WebNeon.
4 мин чтения

Плагины WordPress: как они ломают сайт и что ставить нельзя

Почему количество плагинов важнее их качества, как они замедляют сайт и становятся дырой в безопасности, как выбирать и какой набор действительно нужен.

Плагины WordPress: как они ломают сайт и что ставить нельзя

Плагины — главное преимущество WordPress и его же главная проблема. Любую функцию можно добавить за пять минут, и именно поэтому типичный сайт через год работы несёт на себе два десятка дополнений, половину из которых никто не помнит зачем ставил.

Разберём, чем это заканчивается и как выбирать.

Три способа, которыми плагины портят сайт

Замедляют. Большинство плагинов подгружают свои стили и скрипты на всех страницах сайта, а не только там, где используются. Плагин слайдера добавляет свои файлы к странице контактов, где никакого слайдера нет. Пятнадцать плагинов — это полтора десятка лишних наборов файлов на каждой странице.

Открывают дыры. Уязвимости в популярных плагинах — самая частая причина взлома сайтов на WordPress. Не потому что WordPress плох, а потому что плагинов десятки тысяч и пишут их очень разные люди.

Конфликтуют между собой. Два плагина, делающие похожие вещи, — классический источник поломок, которые проявляются не сразу и диагностируются часами.

Добавьте к этому обновления: каждый плагин надо обновлять, и каждое обновление может что-то сломать.

Какие плагины опаснее всего

Заброшенные. Последнее обновление год и больше назад. Уязвимости в них не закрываются, а автоматические сканеры их находят быстро.

Малоизвестные. Сотня установок означает, что проблемы находят не исследователи безопасности, а злоумышленники.

Взломанные версии платных плагинов. «Нулёные» дополнения с торрентов — самый быстрый способ отдать сайт чужим людям. В них закладки не исключение, а норма.

Многофункциональные комбайны. Плагин, который делает SEO, кэширование, защиту и резервные копии сразу, — это огромная поверхность для ошибок и почти всегда посредственная работа по каждому направлению.

Универсальные конструкторы страниц. Полезны, но привязывают контент к себе: при отключении на страницах остаётся мусор из служебной разметки.

Как выбирать

Пять минут проверки экономят потом дни разбирательств:

  1. Дата последнего обновления — не старше полугода.
  2. Число активных установок — от десятков тысяч для критичных функций.
  3. Совместимость с вашей версией WordPress, заявленная автором.
  4. Отвечает ли автор в разделе поддержки — открытые вопросы без ответов за год говорят сами за себя.
  5. Что он тянет за собой — некоторые плагины требуют установки ещё двух-трёх.

И главный вопрос перед установкой: нельзя ли обойтись без него. Значительная часть задач, ради которых ставят плагины (кнопка наверх, счётчик, простая форма), решается несколькими строками в теме и не требует обновлений.

Разумный набор

Для обычного корпоративного сайта на WordPress:

  • SEO — один, для метаданных, карты сайта и микроразметки.
  • Кэширование — один, если оно не настроено на стороне хостинга.
  • Формы — один, с передачей заявок в CRM.
  • Резервные копии — один, если хостинг не делает их сам.
  • Защита — один, для ограничения попыток входа.
  • Оптимизация изображений — один.

Шесть штук. Магазину добавится WooCommerce с парой дополнений к нему, многоязычному сайту — переводчик. Всё остальное стоит рассматривать по одному и с вопросом «а что сломается, если этого не будет».

Гигиена работы с плагинами

Обновлять регулярно. Раз в месяц как минимум. Обновления плагинов — это в первую очередь закрытые уязвимости, а не новые функции.

Обновлять на тестовой копии. Особенно магазины. Обновление, положившее приём заказов в пятницу вечером, обходится дороже, чем весь хостинг за год.

Удалять, а не отключать. Деактивированный плагин остаётся на сервере, и уязвимость в нём остаётся доступной.

Проверять после обновления WordPress. Ядро обновилось — прогоните основные сценарии: форма, поиск, корзина.

Вести список. Кто, когда и зачем поставил каждый плагин. Через два года без списка никто не рискнёт удалить ни один.

Всё это — часть нормальной поддержки сайта, а не разовая акция. Общие принципы защиты — в статье безопасность сайта: основы.

Если сайт уже взломали

Порядок действий короткий и неприятный:

  1. Восстановить из резервной копии, сделанной до взлома.
  2. Обновить ядро, тему и все плагины.
  3. Сменить все пароли: админов, базы данных, FTP, хостинга.
  4. Проверить список пользователей — злоумышленники оставляют себе учётную запись администратора.
  5. Найти и удалить источник — уязвимый или заражённый плагин.

Просто удалить плагин недостаточно: доступ к тому моменту обычно уже закреплён другими способами. Подробный разбор — в статье что делать, если сайт взломали.

Частые ошибки

Ставить плагин на каждую мелочь. Кнопка, счётчик, всплывашка — три плагина там, где хватило бы десяти строк в теме.

Два плагина одного назначения. Два SEO-плагина или два кэширующих гарантированно конфликтуют и портят выдачу.

Никогда не обновлять «чтобы не сломалось». Сломается точно, только не обновлением, а взломом.

Нулёные платные плагины. Экономия 5 000 ₽ ценой контроля над сайтом.

Оставлять плагины от прошлого подрядчика. При приёмке сайта список плагинов надо разобрать так же, как и код.

Итог

Плагины — не зло, но каждый из них это чужой код в вашем сайте, который надо обновлять и который может сломаться. Разумный набор для обычного сайта — 6–10 штук, и каждый должен закрывать задачу, которую нельзя решить проще.

Правила выбора простые: свежее обновление, много установок, живой автор, никаких взломанных версий.

И самое важное — регулярность. Сайт на WordPress, который обновляют раз в месяц, живёт годами. Сайт, к которому не притрагивались два года, взламывают — вопрос только в том, когда именно. Как это учитывается при разработке изначально — в статье про сайт на WordPress.

Частые вопросы

Сколько плагинов можно ставить на WordPress?+

Жёсткого предела нет, важно не количество, а вес. Практический ориентир для обычного сайта — 10–15 плагинов. Если их больше двадцати, почти всегда часть дублирует друг друга или заменяется десятью строками кода в теме.

Правда ли, что плагины замедляют сайт?+

Да, и сильнее всего те, что подгружают свои стили и скрипты на всех страницах, а не только там, где используются. Один плагин слайдера может добавить к каждой странице сотни килобайт, даже если слайдер есть только на главной.

Как понять, что плагин безопасен?+

Смотрите на дату последнего обновления (не старше полугода), число установок, совместимость с текущей версией WordPress и наличие поддержки. Заброшенный плагин с сотней установок — основная категория риска.

Что делать со взломом через плагин?+

Восстановить сайт из резервной копии, сделанной до взлома, обновить всё, сменить все пароли и ключи, проверить пользователей с правами администратора. Просто удалить уязвимый плагин недостаточно — доступ обычно уже закреплён.

Читайте также