// услуга

Безопасность сайта на WordPress и Битрикс

Безопасность сайта на WordPress — то, с чем к нам приходят чаще всего, но точно так же мы проверяем 1С-Битрикс, Joomla и Drupal. Пентест сайта на CMS показывает реальную защищённость движка, плагинов и конфигурации, а не просто список установленного софта. Большинство взломов происходит через уязвимые плагины, темы, устаревшие версии и ошибки конфигурации — эти слабые места мы находим раньше, чем ими воспользуются.

Что мы проверяем на CMS-сайте

Сайт на популярной CMS — массовая цель. Под неё готовы и эксплойты, и боты, которые долбят её круглосуточно. Проверяем:

  • Уязвимые плагины и модули: известные CVE и ошибки в расширениях.
  • Темы и кастомный код — инъекции, загрузка файлов, XSS.
  • Устаревшие версии ядра CMS и компонентов.
  • Ошибки конфигурации: открытые панели, отладка, права доступа.
  • Безопасность админки — перебор, слабые пароли, обход входа.
  • Признаки компрометации: веб-шеллы и бэкдоры (по запросу).

Типичные уязвимости, которые находим

Список находок у каждого проекта свой, но повторяющиеся сюжеты есть всегда. Чаще всего встречаем:

  • Уязвимые плагины и темы: устаревшие или дырявые расширения, главный вектор взлома CMS.
  • Слабая аутентификация и брутфорс: подбор паролей, нет лимитов и 2FA в админке.
  • SQL-инъекции и XSS в кастомном коде, формах и сторонних модулях.
  • Загрузка файлов и RCE: обход проверок загрузки и выполнение кода на сервере.
  • Небезопасные права и конфигурация: открытые служебные файлы, доступный wp-config, XML-RPC.
  • Эскалация привилегий: обычного пользователя дотягивают до администратора.

Безопасность сайта на WordPress и Битрикс: что проверяем отдельно

У WordPress и 1С-Битрикс разная архитектура и разные типичные проблемы, поэтому часть проверки идёт по отдельным чек-листам под каждую CMS.

  • Пентест WordPress: аудит установленных плагинов и тем на известные CVE, проверка wp-config.php, XML-RPC, REST API и прав файловой системы.
  • Плагины безопасности WordPress: смотрим, настроены ли Wordfence, iThemes Security или аналоги, и не создают ли они ложное чувство защищённости при дырявом ядре или теме.
  • Безопасность Битрикс: проверка модуля «Проактивная защита», прав доступа к административной панели, компонентов и обработчиков, унаследованных от старых версий.
  • Обновления и техдолг: устаревшие релизы ядра и модулей — источник большинства успешных атак на обе платформы.

Как проходит пентест сайта на CMS: этапы

  1. Согласование и границы (scope). Определяем цели, объекты и правила, чтобы работа шла легально и била в реальный бизнес-риск, а не в галочки для отчёта.
  2. Разведка и картирование. Сначала собираем всю поверхность атаки в границах проекта и только потом что-то эксплуатируем.
  3. Ручная эксплуатация. Дальше в дело идут руки: выстраиваем цепочки уязвимостей за пределами автосканеров и доказываем реальное воздействие.
  4. Анализ и отчёт. Каждую находку приоритизируем по CVSS, привязываем к бизнес-риску и расписываем с шагами воспроизведения.
  5. Поддержка и бесплатный ретест. Помогаем команде с исправлениями и повторно проверяем, что уязвимости действительно закрыты.

Инструменты и техники

WPScan, Burp Suite Pro, nuclei с наборами под CMS, ручная проверка плагинов, разбор конфигурации сервера. Автоматику пускаем только первым проходом — основную ценность даёт ручной разбор и понимание бизнес-логики.

Что вы получаете

  • Отчёт с резюме для руководства и техническими деталями для инженеров.
  • Каждая уязвимость — с шагами воспроизведения, оценкой по CVSS 3.1 и бизнес-контекстом.
  • Приоритизированные рекомендации, которые можно применить сразу.
  • Бесплатный повторный тест после исправлений и письмо-подтверждение для клиентов и аудиторов.

Кому нужен пентест сайта на CMS (WordPress, Битрикс)

  • Сайтам на WordPress, 1С-Битрикс, Joomla и других CMS.
  • Интернет-магазинам и корпоративным порталам на готовых движках.
  • Компаниям после взлома или заражения сайта.
  • Тем, кто хочет защититься до инцидента, а не после.

Стандарты и методологии

Тестируем вручную по признанным методологиям веб-безопасности:

  • OWASP Top 10 и OWASP Web Security Testing Guide (WSTG) — эталон проверки веб-приложений.
  • OWASP API Security Top 10 — для API и интеграций.
  • PTES — методология тестирования на проникновение.
  • Ручная эксплуатация каждой находки, а не только автосканер.

Смежные услуги

Если сайт уже заражён — начните с защиты сайтов от вирусов и реагирования на инциденты; для более глубокой проверки — пентест веб-приложений.

Стоимость и заказ

Цена услуги «Пентест сайта на CMS (WordPress, Битрикс)» зависит от объёма и глубины работ и фиксируется заранее, без скрытых доплат. Чтобы заказать пентест сайта на CMS, оставьте заявку — бесплатно проконсультируем, согласуем границы и посчитаем точную стоимость под ваш бюджет и сроки.

// оставить заявку

Готовы усилить защиту?

Оставьте заявку — проведём бесплатную консультацию, оценим объём работ и рассчитаем фиксированную стоимость. Ответим в течение одного рабочего дня.

  • Бесплатная консультация и оценка
  • Фиксированная цена без скрытых доплат
  • Полная конфиденциальность по NDA
  • Бесплатный ретест после устранения
./связаться




    // тарифы

    Тарифы и стоимость

    Фиксированная стоимость под объём задач. Точную цену рассчитаем после бесплатной консультации — без скрытых доплат.

    Базовый
    от 60 000 ₽
    Типовой сайт на WordPress / Joomla
    • Инвентаризация плагинов и тем
    • Проверка известных CVE
    • Безопасность админки
    • Ошибки конфигурации
    • Срок 3–5 дней
    Заказать
    Расширенный
    от 220 000 ₽
    Портал / мультисайт на CMS
    • Всё из «Стандарта»
    • Мультисайт и разграничение доступа
    • White Box с доступом к коду
    • Поиск бэкдоров и веб-шеллов
    • Аттестация
    • Срок от 2 недель
    Заказать
    // faq

    Частые вопросы

    Вы тестируете сайты на 1С-Битрикс?
    Да. Битрикс — одна из самых распространённых CMS в РФ; мы проверяем ядро, модули, кастомный код и конфигурацию.
    Через что чаще всего взламывают CMS-сайты?
    Через уязвимые плагины, темы и устаревшие версии. Именно на них мы делаем главный упор.
    Найдёте ли вы уже установленный бэкдор?
    По запросу проводим поиск веб-шеллов и бэкдоров. Для лечения и защиты есть <a href="/hacking/website-security/">отдельная услуга</a>.
    Сколько стоит пентест сайта на CMS?
    От 60 000 ₽ за типовой сайт до 220 000 ₽ за портал или мультисайт со сложным кодом.
    Это то же самое, что пентест веб-приложения?
    Похоже, но с акцентом на специфику CMS — плагины, темы, известные CVE. Для нетиповых приложений — <a href="/hacking/web-pentest/">пентест веб-приложений</a>.