В июле 2026 года исследователи безопасности нашли способ, благодаря которому посторонний человек мог удалённо захватить полный контроль над сайтом на WordPress. Без пароля. Без страницы входа. Без чего-либо вообще. Речь не о сломанном плагине. Не о фишинговом письме. Сама система WordPress содержала уязвимость, через которую злоумышленники могли зайти через парадную дверь и создать собственную учётную запись администратора.
За четыре дня правительство США официально подтвердило: хакеры уже используют эту дыру для взлома реальных бизнес-сайтов. За пять дней появился готовый инструмент атаки, доступный для скачивания. А потом начался массовый взлом.
WordPress пришлось принудительно обновить миллионы сайтов. Единственный способ для владельца бизнеса узнать, что его взломали — зайти однажды в админку и обнаружить администратора, которого он никогда не создавал.
Это не единичный случай. 2026 год стал годом, когда репутация WordPress в области безопасности перестала быть защищаемой для малого бизнеса. И дело не в невезении. Дело в том, как устроен WordPress.
Год, когда миф о «надёжной базе» окончательно умер
Годами звучал один и тот же совет: сам WordPress безопасен. Проблемы — в плагинах. Просто обновляйте всё вовремя — и всё будет хорошо.
В 2026 году этот совет перестал работать. «Надёжная база» оказалась проблемой.
Атака в июле, которую исследователи назвали «wp2shell», эксплуатировала две уязвимости в ядре WordPress — основной системе, на которой работает каждый сайт. Оценка серьёзности: 9,8 из 10. Для понимания — всё, что выше 9,0, означает «действуйте немедленно, это чрезвычайная ситуация».
Результат: посторонний человек без пароля, без доступа администратора и без специальных знаний мог полностью перехватить управление сайтом. Заблокировать настоящего владельца, создать свою учётную запись администратора и делать с сайтом что угодно — красть данные клиентов, внедрять вредоносный код, перенаправлять посетителей на мошеннические страницы или использовать сайт для атаки на другие ресурсы.
Что это значит для вашего бизнеса: Опираться на тезис «сам WordPress безопасен» больше нельзя. Программное обеспечение, на котором работает ваш сайт, может стать точкой проникновения. И вы узнаете об этом слишком поздно.
Атака через то, что должно было быть безопасным
В апреле 2026 года компанию EssentialPlugin, которая продавала более 30 плагинов для WordPress — слайдеры, галереи, маркетинговые инструменты — поймали на том, что она распространяла вредоносный код на сотни тысяч сайтов.
Пугающее в этом то, что вирус пришёл не с подозрительного сайта. Он пришёл через обычную систему обновлений WordPress. Ту самую систему, которой владельцы сайтов доверяют. Ту, которая автоматически обновляет плагины при выходе новой версии.
Компания сменила владельца в августе 2025 года. Новые хозяева заложили вредоносный код, который спал несколько месяцев. Затем, в апреле 2026 года, он активировался. Когда владельцы сайтов нажимали «обновить» в своих плагинах, они устанавливали скрытый бэкдор — тайную дверь, через которую хакер мог возвращаться в любое время.
Вредонос прописался в главном конфигурационном файле сайта. Затем он выполнял команды с удалённого сервера: внедрял спам-ссылки, создавал фальшивые страницы, перенаправлял посетителей. Но самое неприятное — спам и фальшивые страницы были невидимы для владельца сайта. Они показывались только ботам поисковых систем, чтобы манипулировать рейтингом в Google.
WordPress.org удалил плагины и выкатил принудительные обновления. Но предупредил: простое удаление плагина недостаточно. Вредонос успел закрепиться в самой структуре сайта.
Что это значит для вашего бизнеса: Стандартный совет — «просто обновляйте плагины» — сам стал каналом атаки. Хакеры использовали систему обновлений для доставки вредоносного кода. Вы не можете доверять механизму, на который вам говорят опираться.
Два месяца спустя — снова
В июне 2026 года это повторилось. На этот раз компания ShapedPlugin столкнулась с тем, что их Pro-версии были заражены через ту же систему обновлений. Вредонос крал учётные данные и коды двухфакторной аутентификации, давая атакующим полный доступ к сайтам.
Два инцидента за три месяца, оба — одним и тем же способом: отравить канал обновлений, подождать, пока владельцы нажмут «обновить», и зайти.
В информационной безопасности это называется «атакой на цепочку поставок». Вредонос ехал через обычное обновление — само обновление было отравлено. Это как купить сейф, а у производителя оказался запасной ключ, о котором он вам не рассказал.
Что это значит для вашего бизнеса: Вы доверяете не только разработчику плагина. Вы доверяете его системе обновлений, его практикам безопасности, истории смены владельцев компании и всей цепочке поставок. Неплохая порция доверия к компании, которую вы никогда не встречали, за программу, которую вы, вероятно, получили бесплатно.
Нишевый бизнес тоже под ударом
Если вам кажется, что ваш небольшой сайт по недвижимости или локальный бизнес-сайт слишком мал, чтобы стать целью, январь 2026 года доказал обратное.
Плагин RealHomes — используемый агентствами недвижимости, нишей, важной для многих малых бизнесов — содержал уязвимость, позволявшую злоумышленникам загружать вредоносные файлы на сайт без какой-либо авторизации. Без пароля, без входа. Прямой путь к захвату сайта.
Эта уязвимость затронула около 32 000 активных сайтов. Оценка серьёзности: 9,8 из 10 — тот же уровень, что и у дыры в ядре WordPress в июле.
Исправление вышло 22 января. Через день исследователи обнаружили более 500 уязвимых сайтов, которые уже зондировались атакующими. Одна компания по безопасности заблокировала более 10 000 попыток атаки в первой волне.
А спустя недели? Лишь около 35% пострадавших сайтов установили исправление. Две трети уязвимых сайтов недвижимости всё ещё стояли с распахнутыми дверями — владельцы не знали или не успели обновиться.
А в июле 2026 года то же самое произошло с другим плагином для недвижимости — WPL Real Estate, также известным как Realtyna. Тот же тип уязвимости, тот же тип захвата, та же срочность.
Что это значит для вашего бизнеса: Если вы в специфической нише — недвижимость, юриспруденция, медицина, любая отрасль со специализированными инструментами — вы не более защищены. Вы более уязвимы, потому что нишевые плагины, от которых вы зависите, проходят меньше проверок безопасности, чем крупные популярные. И атакующие это знают.
Ваш взломанный сайт становится оружием против ваших посетителей
Самая жуткая история 2026 года пришла не из отчёта об уязвимости. Её раскрыли исследователи из Check Point, обнаружившие преступную операцию под названием StopAndProtect.
Операция строилась на тысячах взломанных сайтов на WordPress. Преступники использовали их как инфраструктуру: размещение вредоносного кода, управление заражёнными компьютерами, хранение украденных файлов, скриншотов и логов жертв.
В собственных записях операторов значилось около 2 000 скомпрометированных доменов на WordPress. Более 6 000 IP-адресов жертв. Около 31 000 скриншотов с компьютеров жертв. Более 700 архивов с украденными данными.
И вот что выяснилось при исследовании почему эти сайты было так легко взломать: один из сайтов в этой операции работал на той же версии WordPress с 2021 года — почти пять лет — с примерно 40 известными дырами в безопасности.
Преступники не просто хранили награбленное на взломанных сайтах. Они использовали их для заражения посетителей этих сайтов. Человек заходил на взломанный сайт, видел фальшивую страницу капчи и предложение нажать кнопку для подтверждения, что он человек. Это нажатие доставляло шифровальщик на его компьютер.
Что это значит для вашего бизнеса: Необслуживаемый сайт на WordPress вредит не только вам. Он становится оружием против людей, которые на него заходят. Ваших клиентов, ваших потенциальных заказчиков, ваших соседей. Если ваш сайт взломан и используется для заражения посетителей — это доверие, которое уже не вернуть.
Структурная проблема, которую не решит ни одно обновление
Каждый инцидент 2026 года был одним из следующих:
- Уязвимость в стороннем плагине, о которой владелец не знал и не мог оценить
- Канал обновлений, которому владельцу сказали доверять
- Или — один раз — само ядро WordPress
В каждом случае владелец должен был действовать в течение часов после новости, которую он почти наверняка не увидел.
В этом и заключается структурная проблема. Сайт на WordPress — это не документ. Это работающая программа с десятками сторонних компонентов, каждый из которых поддерживается другой компанией, каждый обновляется по своему графику, и каждый — потенциальная точка проникновения для атакующих.
Кто отвечает за безопасность небольшого сайта на WordPress? На практике — часто сам владелец бизнеса. Даже если он этого не осознаёт.
Управляемый хостинг для WordPress существует и помогает. Такие компании, как WP Engine, Kinsta и SiteGround, берут на себя безопасность на уровне сервера, автоматически обновляют ядро, делают ежедневные резервные копии и сканируют на известный вредоносный код. Для многих малых бизнесов это реальное улучшение по сравнению с самостоятельным управлением.
Но управляемый хостинг не решает структурную проблему. Атаки 2026 года прошли через саму систему обновлений — ту же систему, на которую опираются управляемые хостинги. Когда EssentialPlugin и ShapedPlugin рассылали вредонос через легитимные обновления плагинов, управляемые сайты пострадали точно так же. Когда ядро WordPress содержало уязвимость с рейтингом 9,8, управляемые сайты были уязвимы до выхода патча — как и все остальные. И ни один управляемый хостинг не проверяет код внутри каждого установленного вами плагина. Решение доверять плагину — его разработчику, истории смены владельцев, всей цепочке поставок — остаётся за вами.
Эти атаки рассчитаны на эту слабость. Они используют тот факт, что сантехник, пекарь, владелица салона или юрист в небольшом городе не имеет времени следить за новостями безопасности, проверять код плагинов и расследовать подозрительные учётные записи администратора — и что управляемый хостинг не закрывает этот пробел полностью.
WordPress можно защитить. Крупные предприятия делают это — с выделенными командами безопасности, управляемым хостингом, индивидуальным аудитом плагинов и круглосуточным мониторингом. Но для владельца малого бизнеса такой уровень бдительности нереалистичен.
Честная альтернатива: чем отличается статический сайт
Какова альтернатива?
Статический сайт — это набор заранее собранных файлов. Страницы уже созданы и просто отправляются в браузер посетителя. Нет работающей программы, нет базы данных, нет страницы входа, нет плагинов.
Будем честны о том, что это означает:
Что WordPress делает хорошо — и зачем он может вам понадобиться:
- Огромная экосистема тем и плагинов
- Привычный интерфейс редактирования
- Возможность добавлять сложный функционал без найма разработчика
- Огромное сообщество дизайнеров и разработчиков, которые с ним знакомы
Чем статический сайт жертвует:
- Нельзя войти и редактировать страницы напрямую — изменения вносит ваш разработчик или через простой процесс редактирования
- Нельзя установить плагин по прихоти — добавление функционала требует разработчика
- Нельзя запустить сложный интернет-магазин или сайт с подписками — для этого нужна динамическая функциональность
Что статический сайт даёт взамен:
- Нет страницы входа для атакующих — в него буквально нечего войти
- Нет плагинов для эксплуатации — нет сторонних компонентов для взлома
- Нет базы данных для кражи — нет базы данных
- Нет канала обновлений для отравления — на сервере нечего обновлять
Классы атак, которые взламывали сайты на WordPress весь 2026 год — уязвимости плагинов, отравленные обновления, дыры в ядре, украденные учётные данные — не могут добраться до статического сайта. Не потому что у статического сайта лучшая безопасность. А потому что у него нет тех частей, которые атакуют.
Это не заявление, что статические сайты неуязвимы. Ничто подключённое к интернету не защищено абсолютно. Но статический сайт убирает поверхность атаки — те места, через которые хакеры обычно проникают.
Для малого бизнеса — сантехника, пекаря, салона, небольшой юридической конторы — статический сайт покрывает 95% того, что вам реально нужно: быстрый, профессиональный сайт, который рассказывает людям, кто вы, что вы делаете и как с вами связаться. И делает это без необходимости быть администратором безопасности на полставки.
Насколько уязвим ваш сайт? Проверка за 30 секунд
Выделите 30 секунд и ответите честно:
- Мой сайт работает на WordPress
- У меня установлено 5 или более плагинов
- Я не знаю, когда последний раз их обновлял
- Я не знаю, кто отвечает за безопасность моего сайта
- Я впервые узнал об инцидентах 2026 года из этой статьи
Если вы отметили три или более пунктов, ваш сайт — ровно та цель, за которой охотились атакующие в 2026 году. Не потому что вы небрежны — а потому что система, которой вы пользуетесь, требует больше бдительности, чем должен проявлять любой владелец малого бизнеса.
Итог
2026 год — год, когда аргумент о безопасности WordPress изменился. Надёжная база оказалась уязвимой. Канал обновлений оказался вектором атаки. Тысячи сайтов малого бизнеса оказались под перекрёстным огнём, использованные как инструменты в преступных операциях, о которых их владельцы даже не знали.
Речь не о нагнетании страха. Речь о честном факте: сайт на WordPress требует постоянной бдительности в вопросах безопасности, нереалистичной для владельца малого бизнеса. Статический сайт убирает те части, которые атакуют — и вместе с ними снимает с вас роль собственного отдела безопасности.
Если ваш сайт существует, чтобы рассказать людям, кто вы и что вы делаете, вам не нужна работающая программа с десятками сторонних компонентов. Вам нужны опубликованные файлы — быстрые, безопасные и скучные в лучшем смысле этого слова.
По теме: Что такое статический сайт и зачем он вам нужен — подробный разбор, как работают статические сайты и чего они не могут.
По теме: Почему ваш сайт на WordPress постоянно ломается — проблема обслуживания: от сбоев до постоянного ухода.
Ваш сайт на WordPress — будущая головная боль с безопасностью? Свяжитесь с нами для бесплатной оценки. Мы покажем, как выглядит более спокойный и безопасный сайт.