WordPress — самая распространённая система управления сайтами в мире: на ней работает больше половины сайтов с известной CMS. Популярность делает его удобным — и заметной целью. Сайт на WordPress не ломается сам по себе, но почти всегда ломается, если его не обновлять. Ниже — что нужно делать после запуска, откуда берутся проблемы, что можно взять на себя и когда пора думать о другой платформе.
Почему WordPress требует ухода
Само ядро WordPress обновляется регулярно и уязвимостей в нём находят мало. Проблемы почти всегда приходят через плагины и темы: их пишут тысячи разных авторов, и каждый новый плагин — это ещё один код, за которым нужно следить.
- Устаревший плагин с известной уязвимостью — типичный путь взлома.
- Заброшенный плагин, который автор перестал обновлять, рано или поздно конфликтует с новой версией WordPress.
- Каждый лишний плагин замедляет сайт и добавляет точку отказа.
Что делать регулярно
| Задача | Как часто | Зачем |
|---|---|---|
| Резервная копия файлов и базы | Ежедневно, копия хранится вне сервера | Откатиться после взлома или неудачного обновления |
| Обновление плагинов и тем | Каждую неделю-две, сначала на копии сайта | Закрыть уязвимости до того, как ими воспользуются |
| Обновление WordPress | По выходу версии | Безопасность и совместимость |
| Проверка форм и заявок | После каждого обновления | Сломанная форма — потерянные клиенты, которых никто не заметит |
| Ревизия плагинов | Раз в квартал | Удалить лишнее и заброшенное |
| Проверка скорости | Раз в месяц | Сайт тяжелеет с каждым плагином и картинкой |
Базовая безопасность
- Уникальные пароли и двухфакторный вход для всех администраторов.
- Никаких общих учётных записей: у каждого сотрудника — свой вход и свои права.
- Плагины и темы — только из официального каталога или от известных разработчиков; никаких «взломанных» платных тем.
- Защищённый протокол HTTPS и актуальная версия PHP на хостинге.
- Ограничение попыток входа и защита страницы администратора.
Подробнее об угрозах и о том, что проверить на любом сайте, — в гайде о безопасности сайта. От выбора хостинга тоже зависит многое: об этом — в гайде о домене и хостинге.
Сами или на поддержку
Тексты, цены, фото и новости удобно менять самим — для этого WordPress и выбирают. А обновления, резервные копии и безопасность лучше закрепить за кем-то конкретным: за сотрудником с понятными обязанностями или за подрядчиком по договору.
Главное — чтобы ответственный был. Сайт, за который отвечают «все», на практике не обновляет никто. Если внутри компании такого человека нет, есть техническая поддержка с понятным перечнем работ и сроками реакции.
Когда WordPress перестаёт подходить
- Для каждой новой функции ставят новый плагин, и их уже десятки.
- Сайт медленный, и оптимизация упирается в тему и плагины.
- Нужна сложная логика: личные кабинеты, расчёты, интеграции с учётной системой.
В этом случае стоит сравнить варианты: доработать сайт на WordPress или перейти на своё решение. Плюсы и минусы разобраны в сравнениях WordPress или разработка с нуля и Next.js или WordPress.