Плагины WordPress: как они ломают сайт и что ставить нельзя
Почему количество плагинов важнее их качества, как они замедляют сайт и становятся дырой в безопасности, как выбирать и какой набор действительно нужен.

Плагины — главное преимущество WordPress и его же главная проблема. Любую функцию можно добавить за пять минут, и именно поэтому типичный сайт через год работы несёт на себе два десятка дополнений, половину из которых никто не помнит зачем ставил.
Разберём, чем это заканчивается и как выбирать.
Три способа, которыми плагины портят сайт
Замедляют. Большинство плагинов подгружают свои стили и скрипты на всех страницах сайта, а не только там, где используются. Плагин слайдера добавляет свои файлы к странице контактов, где никакого слайдера нет. Пятнадцать плагинов — это полтора десятка лишних наборов файлов на каждой странице.
Открывают дыры. Уязвимости в популярных плагинах — самая частая причина взлома сайтов на WordPress. Не потому что WordPress плох, а потому что плагинов десятки тысяч и пишут их очень разные люди.
Конфликтуют между собой. Два плагина, делающие похожие вещи, — классический источник поломок, которые проявляются не сразу и диагностируются часами.
Добавьте к этому обновления: каждый плагин надо обновлять, и каждое обновление может что-то сломать.
Какие плагины опаснее всего
Заброшенные. Последнее обновление год и больше назад. Уязвимости в них не закрываются, а автоматические сканеры их находят быстро.
Малоизвестные. Сотня установок означает, что проблемы находят не исследователи безопасности, а злоумышленники.
Взломанные версии платных плагинов. «Нулёные» дополнения с торрентов — самый быстрый способ отдать сайт чужим людям. В них закладки не исключение, а норма.
Многофункциональные комбайны. Плагин, который делает SEO, кэширование, защиту и резервные копии сразу, — это огромная поверхность для ошибок и почти всегда посредственная работа по каждому направлению.
Универсальные конструкторы страниц. Полезны, но привязывают контент к себе: при отключении на страницах остаётся мусор из служебной разметки.
Как выбирать
Пять минут проверки экономят потом дни разбирательств:
- Дата последнего обновления — не старше полугода.
- Число активных установок — от десятков тысяч для критичных функций.
- Совместимость с вашей версией WordPress, заявленная автором.
- Отвечает ли автор в разделе поддержки — открытые вопросы без ответов за год говорят сами за себя.
- Что он тянет за собой — некоторые плагины требуют установки ещё двух-трёх.
И главный вопрос перед установкой: нельзя ли обойтись без него. Значительная часть задач, ради которых ставят плагины (кнопка наверх, счётчик, простая форма), решается несколькими строками в теме и не требует обновлений.
Разумный набор
Для обычного корпоративного сайта на WordPress:
- SEO — один, для метаданных, карты сайта и микроразметки.
- Кэширование — один, если оно не настроено на стороне хостинга.
- Формы — один, с передачей заявок в CRM.
- Резервные копии — один, если хостинг не делает их сам.
- Защита — один, для ограничения попыток входа.
- Оптимизация изображений — один.
Шесть штук. Магазину добавится WooCommerce с парой дополнений к нему, многоязычному сайту — переводчик. Всё остальное стоит рассматривать по одному и с вопросом «а что сломается, если этого не будет».
Гигиена работы с плагинами
Обновлять регулярно. Раз в месяц как минимум. Обновления плагинов — это в первую очередь закрытые уязвимости, а не новые функции.
Обновлять на тестовой копии. Особенно магазины. Обновление, положившее приём заказов в пятницу вечером, обходится дороже, чем весь хостинг за год.
Удалять, а не отключать. Деактивированный плагин остаётся на сервере, и уязвимость в нём остаётся доступной.
Проверять после обновления WordPress. Ядро обновилось — прогоните основные сценарии: форма, поиск, корзина.
Вести список. Кто, когда и зачем поставил каждый плагин. Через два года без списка никто не рискнёт удалить ни один.
Всё это — часть нормальной поддержки сайта, а не разовая акция. Общие принципы защиты — в статье безопасность сайта: основы.
Если сайт уже взломали
Порядок действий короткий и неприятный:
- Восстановить из резервной копии, сделанной до взлома.
- Обновить ядро, тему и все плагины.
- Сменить все пароли: админов, базы данных, FTP, хостинга.
- Проверить список пользователей — злоумышленники оставляют себе учётную запись администратора.
- Найти и удалить источник — уязвимый или заражённый плагин.
Просто удалить плагин недостаточно: доступ к тому моменту обычно уже закреплён другими способами. Подробный разбор — в статье что делать, если сайт взломали.
Частые ошибки
Ставить плагин на каждую мелочь. Кнопка, счётчик, всплывашка — три плагина там, где хватило бы десяти строк в теме.
Два плагина одного назначения. Два SEO-плагина или два кэширующих гарантированно конфликтуют и портят выдачу.
Никогда не обновлять «чтобы не сломалось». Сломается точно, только не обновлением, а взломом.
Нулёные платные плагины. Экономия 5 000 ₽ ценой контроля над сайтом.
Оставлять плагины от прошлого подрядчика. При приёмке сайта список плагинов надо разобрать так же, как и код.
Итог
Плагины — не зло, но каждый из них это чужой код в вашем сайте, который надо обновлять и который может сломаться. Разумный набор для обычного сайта — 6–10 штук, и каждый должен закрывать задачу, которую нельзя решить проще.
Правила выбора простые: свежее обновление, много установок, живой автор, никаких взломанных версий.
И самое важное — регулярность. Сайт на WordPress, который обновляют раз в месяц, живёт годами. Сайт, к которому не притрагивались два года, взламывают — вопрос только в том, когда именно. Как это учитывается при разработке изначально — в статье про сайт на WordPress.
Частые вопросы
Сколько плагинов можно ставить на WordPress?+
Жёсткого предела нет, важно не количество, а вес. Практический ориентир для обычного сайта — 10–15 плагинов. Если их больше двадцати, почти всегда часть дублирует друг друга или заменяется десятью строками кода в теме.
Правда ли, что плагины замедляют сайт?+
Да, и сильнее всего те, что подгружают свои стили и скрипты на всех страницах, а не только там, где используются. Один плагин слайдера может добавить к каждой странице сотни килобайт, даже если слайдер есть только на главной.
Как понять, что плагин безопасен?+
Смотрите на дату последнего обновления (не старше полугода), число установок, совместимость с текущей версией WordPress и наличие поддержки. Заброшенный плагин с сотней установок — основная категория риска.
Что делать со взломом через плагин?+
Восстановить сайт из резервной копии, сделанной до взлома, обновить всё, сменить все пароли и ключи, проверить пользователей с правами администратора. Просто удалить уязвимый плагин недостаточно — доступ обычно уже закреплён.
Читайте также
- Что такое WordPress: как устроен и кому подходитПростое объяснение, что такое WordPress, чем отличаются wordpress.org и wordpress.com, из чего состоит сайт на нём и в каких случаях он не лучший выбор.4 мин
- Разработка сайта на WordPress: что входит, сроки и ценаКак выглядит нормальная разработка на WordPress: тема под задачу вместо купленной, состав работ, сроки, цены и признаки халтуры в коммерческом предложении.4 мин
- Где размещать сайт на Next.js в РоссииВарианты хостинга для современных фронтенд-проектов: VPS, облако, контейнеры. Что учесть при работе с российской аудиторией и какие требования предъявляет такой сайт.4 мин
- Какой backend выбрать для сайтаОбзор для заказчика: что делает серверная часть, чем отличаются популярные варианты, что важнее самого выбора и какие вопросы задать подрядчику.3 мин