Eco-Dev
Все статьи
5 сентября 2026 г.

Около 13 000 сайтов на WordPress взламывают каждый день

WordPress остаётся самой популярной системой управления сайтами в мире — и одновременно самой атакуемой, просто в силу масштаба: чем больше сайтов работает на одном движке, тем больше у злоумышленников стимулов искать в нём уязвимости.

Масштаб проблемы в цифрах

По данным отчёта Patchstack «State of WordPress Security in 2026», подготовленного совместно с Monarx, в 2025 году в экосистеме WordPress обнаружили 11 334 новые уязвимости — на 42% больше, чем 7966 годом ранее. При этом 91% уязвимостей найдены в плагинах и только 6 — в самом ядре WordPress: основной риск создают именно сторонние расширения, а не платформа как таковая.

Как быстро эти уязвимости используют на практике

Самое тревожное — не количество, а скорость эксплуатации. Среди активно атакуемых уязвимостей 20% начинают эксплуатировать в течение 6 часов после публикации информации о них, 45% — в течение суток, 70% — в течение недели; медианное время до первой атаки — около 5 часов. При этом 46% уязвимостей прошлого года не имели патча на момент публикации — то есть почти половина информации об уязвимостях становится публичной раньше, чем у разработчиков плагина появляется исправление.

Значит ли это, что WordPress — плохой выбор

Не совсем так — эта статистика в первую очередь показывает, что WordPress-сайт требует постоянного обслуживания: обновления ядра и особенно плагинов нельзя откладывать, а количество установленных плагинов стоит держать на разумном минимуме, поскольку каждый — это дополнительная точка входа. Именно поэтому у сайтов «под ключ» без своей команды поддержки риск накапливается со временем: обновления никто не ставит, и через год-два сайт превращается в удобную мишень независимо от того, насколько качественно он был сделан изначально.

Что делать, если сайт уже на WordPress

Минимальный набор: включить автообновления для минорных версий ядра, регулярно обновлять плагины и темы (в идеале — в течение недели после выхода патча, пока не начался массовый перебор уязвимости), держать количество активных плагинов под контролем и не устанавливать расширения из непроверенных источников. Это не устраняет риск полностью, но убирает самый частый сценарий взлома — эксплуатацию давно известной и давно закрытой уязвимости на сайте, который просто забыли обновить.