1. Подготовка и установка
- PHP 8.1+ и MySQL 8 / MariaDB 10.6+ - проверяйте у хостера до установки.
- SSL сразу: Let's Encrypt выпускается бесплатно, сайт без замка хуже ранжируется и пугает посетителей.
- Префикс таблиц: на этапе установки смените
wp_на что-то своё - это закрывает часть автоматических атак. - После установки удалите всё лишнее: плагины вроде Hello Dolly и неиспользуемые темы. Оставьте одну активную тему.
2. Базовая настройка после установки
- Постоянные ссылки (Настройки → Постоянные ссылки): выберите «Название записи» - адрес вида
/statya/читается и людьми, и поисковиками. - Учётная запись: не используйте логин
admin. Создайте нового администратора с другим именем и удалите стандартного. - Общие настройки: часовой пояс, название сайта и формат даты - мелочи, которые потом всплывают в письмах и виджетах.
- Комментарии: если сайт не блог - отключите в Настройки → Обсуждение. Меньше спама, меньше нагрузки.
3. Минимальный набор плагинов
Кэширование
WP Super Cache или LiteSpeed Cache (если хостинг на LiteSpeed). Один плагин кэша, не два.
Безопасность
Wordfence или хотя бы Limit Login Attempts Reloaded - ограничение попыток входа отсекает 99% брутфорса.
Бэкапы
UpdraftPlus: автоматические копии в облако раз в сутки. Бэкап, который лежит на том же сервере - не бэкап.
SEO
Rank Math или Yoast - на выбор. Достаточно одного, оба сразу только навредят.
Правило: каждый плагин - потенциальная дыра и нагрузка. Ставьте только то, что действительно нужно, и удаляйте неактивные.
4. Безопасность: две быстрые правки
Отключите XML-RPC
Старый протокол, который давно стал точкой входа для атак. Добавьте в functions.php активной темы:
add_filter('xmlrpc_enabled', '__return_false');Запретите редактор файлов из админки
Если злоумышленник доберётся до панели, он не сможет править файлы тем и плагинов. Добавьте в wp-config.php:
define('DISALLOW_FILE_EDIT', true);- Включите автообновления ядра и плагинов - большинство взломов идёт через известные неустановленные обновления.
- Права на файлы:
755директории,644файлы,wp-config.php-600. - Поставьте плагин Two Factor для двухфакторной аутентификации на администраторов.
5. Скорость
- Изображения: загружайте в WebP (плагины вроде WebP Express или Converter for Media). Начиная с WP 5.5 ленивая загрузка картинок работает из коробки - не дублируйте её плагином.
- Один плагин кэша: два кэширующих плагина не ускоряют сайт вдвое, а ломают его.
- Ревизия: раз в квартал пройдите список плагинов и удалите то, что не используете.
- Замер: до и после изменений гоняйте сайт через PageSpeed Insights - иначе улучшения остаются «на глаз».
Чек-лист в одну строку
SSL → нормальные постоянные ссылки → убрать admin → кэш, бэкапы, лимит входа → отключить XML-RPC и редактор файлов → автообновления → меньше плагинов. Этого достаточно для 90% сайтов.
Официальная документация: wordpress.org/support