Как это происходит
Взлом типового сайта — это не хакер в капюшоне, а автоматика. Боты круглосуточно сканируют интернет, определяют версию CMS и плагинов и, найдя известную уязвимость старой версии, применяют готовый эксплойт. Для популярных дыр такие эксплойты лежат в открытом доступе — нужен лишь сайт, который не обновили.
Где чаще всего дыра
| Компонент | Риск |
|---|---|
| Ядро CMS | старая версия WordPress/Bitrix с известной уязвимостью |
| Плагины и модули | самый частый вход — особенно заброшенные и нуленые |
| Темы | уязвимости и вредоносный код в пиратских темах |
| PHP и веб-сервер | устаревшие версии окружения |
Как защититься
- •Обновляйте CMS, плагины, темы и окружение — регулярно, а не «когда-нибудь»,
- •Удаляйте неиспользуемые и заброшенные плагины/темы — это тоже поверхность атаки,
- •Делайте бэкап перед обновлением и обновляйтесь через копию/стейджинг,
- •Держите мониторинг: какие версии устарели и что срочно закрыть.
Полный список проверок — в статье аудит безопасности сервера: чеклист. Автоматически найти устаревшие компоненты и уязвимости помогает ServerShield в Pulse.
Частые вопросы
Почему старый CMS так опасен?
Для известных уязвимостей старых версий готовые эксплойты гуляют в открытом доступе, а боты массово сканируют интернет в поисках таких сайтов. Обновление закрывает дыру; старая версия — открытая дверь.
Обновляться страшно — вдруг сайт сломается?
Поэтому обновляют не вслепую: сначала бэкап, потом обновление на копии/стейджинге, проверка, затем прод. Риск от обновления управляем, риск от старой версии — нет.
Как понять, что я в зоне риска?
Проверить версии CMS и плагинов и сверить с известными уязвимостями. Это часть аудита сервера; можно сделать автоматически и получить список того, что срочно обновить.