Метка в выдаче
«Опасный сайт» в Яндексе или «Этот сайт может быть взломан» в Google рядом с заголовком в результатах поиска.
В выдаче — «опасный сайт», с телефона уводит на казино, в /wp-admin/users.php левый администратор. Чистим малвэр, закрываем дыру (часто — старый nulled-плагин или xmlrpc), настраиваем Wordfence без перегиба. Метку Яндекса снимаем через отчёт в Вебмастере — обычно 1–3 дня.

Если совпало 2 и больше пунктов — стоит провести аудит. Аудит — бесплатно.
«Опасный сайт» в Яндексе или «Этот сайт может быть взломан» в Google рядом с заголовком в результатах поиска.
Сайт сам перенаправляет посетителей на казино, лохотроны или порно — особенно с мобильных и из поиска.
В сайтмапе или в выдаче появились страницы про криптовалюту, виагру, казино, которые вы не публиковали.
В /wp-admin/users.php внезапно появились пользователи с правами администратора, которых вы не заводили.
Хостинг шлёт письма «превышен лимит CPU», сайт тормозит без видимой причины, в логах — тысячи запросов от ботов.
Получатели жалуются на спам с вашего адреса, хостер блокирует SMTP, домен попал в чёрные списки.
Поиск и удаление зашифрованных шеллов, бэкдоров, инъекций в темах и плагинах, очистка БД от вредоносных записей.
Чистка .htaccess от чужих правил, удаление malicious-скриптов в темах и БД. Закрытие источника, через который пришли.
Лимит попыток входа, двухфакторка, скрытие /wp-admin от перебора, отключение редактирования файлов из админки.
Wordfence или iThemes Security с разумными настройками. Без перегиба, чтобы не сломать функционал сайта.
Ежедневные бэкапы файлов и БД в S3-совместимое хранилище. Тестируем восстановление — без сюрпризов.
Проверка прав на файлы, поиск изменённых файлов ядра, аудит плагинов на уязвимости, контроль логов.
Пришлите URL и email — за 20 минут отправим план работ и цену на почту. Телефон — если удобнее уточнить в мессенджере.
Что получите в ответ:
Типовые метрики из кейсов по HTTPS, формам и взлому.
Сканируем файлы и БД, смотрим логи, проверяем плагины на уязвимости. По результату — план работ и оценка.
Делаем полный бэкап «как есть» (чтобы было что показать в случае спора), переносим на staging для безопасной работы.
Удаляем вирусы и малвэр, восстанавливаем оригинальные файлы ядра и плагинов, закрываем дыру, через которую пришли.
Ставим базовую защиту, настраиваем регулярные бэкапы, подключаем мониторинг изменений ключевых файлов.
Выдержка из общего прайса. Финальная цена — после короткого аудита (бесплатно).

Каждую ночь — письмо о критической ошибке, днём сайт работал как обычно.
Ночные письма об ошибке прекратились, бэкапы стабильны.

После обновления ACF — белый экран на всём сайте.
Сайт открывается, дубль-плагин убран — повторения ошибки нет.

После перехода хостера на PHP 8.2 — ошибка 500 на всём сайте.
Сайт работает на PHP 8.2, не зависит от отката версии на хостинге.


Большинство взломов WordPress — автоматические сканеры, не «хакер лично на вас». Чек-лист за 30 минут отсекает подавляющее большинство ботов — не обзор платных «комплексных» решений.

Фронт открывается, wp-admin — перезагрузка или «неверный пароль». Чаще cookie, IP-блок и кэш — семь причин по порядку, не «переустановите WordPress».

Google пишет «вредоносное ПО», с телефона редирект на казино, в админке чужой пользователь. Спокойный план восстановления за вечер — не «установите антивирус на ПК».

По /wp-json/wp/v2/users бот видит логины — дальше брутфорс wp-login. Утечка через REST, author= и xmlrpc: закрываем без поломки редактора — не «отключите интернет».
Только WordPress. Сканируем сайт, находим заражение, даём план работ и цену. Без обязательств.