info@toimi.pro Telegram
Спасибо
Мы получили вашу заявку
Хорошо
Веб-разработка

Обслуживание сайта на WordPress: регламент на месяц — обновления, бэкапы, защита и что делать при взломе

9 мин
Веб-разработка

Небольшому сайту на WordPress нужно около 4 часов работы в месяц. Каждый день — автоматический бэкап вне хостинга, раз в неделю — обновления плагинов на копии сайта и проверка форм, раз в месяц — пробное восстановление, ревизия пользователей и сверка версии PHP. Если некому, закажите обслуживание сайта по регламенту.

При взломе порядок один: сначала изолируйте сайт, потом лечите. Ниже — календарь с минутами, из которого сложились эти 4 часа, и план на случай взлома.

Короткий ответ: сколько времени и что по частоте

Регламент держится на четырёх ритмах: ежедневном, еженедельном, ежемесячном и квартальном. Ежедневное делают автоматы, человек только читает оповещения. Основное время уходит на еженедельные обновления.

Таблица 1. Календарь работ на месяц (оценка для сайта на 10–20 плагинов без интернет-магазина, на 2026 год)

ЧастотаЗадачаМинут за разМинут в месяцИнструментКто
ЕжедневноБэкап базы и файлов вне хостинга00плагин бэкапа + облачное хранилищеавтомат
ЕжедневноМониторинг доступности00UptimeRobot или аналогавтомат, тревога владельцу
Неделя 1–4Обновления плагинов и темы на staging, проверка, перенос на рабочий сайт25100staging у хостинга или плагин-клонадминистратор
Неделя 1–4Тестовая заявка через каждую форму, проверка писем с сайта520формы сайта, почтовый ящиквладелец
Неделя 1–4Проверка, что бэкапы за неделю создались и лежат вне хостинга520журнал плагина бэкапаадминистратор
Неделя 4Пробное восстановление бэкапа на staging3030плагин бэкапа, stagingадминистратор
Неделя 4Ревизия пользователей и ролей1010«Пользователи» в админкевладелец
Неделя 4Версия PHP против графика поддержки1010панель хостинга, php.netадминистратор
Неделя 4Отчёт Search Console: «Проблемы безопасности», индексирование1515Google Search Consoleвладелец
Неделя 4Скорость трёх ключевых страниц1010PageSpeed Insightsадминистратор
Раз в кварталРевизия плагинов: лишние и заброшенные — на удаление6020список плагинов, каталог wordpress.orgадминистратор
Раз в кварталПродление лицензий премиум-плагинов и домена155кабинеты вендоров и регистраторавладелец
Раз в кварталSSL: срок и работа автопродления52браузер, панель хостингаадминистратор
Итого242 мин ≈ 4 ч

Минуты — оценка по составу работ, не норматив. Проверить её на своём сайте просто: засеките время на первых двух циклах обновлений и поправьте строку. Магазин на WooCommerce с платёжными плагинами съест больше, потому что после каждого обновления нужно проходить checkout.

Колонка «Кто» делит работу на две роли. Владелец отвечает за то, что видно глазами клиента: формы, письма, пользователи. Администратор — за то, что требует доступа к хостингу.

Обновления: ядро, плагины и тема

Ядро

Минорные выпуски WordPress с исправлениями безопасности ставятся автоматически. Начиная с версии 5.6, новые установки обновляются автоматически и до мажорных версий, если на сервере не найден контроль версий — так описано в официальном руководстве по обновлению. Старые установки сохраняют прежнее поведение. Проверьте, что включено у вас: «Консоль → Обновления».

Плагины и тема

Основной риск сидит здесь, и это видно по цифрам. По отчёту Patchstack за 2025 год (опубликован 25.02.2026) в экосистеме WordPress нашли 11 334 новые уязвимости: 91 % — в плагинах, 9 % — в темах, в ядре всего 6, и все низкого приоритета. Там же: 46 % уязвимостей не получили патча к моменту публикации. Медиана до массовой эксплуатации самых атакуемых из них — 5 часов.

Из этих чисел следуют два правила. Меньше плагинов — меньше поверхность атаки. А для критических патчей недельный ритм слишком медленный: подпишитесь на оповещения базы уязвимостей Patchstack или аналогичной и ставьте такие исправления в тот же день.

Плановые обновления идут через staging — копию сайта на поддомене, закрытую от поиска. У части хостингов она создаётся одной кнопкой в панели, у остальных помогает плагин-клон. Порядок такой: обновили на копии, прошли главную, форму и оплату, перенесли на рабочий сайт, повторили проверку.

Как читать changelog

Вкладка «Журнал изменений» есть у каждого плагина в каталоге wordpress.org. Смотрите на четыре сигнала:

  1. Слова «security», «XSS», «CSRF», «SQL injection» — обновлять сразу, вне недельного цикла.
  2. Смена первой цифры версии (2.9 → 3.0) — возможны несовместимости. Только через staging, с запасом времени на откат.
  3. Новые требования к версии PHP или WordPress — сначала сверьте свои.
  4. Последнее обновление больше года назад — плагин, похоже, заброшен. Ищите замену при квартальной ревизии.

Выбор самого набора плагинов разобран в статье какие плагины нужны сайту для США; здесь речь об уходе за ними.

Бэкапы: правило 3-2-1 и пробное восстановление

Правило 3-2-1 звучит так: три копии данных, на двух разных носителях, одна из них за пределами основной площадки. Для сайта это значит рабочий сервер, облачное хранилище (S3, Google Drive, Dropbox) и копия у вас на диске. Официальная инструкция WordPress по бэкапам советует держать 3–5 свежих копий в разных местах.

Бэкап только на том же хостинге защищает от ошибки в правке. От взлома аккаунта хостинга, блокировки или банкротства провайдера он не спасёт: копия пропадёт вместе с сайтом.

Копируйте две вещи — базу данных и папку wp-content с загрузками, темой и плагинами. Ядро можно скачать заново. Для сайта с ежедневными заявками хватает суточной копии, для магазина с заказами каждый час частоту поднимайте.

Главное правило раздела: бэкап, который ни разу не восстанавливали, не считается. Раз в месяц разверните свежую копию на staging и откройте три страницы, форму и админку. Полчаса в месяц дешевле, чем узнать о битом архиве в день аварии.

Защита: пользователи, вход, редактор файлов, PHP

Основа — официальное руководство по защите WordPress. Из него для малого сайта в регламент попадают четыре вещи.

Пользователи и роли

У каждого человека своя учётная запись, общих логинов нет. Администратор — только у тех, кто ставит плагины. Контент-менеджеру хватит роли «Редактор». Уволился сотрудник или закончился договор с фрилансером — запись удаляется в тот же день, в ежемесячной ревизии вы это проверяете.

Двухфакторный вход

В самом WordPress его нет, ставится плагином; варианты перечислены в разделе Two Step Authentication того же руководства. Включите его как минимум всем администраторам.

Редактор файлов в админке

Строка define( 'DISALLOW_FILE_EDIT', true ); в wp-config.php отключает правку кода тем и плагинов из браузера. Руководство честно предупреждает: загрузку вредоносных файлов это не остановит, но часть атак через украденный пароль администратора оборвёт.

Версия PHP

По графику php.net на 28.09.2026 поддерживаются ветки 8.2–8.5, причём у 8.2 исправления безопасности заканчиваются 31 декабря 2026 года. WordPress рекомендует PHP 8.3 или новее. Если хостинг показывает 8.2 или старше, запланируйте переход в ближайшие недели: сначала на staging, с проверкой всех плагинов.

Принципы, по которым строят защиту крупных проектов, разобраны в статье о том, как устроена безопасность WordPress на больших сайтах. Малому сайту из неё хватит логики, календарь выше закрывает практику.

Что делать при взломе: план из 10 шагов

Признаки взлома: Google или браузер предупреждают об опасном сайте, в выдаче появились чужие страницы (например, на японском или с аптечным спамом), в админке незнакомый пользователь, хостинг прислал письмо о вредоносном коде. Действуйте по порядку.

  1. Изолируйте сайт: включите режим обслуживания или закройте доступ ко всему, кроме своего IP. Поставьте рекламу на паузу, чтобы не вести клиентов на заражённые страницы.
  2. Снимите копию заражённого состояния: файлы, базу и логи сервера — в отдельную папку. Она нужна для разбора причины, восстанавливать из неё нельзя.
  3. Смените все пароли и соли: хостинг, SFTP, база данных, все администраторы WordPress, почта администратора. Новые ключи и соли для wp-config.php выдаёт генератор WordPress; после замены все открытые сессии, включая сессию взломщика, закроются.
  4. Проверьте пользователей: удалите незнакомые учётные записи, особенно с ролью администратора.
  5. Выберите путь — чистый бэкап или ручное лечение: если есть копия до даты взлома и вы её восстанавливали на пробу, разверните её и переходите к шагу 7. Если нет — лечите по шагам 6–8.
  6. Поставьте ядро начисто: скачайте WordPress с wordpress.org и замените папки wp-admin и wp-includes целиком. Ядро не должно содержать ваших правок, так что потерять здесь нечего.
  7. Проверьте плагины и тему по базе уязвимостей: найдите в базе Patchstack или аналогичной каждый установленный компонент с его версией. Уязвимый без патча удаляйте, остальные переустанавливайте из официального источника, иначе после чистки вас взломают той же дверью.
  8. Ищите бэкдоры: файлы .php в папке uploads, незнакомые файлы в mu-plugins, правки в .htaccess и wp-config.php, чужие задачи в cron, скрипты в таблицах записей и опций базы.
  9. Откройте отчёт «Проблемы безопасности» в Search Console: там видно, что именно Google нашёл и на каких адресах. Проверьте, что все примеры из отчёта чистые.
  10. Запросите проверку: кнопка есть в том же отчёте. По справке Google проверка занимает от нескольких дней до нескольких недель. Пока она идёт, повторный запрос не отправляйте.

После выхода из аварии запишите, какой дверью зашли и что закрыли. Без этой записи следующий взлом начнётся с тех же вопросов.

Когда регламент пора отдать

Признаки, что своими силами регламент не тянется:

  • за последний квартал вы хотя бы раз пропустили недельные обновления;
  • бэкап ни разу не разворачивали на пробу;
  • staging нет, и обновления ставятся сразу на рабочий сайт;
  • сайт принимает оплату, и час простоя обходится дороже часа работы разработчика;
  • сайт уже взламывали, а причину так и не нашли.

Два совпадения из пяти — сигнал отдать календарь тому, у кого это работа. В пакетах поддержки под США в базу входят мониторинг аптайма, еженедельные обновления, ежедневный бэкап, сканирование на вредоносный код и ежемесячный отчёт о состоянии сайта; подробности — на странице про обслуживание сайта по регламенту. Если сайт собран на заброшенной теме и чинить его дороже, чем пересобрать, начните с раздела про сайт на WordPress для рынка США: цена там — смета после брифа.

FAQ

Сколько времени в месяц занимает обслуживание сайта на WordPress?

Около 4 часов для сайта на 10–20 плагинов без магазина: по таблице выше выходит 242 минуты. Больше всего уходит на еженедельные обновления через staging, около 100 минут. Магазин на WooCommerce потребует больше, потому что после каждого обновления нужно проверять оформление заказа и оплату.

Можно ли включить автообновления плагинов и ничего не делать?

Для простых плагинов с хорошей историей выпусков — да, это разумно. Для платёжных плагинов, конструкторов страниц и плагинов магазина автообновления рискованны: мажорная версия может сломать оформление заказа ночью, когда никто не смотрит. Такие компоненты обновляйте вручную через staging, а автообновления оставьте для исправлений безопасности.

Как часто делать бэкап сайта на WordPress?

Ежедневно для сайта с заявками и чаще для магазина с потоком заказов. Храните копии вне хостинга, минимум в двух местах, и держите несколько последних версий. Раз в месяц восстанавливайте свежий бэкап на тестовой копии: только так вы узнаете, что архив не битый.

Сайт на WordPress взломали — с чего начать?

Сначала изолируйте сайт: режим обслуживания или доступ только с вашего IP, реклама на паузе. Затем снимите копию заражённого состояния для разбора и смените все пароли и соли. Только после этого лечите: чистое ядро, проверка плагинов по базе уязвимостей, поиск бэкдоров и запрос проверки в Search Console.

Какая версия PHP нужна WordPress в 2026 году?

WordPress рекомендует PHP 8.3 или новее. По графику php.net на 28.09.2026 поддерживаются ветки 8.2–8.5, но у 8.2 исправления безопасности заканчиваются 31 декабря 2026 года. Версию видно в панели хостинга или в разделе «Здоровье сайта» админки; переходите сначала на staging.

Как обслуживание вписывается в весь запуск сайта под американский рынок — в материале руководство по сайту для бизнеса в США.

Лучшие статьи ⭐

Бренд и маркетинг
Ребрендинг: стратегия обновления без потери клиентов
Изменения на рынке требуют адаптации бренда. Независимо от причины — глобальное потепление или экономический кризис — мы объясним, когда необходим ребрендинг и как провести его эффективно для достижения максимальных результатов. Артем Довгопол Успешный ребрендинг не стирает вашу историю — он просто помогает рассказать ее по-новому. Ключевые идеи👌 Ребрендинг — это…
23 апреля, 2025
8 мин
715
Бренд и маркетинг
Как обновить сайт и не потерять заявки и позиции
При редизайне теряют три вещи: адреса страниц, из-за которых обнуляются позиции в поиске, содержимое первого экрана, которое держит конверсию, и формы заявок, которые перестают доходить в CRM после смены вёрстки. Все три риска снимаются до старта работ: карта соответствия старых и новых URL, сверка первого экрана по метрикам до правки…
26 мая, 2025
6 мин
649
Все категории
Дизайн сайта для роста конверсии: ключевые элементы
Ваш сайт — это сложная экосистема взаимосвязанных элементов, каждый из которых влияет на то, как пользователи воспринимают вас, ваш продукт и ваш бренд. Давайте подробнее разберем, какие элементы делают сайты успешными и как заставить их работать на вас. Артем Довгопол Веб-дизайн — мост между бизнес-целями и потребностями пользователей. Ключевые идеи👌…
30 мая, 2025
7 мин
635
Веб-разработка
Личный кабинет: разработка для роста бизнеса
Личный кабинет на сайте — это тот маленький островок персонализации, который заставляет пользователей чувствовать себя как дома. Хотите узнать больше о том, как они могут принести пользу вашему бизнесу? Мы собрали всю необходимую информацию в этой статье — приятного чтения! Артем Довгопол Личный кабинет — это карта вашего пользователя для навигации…
28 мая, 2025
10 мин
600
Веб-разработка
Сколько стоит сайт в 2026 году: вилки цен по типам
Сайт в 2026 году стоит от 250 000 ₽ за лендинг до 1,5 млн ₽ и выше за корпоративный сайт с интеграциями. Точную смету определяют тип сайта, дизайн и интеграции. Ниже — вилки по типам с суммами и сроками, цены по прайсу Toimi на 06.10.2026. Тип сайтаЦена отСрокТехническое задание (отдельный…
7 октября, 2026
8 мин
0
Ваша заявка отправлена!

Мы свяжемся с вами в ближайшее время, чтобы обсудить проект.

Закрыть