Блог — статья

Обновления и уязвимости: что грозит сайту без поддержки

Сайт запустили, он работает — и кажется, что дальше можно его не трогать. На практике через полгода-год без обновлений начинаются проблемы: от уязвимостей до торможения и потери позиций в поиске. Разбираем, что именно ломается и как это проверить.

31.07.2026 · EFIMOV DEV

Что такое уязвимость и откуда она берётся

Уязвимость — это ошибка в коде, через которую злоумышленник может получить доступ к сайту, базе данных или серверу. Она может быть в CMS (WordPress, Bitrix), в плагинах, в библиотеках или в вашем собственном коде.

Разработчики находят эти ошибки и выпускают обновления — патчи безопасности. Но если вы их не ставите, уязвимость остаётся открытой. Причём информация о ней публичная: хакеры знают, где искать, и сканируют тысячи сайтов автоматически.

Самый частый сценарий — устаревший WordPress с плагином, в котором два года назад нашли дыру. Таких сайтов много, и их взламывают массово, не вручную.

Что происходит после взлома

Взломанный сайт не всегда выглядит сломанным. Чаще всего злоумышленники встраивают скрытый код: редиректы на казино или фарму, вредоносные скрипты для кражи данных посетителей, майнеры криптовалюты.

Вы узнаёте об этом, когда Яндекс или Google помечают сайт как опасный и посещаемость падает до нуля. Или когда хостинг блокирует сайт за рассылку спама. Или когда клиенты пишут, что у них сработал антивирус.

Восстановление занимает время. Нужно найти все заражённые файлы, очистить базу данных, закрыть дыру, через которую попали, и снять метку «опасный сайт» в поисковиках. Это дороже, чем регулярно ставить обновления.

PHP, библиотеки и совместимость

Сайт работает на связке технологий: язык программирования (PHP, Node.js), база данных, CMS или фреймворк, библиотеки. Всё это обновляется независимо.

Если не трогать сайт два-три года, старая версия PHP перестаёт поддерживаться. Хостинг обновляет серверное окружение — и сайт ломается, потому что новый PHP не поддерживает старый синтаксис. Или наоборот: хостинг оставляет древний PHP ради обратной совместимости, но в нём известные уязвимости.

С библиотеками то же самое. Например, в React-проекте могут быть десятки зависимостей. Если долго не обновлять, накапливается технический долг: обновить одну библиотеку нельзя, не сломав три других. В итоге проще переписать, чем починить.

Скорость, производительность и SEO

Поисковики учитывают скорость загрузки сайта в ранжировании. Если сайт не оптимизирован под современные требования — медленно грузится на мобильных, не использует кеширование, тащит старые библиотеки — он проигрывает конкурентам.

Обновления часто включают оптимизацию производительности. Новая версия фреймворка может грузиться на 30% быстрее, новая версия базы данных — эффективнее обрабатывать запросы.

Без поддержки эти улучшения проходят мимо. Сайт не становится хуже в абсолютных цифрах, но отстаёт от рынка.

Как проверить, всё ли в порядке

Если у вас WordPress, зайдите в админку — там будет список доступных обновлений. Если их больше пяти и среди них обновления безопасности — это тревожный звонок.

Для любого сайта можно проверить версию PHP через хостинг-панель. Если там PHP 7.4 или ниже — поддержка уже закончилась, нужно обновляться.

Есть онлайн-сканеры вроде Sucuri SiteCheck или Quttera — они бесплатно проверяют сайт на известные уязвимости и вредоносный код. Это не замена профессионального аудита, но базовые проблемы покажет.

Если сайт на React или другом фреймворке, попросите разработчика прогнать npm audit или yarn audit — это команда, которая проверяет зависимости на уязвимости.

Сколько стоит поддержка и что в неё входит

Техническая поддержка — это не разовая услуга, а абонемент. В базовый пакет обычно входит: установка обновлений CMS и плагинов, мониторинг доступности сайта, резервное копирование, мелкие правки контента.

Цена зависит от сложности сайта. У нас стоимость указана на сайте в разделе услуг — там вилка «от» в зависимости от нагрузки. Точную смету считаем после того, как посмотрим на проект: одно дело поддерживать лендинг на Tilda, другое — интернет-магазин с интеграциями.

Если у вас уже есть сайт и вы не знаете, кто его поддерживает (бывший подрядчик пропал, фрилансер не отвечает) — мы можем взять проект на поддержку. Сначала проведём аудит, поставим обновления, настроим бэкапы.

Когда поддержка не нужна

Если сайт статичный (свёрстан на HTML/CSS без CMS и серверной логики) и лежит на хостинге, который сам обновляет окружение — можно обойтись без регулярной поддержки. Там просто нечему ломаться.

Если сайт на конструкторе вроде Tilda или Readymag — обновления и безопасность на стороне платформы. Вы платите абонентскую плату конструктору, и этого достаточно.

Во всех остальных случаях — CMS, интернет-магазин, веб-сервис, собственная разработка — поддержка нужна. Вопрос только в том, кто её делает: штатный разработчик, агентство или вы сами, если разбираетесь.

Коротко

Сайт без обновлений — это как машина без техосмотра: какое-то время едет, потом ломается в самый неожиданный момент. Проверьте, когда последний раз обновляли CMS и плагины. Если больше полугода назад — закажите аудит или хотя бы поставьте обновления безопасности. Это дешевле, чем восстанавливать взломанный сайт и терять заявки.

Частые вопросы

Как часто нужно обновлять сайт?

Критичные обновления безопасности — сразу, как вышли. Остальные — раз в месяц-два. Если у вас WordPress, проверяйте админку хотя бы раз в неделю: там сразу видно, что требует внимания.

Можно ли обновлять сайт самостоятельно?

На простых CMS вроде WordPress — да, если перед обновлением делаете бэкап и проверяете работу сайта после. На сложных проектах лучше доверить это разработчику: там обновление может сломать интеграции или кастомный функционал.

Что делать, если сайт уже взломали?

Сначала — сменить все пароли (хостинг, FTP, база данных, админка). Потом заказать очистку у специалиста: нужно найти все заражённые файлы, проверить базу данных, закрыть уязвимость. Попытка почистить самостоятельно без опыта обычно оставляет бэкдоры, и через неделю сайт взламывают снова.

Сколько стоит восстановить взломанный сайт?

Зависит от масштаба заражения. Простая очистка WordPress — от нескольких тысяч рублей. Если заражена база данных, нужно восстанавливать из бэкапа и разбираться с интеграциями — может выйти в десятки тысяч. Дешевле платить за поддержку, чем за восстановление.

Нужен сайт или автоматизация?

Расскажите задачу — вернёмся с оценкой и сроками в течение дня. Без долгих согласований.

Написать в Telegram