиях и внешних точках доступа с приоритетами.
- Выполненные настройки WordPress, PHP или веб-сервера и изменения расширений с журналом и способом возврата.
- Протокол проверки сценариев и регламент поддержки: обновления, резервные копии, пользователи, журналы и действия при предупреждении.
Перед сдачей проверим
- Ядро и доступные официальные компоненты проходят проверку целостности, неожиданные файлы и пользователи разобраны и имеют выбранный статус.
- Административный доступ использует индивидуальные учётные записи, критичные конфигурации защищены правами, устаревшие сессии закрыты, а публичные резервные файлы обработаны.
- Публикация, формы, поиск, кеш и выбранные сценарии WooCommerce работают после изменений, журналы и резервное восстановление проверены.
Как это выглядит на практике
Усиление корпоративного WordPress после смены подрядчика
- 01
На сайте остаются четыре администратора, два отключённых плагина, старая тема, открытый debug.log и резервная копия базы в публичном каталоге.
- 02
Архивируем точку возврата, сверяем ядро, проверяем расширения и роли, удаляем публичный backup, закрываем debug output и отзываем старые сессии.
- 03
Обновляем совместимые компоненты, включаем индивидуальные входы и 2FA, защищаем wp-config и отключаем файловый редактор панели.
- 04
Проверяем публикацию новостей, формы, поиск, кеш и письма, затем назначаем ежемесячный цикл обновления и тест восстановления.
Что понадобится для работы
От вас
- Доступ администратора WordPress и хостинга, SFTP/SSH либо панель файлов, база, DNS/CDN и резервное копирование через безопасный канал.
- Список важных плагинов и интеграций, тестовые роли, сценарии публикации, формы, платёжные функции и допустимое окно обновления.
- Контакты текущих владельцев доступа, известные предупреждения, сведения о прошлых инцидентах и правила хранения журналов.
Если у вас немного другая ситуация
Небольшие уточнения, которые помогают довести согласованный результат до рабочего состояния, уже учитываем в цене. Если по ходу работы появится отдельный крупный блок или понадобится платная лицензия, сначала обсудим варианты и стоимость. Расскажите о своей ситуации — подстроим план под неё.
- 3 000 ₽после подписания договора через Диадок
- 21 900 ₽после выполнения, демонстрации и приёмки результата
Предоплата входит в общую стоимость. Оставшуюся сумму оплачиваете после демонстрации и приёмки готовой работы.
Часто спрашивают
Об этой услуге
Услуга подходит для WooCommerce?
Да. Дополнительно проверяем роли магазина, checkout, платёжные webhook, доступ к заказам, экспорт, письма и совместимость кеша с корзиной и кабинетом.
Будет установлен защитный плагин?
Выбираем средства после аудита. Иногда достаточно настроек сервера и WordPress, иногда полезен лёгкий security plugin с конкретными функциями и понятной нагрузкой.
Вы обновляете все плагины сразу?
Сначала создаём точку возврата и проверяем совместимость. Обновления проводим управляемо, тестируя важные функции после связанных групп изменений.
Можно провести аудит после взлома?
Да. Определим признаки и масштаб. При массовом заражении предложим отдельное лечение с поиском точки входа, восстановлением и контролем повторного появления.
Сайт станет медленнее после усиления?
Настройки и средства выбираем с учётом нагрузки. После изменений проверяем время ответа, кеш и тяжёлые операции, убирая дублирующие проверки.
Проверяются ли взломанные или изменённые плагины и темы?
Да. Сравниваем доступные компоненты с официальными источниками, проверяем целостность ядра, неожиданные PHP-файлы, загрузки, mu-plugins и задания. Спорные изменения разбираем вместе с историей релизов.
Можно ограничить XML-RPC, REST API и вход в wp-admin?
Да. Сохраняем только нужные сценарии: интеграции, мобильный клиент, редакторы и администраторы. Для остальных запросов настраиваем адресные ограничения, усиленный вход и журналирование.
Какие доступы потребуются для аудита WordPress?
Обычно нужны администратор WordPress, файлы или SSH, база, хостинг и журналы веб-сервера. Репозиторий, резервные копии и список штатных плагинов помогают быстрее отличить рабочие изменения от подозрительных.
Цена и изменения по ходу работы
Цена на странице окончательная?
Да. Перед началом мы сверяем исходные данные и фиксируем результат в договоре. Указанная на странице сумма покрывает согласованную работу целиком, даже если её техническая реализация потребует больше времени, чем ожидалось при оценке.
Что означает резерв незапланированных работ?
Это уже включённый в цену запас времени на небольшие связанные уточнения заказчика, которые появляются после старта: например, добавить поле, изменить формат уведомления или учесть ещё одно условие обработки.
Резерв рассчитывается по формуле: стоимость услуги × 30% ÷ 1 500 ₽. Для услуги за 30 000 ₽ это 6 часов. Эти часы относятся только к дополнительным, заранее незапланированным уточнениям. Они не являются сроком проекта и не ограничивают время на основную работу: согласованный результат мы выполняем полностью.
Можно уточнять детали уже во время работы?
Да. Небольшие связанные изменения обычно помещаются во включённый резерв и не требуют доплаты. Если новая идея заметно меняет результат или превращается в самостоятельную задачу, сначала обсудим подход и стоимость. Любое решение согласуем до выполнения.
Начало работы и оплата
Как оформляются договор и оплата?
Подписываем договор через Диадок. Предоплата составляет 3 000 ₽ и входит в общую стоимость услуги. Остаток оплачивается после демонстрации и приёмки готового результата.
Когда начинается срок выполнения?
Срок отсчитывается после согласования задачи, получения необходимых доступов и материалов, подписания договора и поступления предоплаты. Конкретную дату старта и плановый день готовности подтверждаем перед началом.
Как учитываются платные лицензии и внешние сервисы?
До старта проверяем, нужны ли тарифы, лицензии, сертификаты или дополнительные ресурсы внешних систем. Если они потребуются, заранее покажем варианты и стоимость. По возможности аккаунты и лицензии оформляются сразу на заказчика.
Проверка результата и гарантия
Как принимается готовая работа?
Вместе проверяем согласованные сценарии на контрольных данных или тестовой копии, а затем демонстрируем результат. Для интеграций сверяем передачу данных и обработку ошибок, для сайта — работу нужных страниц и действий пользователя, для отчёта — расчёты и обновление данных.
Какая гарантия действует после сдачи?
На выполненные изменения действует гарантия 3 месяца. Если в изменённой нами части обнаружится ошибка нашей реализации, проверим и исправим её без дополнительной оплаты. Переданные материалы, настройки и код остаются у заказчика.
Следующие шаги по защите
Связанные работы выстроены в практическом порядке. Можно начать с текущей задачи или перейти к соседнему этапу.
- 01Аудит безопасности WordPress с усилением защиты
Проверить WordPress
- 02Инвентаризация зависимостей и безопасный план обновлений
Составить план обновлений
- 03Контроль целостности сайта и уведомления об изменениях
Подключить контроль целостности