Около 13 000 сайтов на WordPress взламывают каждый день
WordPress остаётся самой популярной системой управления сайтами в мире — и одновременно самой атакуемой, просто в силу масштаба: чем больше сайтов работает на одном движке, тем больше у злоумышленников стимулов искать в нём уязвимости.
Масштаб проблемы в цифрах
По данным отчёта Patchstack «State of WordPress Security in 2026», подготовленного совместно с Monarx, в 2025 году в экосистеме WordPress обнаружили 11 334 новые уязвимости — на 42% больше, чем 7966 годом ранее. При этом 91% уязвимостей найдены в плагинах и только 6 — в самом ядре WordPress: основной риск создают именно сторонние расширения, а не платформа как таковая.
Как быстро эти уязвимости используют на практике
Самое тревожное — не количество, а скорость эксплуатации. Среди активно атакуемых уязвимостей 20% начинают эксплуатировать в течение 6 часов после публикации информации о них, 45% — в течение суток, 70% — в течение недели; медианное время до первой атаки — около 5 часов. При этом 46% уязвимостей прошлого года не имели патча на момент публикации — то есть почти половина информации об уязвимостях становится публичной раньше, чем у разработчиков плагина появляется исправление.
Значит ли это, что WordPress — плохой выбор
Не совсем так — эта статистика в первую очередь показывает, что WordPress-сайт требует постоянного обслуживания: обновления ядра и особенно плагинов нельзя откладывать, а количество установленных плагинов стоит держать на разумном минимуме, поскольку каждый — это дополнительная точка входа. Именно поэтому у сайтов «под ключ» без своей команды поддержки риск накапливается со временем: обновления никто не ставит, и через год-два сайт превращается в удобную мишень независимо от того, насколько качественно он был сделан изначально.
Что делать, если сайт уже на WordPress
Минимальный набор: включить автообновления для минорных версий ядра, регулярно обновлять плагины и темы (в идеале — в течение недели после выхода патча, пока не начался массовый перебор уязвимости), держать количество активных плагинов под контролем и не устанавливать расширения из непроверенных источников. Это не устраняет риск полностью, но убирает самый частый сценарий взлома — эксплуатацию давно известной и давно закрытой уязвимости на сайте, который просто забыли обновить.