S
Stitex
Безопасность

Как ломают сайты через устаревший CMS и как защититься

Короткий ответ: устаревшие версии WordPress, Bitrix и их плагинов — самый частый вход для взлома, потому что для известных дыр есть готовые эксплойты, а боты массово сканируют интернет. Разбираем, как это происходит и как не стать лёгкой мишенью.

21 июля 20268 минутStitex Technologies

Как это происходит

Взлом типового сайта — это не хакер в капюшоне, а автоматика. Боты круглосуточно сканируют интернет, определяют версию CMS и плагинов и, найдя известную уязвимость старой версии, применяют готовый эксплойт. Для популярных дыр такие эксплойты лежат в открытом доступе — нужен лишь сайт, который не обновили.

Где чаще всего дыра

КомпонентРиск
Ядро CMSстарая версия WordPress/Bitrix с известной уязвимостью
Плагины и модулисамый частый вход — особенно заброшенные и нуленые
Темыуязвимости и вредоносный код в пиратских темах
PHP и веб-серверустаревшие версии окружения
Нуленые плагины — двойной риск
Пиратские плагины не только несут закладки, но и не получают патчей безопасности. Подробно — в статье чем опасны нуленые плагины.

Как защититься

  • Обновляйте CMS, плагины, темы и окружение — регулярно, а не «когда-нибудь»,
  • Удаляйте неиспользуемые и заброшенные плагины/темы — это тоже поверхность атаки,
  • Делайте бэкап перед обновлением и обновляйтесь через копию/стейджинг,
  • Держите мониторинг: какие версии устарели и что срочно закрыть.

Полный список проверок — в статье аудит безопасности сервера: чеклист. Автоматически найти устаревшие компоненты и уязвимости помогает ServerShield в Pulse.

Частые вопросы

Почему старый CMS так опасен?

Для известных уязвимостей старых версий готовые эксплойты гуляют в открытом доступе, а боты массово сканируют интернет в поисках таких сайтов. Обновление закрывает дыру; старая версия — открытая дверь.

Обновляться страшно — вдруг сайт сломается?

Поэтому обновляют не вслепую: сначала бэкап, потом обновление на копии/стейджинге, проверка, затем прод. Риск от обновления управляем, риск от старой версии — нет.

Как понять, что я в зоне риска?

Проверить версии CMS и плагинов и сверить с известными уязвимостями. Это часть аудита сервера; можно сделать автоматически и получить список того, что срочно обновить.

Проверим ваш CMS на уязвимости

ServerShield сверяет версии CMS и плагинов с известными уязвимостями и находит слабые места. Отчёт с приоритетами — в Pulse.