Большинство сайтов небольших компаний в Эстонии работают на системах управления вроде WordPress, Joomla или OpenCart. Сама система, тема оформления и десятки плагинов регулярно выходят в новых версиях. Владелец видит в админке красные уведомления и часто откладывает их на потом, потому что однажды после обновления у кого-то сломалась форма или слетел дизайн. Понять эту осторожность можно, но стратегия «не трогать» в долгую почти всегда проигрывает.
Что содержат обновления
- Исправления уязвимостей: закрытые дыры, через которые злоумышленники могут получить доступ к сайту.
- Совместимость с новыми версиями PHP, которые хостинг рано или поздно включит принудительно.
- Исправления ошибок, влияющих на оформление заказов, формы и скорость.
- Новые функции, которые иногда полезны, а иногда нет.
Главное здесь первый пункт. Информация об уязвимостях в популярных плагинах публикуется открыто, и уже через несколько дней боты массово сканируют интернет в поисках сайтов со старой версией. Им не важно, что у вас маленький сайт стоматологии в Пярну. Взломанный сайт используют для рассылки спама, размещения фишинговых страниц или перенаправления посетителей на сомнительные ресурсы.
Чем грозит сайт без обновлений
Кроме взлома, есть более тихая проблема - технический долг. Когда сайт не обновлялся два-три года, обновить его в один шаг уже невозможно: плагины несовместимы между собой, тема не поддерживает новую версию PHP, часть расширений заброшена разработчиками. В какой-то момент хостинг отключает старую версию PHP, и сайт просто перестаёт открываться. Тогда вместо планового обслуживания начинается срочный и дорогой ремонт.
Как обновлять безопасно
- Перед любым обновлением делайте полную резервную копию файлов и базы данных и проверяйте, что её можно восстановить.
- По возможности сначала обновляйте тестовую копию сайта на отдельном поддомене.
- Обновляйте по одному крупному компоненту, а не всё сразу, чтобы понимать, что именно вызвало проблему.
- Читайте список изменений у крупных плагинов: магазина, мультиязычности, конструктора страниц.
- После обновления проверяйте ключевые сценарии: форму заявки, оформление заказа, оплату, переключение языков.
- Не обновляйте магазин в пятницу вечером или перед распродажей.
Автоматические обновления: да или нет
Для небольших исправлений безопасности ядра WordPress автообновления включены по умолчанию, и это разумно. Для плагинов решение зависит от сайта. На простом сайте-визитке с несколькими проверенными плагинами автообновления снижают риск взлома. На интернет-магазине с интеграциями платежей и доставки лучше обновлять вручную по графику, с проверкой после каждого шага.
Меньше плагинов - меньше проблем
Каждый установленный плагин - это чужой код, который надо обновлять и которому надо доверять. Проведите ревизию: удалите неактивные расширения, замените заброшенные, которые не обновлялись больше года, и откажитесь от плагинов ради мелочей, которые решаются парой строк кода. Отключённый, но не удалённый плагин тоже может содержать уязвимость.
Кто должен этим заниматься
Если в компании нет человека с техническими знаниями, обновления лучше передать веб-студии в рамках договора на поддержку. Обычно это ежемесячная проверка и установка обновлений, резервные копии, мониторинг доступности и быстрая реакция при проблемах. Стоит такое обслуживание значительно дешевле, чем восстановление сайта после взлома или экстренный перенос на новую версию PHP.
Если вы обслуживаете сайт сами, заведите простой график: раз в две недели проверка и установка обновлений плагинов, раз в месяц проверка резервных копий и версии PHP, раз в квартал ревизия установленных расширений и учётных записей администраторов. Записывайте, что и когда обновлялось. При любой неполадке этот журнал помогает за несколько минут найти причину, вместо того чтобы гадать, что изменилось на сайте за последние недели.