Тестирование WordPress-хостингов: большинство атак успешны
Тестирование 30 уязвимостей WordPress-хостингов показало неэффективность защиты. Маркетинговые обещания не соответствуют реальности — решающее значение имеет настройка инструментов.
На конференции WordCamp Europe 2026 в Кракове сотрудник компании Patchstack Мацек Палмовски (Maciek Palmowski) представил результаты независимого тестирования популярных WordPress-хостингов. Цель работы — проверить, насколько обещания «безопасного хостинга» соответствуют реальной защите от атак. Выводы оказались неутешительными: большинство ориентированных на WordPress атак успешно пробивают оборону, а провайдеры с одинаковыми инструментами безопасности демонстрируют кардинально разную эффективность.
Единая методология и 30 проверенных уязвимостей
Для чистоты эксперимента специалисты Patchstack отобрали 30 хорошо задокументированных уязвимостей популярных плагинов. Атаки проводились по единой методике на нескольких площадках, а результаты прошли независимую верификацию. Это позволило объективно сравнить уровень защиты разных провайдеров.
Ключевой сюрприз исследования: хостеры, использующие идентичные средства защиты, показали абсолютно разный уровень безопасности. Это доказывает, что решающее значение имеет не просто наличие инструментов, а то, как именно они настроены и сопровождаются.
Разрыв с реальностью и модель «швейцарского сыра»
Палмовски описывает сложившуюся ситуацию через модель «швейцарского сыра»: у любого отдельного слоя защиты есть дыры и ограничения. Безопасность становится надежной только тогда, когда несколько таких слоев перекрывают слабые места друг друга. Исследование показало, что у многих провайдеров эти слои либо не работают, либо настроены формально, исключительно для создания видимости защиты.
Подавляющее большинство специфических для WordPress атак, несмотря на громкие слоганы на сайтах хостингов, достигли цели. Автор работы подчеркивает: честное признание своих технических ограничений принесло бы индустрии больше пользы, чем обещания абсолютной защиты на страницах тарифов.
ИИ ускоряет атаки, а общий стандарт защиты пока не выработан
В ходе обсуждения также затронули влияние искусственного интеллекта на ландшафт угроз. ИИ многократно ускоряет как поиск уязвимостей, так и скорость проведения атак. Количество найденных уязвимостей растет, а время между публикацией информации о них и началом массовой эксплуатации неуклонно сокращается. В этих условиях на первое место выходят не статические системы защиты, а процессы: быстрое патчингование, автоматизация обновлений и оперативное реагирование на инциденты.
Вопрос о введении единого отраслевого стандарта или сертификации «безопасного хостинга» пока остается открытым. Маркетинговые заявления слишком легко опережают реальные технические возможности. Пользователям остается самостоятельно задавать провайдерам конкретные технические вопросы и обращать внимание на данные независимых исследований, подобных этому.