Підтримка сайту на WordPress: оновлення, бекапи, безпека та доробки

Підтримка сайту на WordPress починається з простого факту: сайт — не картина, яку повісили й забули. Це працююча система: виходять оновлення ядра й плагінів, змінюються вимоги браузерів, з’являються нові вразливості, а бізнес просить «додати ще одну форму». Без регулярного догляду сайт не ламається одразу — він тихо старіє, поки одного дня не перестає відкриватися.

Розберемо, що насправді входить у технічну підтримку WordPress, які формати співпраці існують, від чого залежить ціна й що робити, якщо сайт уже зламали.

Навіщо потрібна підтримка

Найпоширеніший сценарій виглядає так: сайт зробили, він рік працює без втручань, а потім хостинг оновлює PHP — і сторінка віддає «білий екран». Або старий плагін отримує вразливість, і на сайт заливають редирект на казино. У пошуку з’являється попередження, трафік падає, а відновлення коштує дорожче, ніж рік профілактики.

  • Безпека. Більшість зламів — не «хакер», а автоматичний бот, що сканує відомі вразливості застарілих плагінів.
  • Сумісність. PHP, ядро WordPress і плагіни оновлюються незалежно; несумісність вилазить у найгірший момент.
  • Швидкість. З часом накопичуються ревізії, транзієнти, важкі зображення й зайві скрипти.
  • Позиції. Недоступний або заражений сайт втрачає те, що SEO-оптимізація напрацьовувала місяцями.

Що входить у підтримку

Оновлення

Ядро, тема, плагіни. Ключове слово — контрольовано. Автооновлення «всього підряд» на бойовому сайті рано чи пізно ламає верстку або форму, і ніхто цього не помічає, доки не зникнуть заявки. Правильний процес: спершу бекап, потім оновлення на копії, перевірка критичних сценаріїв, лише тоді — продакшн.

Бекапи

Бекап — це не файл на тому ж сервері, де стоїть сайт. Якщо сервер скомпрометовано, разом із сайтом ви втратите й «резервну копію». Робоче правило — 3-2-1: три копії, на двох різних носіях, одна — поза сервером. І головне: бекап, який ніколи не відновлювали, не є бекапом. Перевіряйте відновлення хоча б раз на квартал.

Моніторинг

Ви маєте дізнаватися про падіння сайту від системи моніторингу, а не від клієнта. Мінімальний набір: доступність (uptime), термін дії SSL-сертифіката й домену, помилки в Search Console, а для магазину — ще й перевірка, що форма замовлення реально відправляється.

Безпека

  • Двофакторна автентифікація для адміністраторів і сильні паролі.
  • Обмеження спроб входу — захист від перебору.
  • Мінімум плагінів і видалення неактивних: неактивний плагін теж уразливий.
  • Ролі за потребою. Контент-менеджеру не потрібні права адміністратора.
  • Заборона редагування файлів із адмінки.

Останнє вмикається одним рядком у wp-config.php — і одразу закриває найзручніший для зловмисника спосіб залити код через адмінку:

// Заборонити редагування тем і плагінів з адмінки
define( 'DISALLOW_FILE_EDIT', true );

// Обмежити кількість збережених ревізій записів
define( 'WP_POST_REVISIONS', 5 );

// Автооновлення — лише безпекові релізи ядра
define( 'WP_AUTO_UPDATE_CORE', 'minor' );

Технічне обслуговування

Чистка бази від ревізій, спаму й «осиротілих» транзієнтів, ревізія autoload-опцій, перевірка биття посилань, контроль Core Web Vitals. Непомітна робота, яка утримує сайт у формі.


Доробки: розвиток замість переробки

Підтримка — це не лише «щоб не впало». Це ще й планомірний розвиток: нова секція на головній, ще одна форма, інтеграція з CRM, окрема сторінка під рекламну кампанію, фільтр у каталозі.

Різниця між доробкою й переробкою — в архітектурі. Якщо сайт зроблено на власній темі з нормальною структурою, нова секція додається як окремий блок за години. Якщо сайт зібраний у конструкторі поверх універсальної теми, кожна зміна ризикує зачепити сусідні — і «маленька правка» перетворюється на день роботи.

Формати співпраці

Абонплата

Фіксована сума на місяць: оновлення, бекапи, моніторинг, безпека і певний обсяг годин на дрібні доробки. Підходить, коли сайт — робочий інструмент бізнесу й простій коштує грошей. Найпередбачуваніший варіант і для вас, і для розробника.

Пакет годин

Ви купуєте, наприклад, 10 годин і витрачаєте їх у міру потреби. Зручно, коли завдання виникають нерегулярно. Мінус — профілактика зазвичай відкладається «на потім», бо години хочеться витратити на видимі зміни.

Разові роботи

Виникла задача — оцінили, зробили. Чесний формат для проєктів, які рідко змінюються. Але оновлення й бекапи в такому режимі залишаються на вас: підтримка «за викликом» починається тоді, коли вже щось зламалося.

Від чого залежить ціна

  • Тип сайту. Лендінг, корпоративний сайт і магазин на WooCommerce потребують різного обсягу уваги: у магазину є оплати, склад і замовлення.
  • Кількість інтеграцій. CRM, платіжки, служби доставки — кожна може зламатися окремо.
  • Стан коду. Чиста тема обслуговується дешевше за нашарування плагінів і правок «на живу».
  • Швидкість реакції. Реакція протягом доби й «терміново у вихідні» — різні тарифи.
  • Обсяг доробок. Скільки годин розробки включено в місяць.

Що робити, якщо сайт зламали

  1. Не видаляйте нічого одразу. Спершу зніміть повну копію — вона знадобиться для розслідування.
  2. Змініть усі паролі: хостинг, FTP/SSH, база даних, адмінки WordPress.
  3. Знайдіть точку входу. Зазвичай це застарілий плагін або вкрадений доступ.
  4. Відновіть із чистого бекапу, зробленого до дати зараження.
  5. Закрийте вразливість — інакше вас зламають повторно за кілька днів.
  6. Попросіть перевірку в Search Console, щоб зняти попередження в пошуку.

Найдорожчий крок тут — четвертий. Якщо чистого бекапу немає, доводиться вручну вичищати заражені файли й базу, і ніхто не гарантує, що знайдено все.

Типові помилки власників сайтів

  • «Оновлю потім». Уразливість публікують разом із патчем — боти сканують сайти того ж дня.
  • Один пароль на все й спільний адмін-акаунт «для всіх».
  • Nulled-плагіни. Зламані преміум-версії майже завжди йдуть із «бонусом».
  • Правки коду напряму в темі — зникнуть при першому ж оновленні.
  • Немає доступів. Розробник зник, паролі від хостингу теж — класика.

Часті питання

Що входить у технічну підтримку сайту?

Контрольовані оновлення ядра, теми й плагінів, регулярні бекапи з перевіркою відновлення, моніторинг доступності та SSL, базовий захист від зламу, чистка бази й контроль швидкості. Зазвичай сюди ж входить певний обсяг годин на дрібні доробки та консультації.

Чи можна оновлювати WordPress самостійно?

Можна, якщо перед кожним оновленням ви робите бекап і перевіряєте сайт після. Ризик у тому, що оновлення плагіна ламає верстку чи форму непомітно: сторінка відкривається, а заявки не надходять. Тому оновлення варто спершу прогнати на копії сайту.

Як часто потрібні бекапи?

Залежить від того, скільки даних ви готові втратити. Для сайту-візитки достатньо щотижневої копії, для блогу з регулярними публікаціями — щоденної, для інтернет-магазину із замовленнями — щоденної або частішої. Копію обов’язково зберігати поза сервером сайту.

Скільки коштує обслуговування сайту?

Вартість залежить від типу сайту, кількості інтеграцій, стану коду, потрібної швидкості реакції та обсягу включених годин розробки. Магазин із платіжками й доставкою обслуговувати дорожче за лендінг. Точну суму визначають після короткого технічного аудиту.

Ви берете на підтримку чужі сайти?

Так, але спершу потрібен аудит: подивитися код, версії, плагіни й наявність бекапів. Іноді виявляється, що сайт зібрано так, що дешевше зробити нову тему, ніж роками платити за обслуговування нашарувань. Аудит дає чесну відповідь до початку співпраці.

Підсумок

Підтримка коштує помітно дешевше за відновлення. Регулярні оновлення, робочі бекапи, моніторинг і базова гігієна безпеки — це страховка, яка коштує кілька годин на місяць. Відновлення після зламу без бекапу — це дні роботи, втрачені позиції та довіра клієнтів.

І чим чистіша архітектура — власна тема замість конструктора — тим дешевше сайт обслуговувати й тим швидше додавати нове.

Надішліть доступи або просто посилання на сайт — зроблю технічний аудит і скажу, що потребує уваги першим.

Читайте також

Обговорити підтримку