Title: WordSec
Author: WordSec
Published: <strong>16.07.2026</strong>
Last modified: 21.07.2026

---

Поиск плагинов

![](https://ps.w.org/wordsec/assets/banner-772x250.png?rev=3610464)

![](https://ps.w.org/wordsec/assets/icon-256x256.png?rev=3610464)

# WordSec

 Автор: [WordSec](https://profiles.wordpress.org/wordsec/)

[Скачать](https://downloads.wordpress.org/plugin/wordsec.1.0.6.zip)

 * [Детали](https://ru.wordpress.org/plugins/wordsec/#description)
 * [Отзывы](https://ru.wordpress.org/plugins/wordsec/#reviews)
 *  [Установка](https://ru.wordpress.org/plugins/wordsec/#installation)
 * [Разработка](https://ru.wordpress.org/plugins/wordsec/#developers)

 [Поддержка](https://wordpress.org/support/plugin/wordsec/)

## Описание

WordSec представляет собой продвинутую платформу безопасности и threat intelligence
для WordPress, созданную для современных команд безопасности и владельцев сайтов,
которым нужна защита корпоративного уровня. Восемь интегрированных модулей, от файрвола
веб-приложений до оповещений безопасности в реальном времени, работают вместе в 
рамках единой современной панели управления, а ваш текущий рейтинг безопасности 
всегда на виду. Каждый модуль можно включить или отключить независимо, поэтому вы
получаете именно ту защиту, которая нужна вашему сайту, не платя за неё производительностью.

#### Файрвол

Проверяйте каждый запрос, пишите свои собственные правила и усиливайте безопасность
WordPress переключателями в один клик.
 * Конструктор пользовательских правил с 
несколькими условиями, с сопоставлением по регулярным выражениям и подстановочным
знакам * Встроенные правила по основным категориям атак (SQL injection, XSS, path
traversal, PHP injection и command injection и другие) * Режимы обучения и активной
работы WAF, блокировка ботов и заголовки безопасности * Более 25 переключателей 
усиления безопасности в один клик для доступа к wp-config, перечисления авторов,
REST API и другого * Дополнительная Расширенная защита: проверка запросов до загрузки
WordPress через загрузчик `auto_prepend_file` (явное подключение, полностью отменяется
при отключении или деактивации) * Ограничение частоты запросов к конечным точкам,
защита XML-RPC и подробные журналы файрвола

#### Сканер

Семиэтапная система сканирования, которая проверяет файлы, базу данных и запланированные
задачи.
 * Сканирование содержимого на основе правил обнаружения вредоносного ПО(
синхронизируемых с сервиса WordSec) * Проверка целостности файлов ядра WordPress,
плагинов и тем (через API WordPress.org) * Запланированные сканирования с пакетной
обработкой во избежание тайм-аутов * Карантин и восстановление в один клик, с полной
историей сканирований

#### Безопасность входа

Останавливайте атаки на учётные данные до того, как они начнутся.
 * Двухфакторная
аутентификация на основе ролей (RFC 6238 TOTP), без необходимости во внешней библиотеке*
Три провайдера CAPTCHA (reCAPTCHA, hCaptcha, Cloudflare Turnstile) плюс встроенная
математическая CAPTCHA * Защита от brute-force с прогрессивной блокировкой и ловушками
honeypot * Проверка утечки паролей (Have I Been Pwned, k-anonymity) и принудительное
применение Argon2 для паролей * Управление сеансами и конструктор пользовательской
страницы входа

#### Живой трафик

Наблюдайте за трафиком в реальном времени, а затем воспроизводите его в истории.
*
Журналирование запросов в реальном времени (IP, URI, метод, статус, время ответа)*
Безопасный осмотр запросов и ответов с автоматическим обнаружением ботов * Фильтрация
исключений по роли, IP, стране или URI, с экспортом в CSV

#### Блокировка

 * Списки разрешений или блокировки по странам и континентам
 * Блокировка отдельных IP и диапазонов CIDR, временная или постоянная, с поддержкой
   списка разрешений
 * Автоматическая защита от злоупотреблений и ограничение частоты запросов к конечным
   точкам
 * Пользовательские сообщения о блокировке

#### Цепочка поставок

 * Оценка репутации для каждого установленного плагина и темы
 * Оповещения об известных уязвимостях (данные с сервиса WordSec) для ядра, плагинов,
   тем и PHP
 * Обнаружение заброшенных плагинов и тем
 * Проверка целостности обновлений с автоматическими резервными копиями и полной
   инвентаризацией SBOM

#### Журнал аудита

 * Полное отслеживание активности по 11 типам объектов и 14 действиям
 * Изменения содержимого, изменения плагинов, тем и настроек, и другое
 * Быстрая фильтрация и экспорт в один клик

#### Оповещения

 * 36 типов событий в шести категориях
 * Доставка по Email, Telegram или Slack
 * Режимы оповещений Basic, Advanced и Full

WordSec полностью функционален из коробки. Каждая функция (WAF, сканирование на 
вредоносное ПО и целостность файлов, безопасность входа, двухфакторная аутентификация,
усиление безопасности, блокировка по IP и странам, журнал аудита, мониторинг цепочки
поставок и оповещения) работает локально на вашем сервере без лицензионного ключа
и без ограничений. При желании сервис WordSec на wordsec.net предоставляет непрерывно
обновляемые данные threat-intelligence, которые невозможно получить локально: управляемые
наборы правил WAF, полную ленту сигнатур вредоносного ПО, списки репутации IP, базу
данных GeoIP, список доменов одноразовой электронной почты и записи об известных
уязвимостях. Подключение сервиса необязательно; локальные функции работают как с
ним, так и без него, просто используя те данные, которые доступны. Каждый внешний
сервис и данные, которые он получает, документированы в разделе «Внешние сервисы»
ниже.

### Внешние сервисы

WordSec спроектирован для локальной работы, и без лицензионного ключа он не отправляет
исходящих запросов к сервису WordSec. Основная фильтрация запросов и сканирование
файлов выполняются на вашем сервере. К перечисленным ниже сервисам обращение происходит
только для описанных конкретных функций, и к большинству из них только когда вы 
явно включаете соответствующую функцию (или, в случае WordSec API, только после 
активации лицензионного ключа). В этом разделе документируется каждый сторонний 
сервис, к которому может подключаться плагин, и данные, которые получает каждый 
из них.

#### WordSec API (api.wordsec.net)

WordSec работает бесплатно без лицензии, и в этом случае он вообще не обращается
к этому сервису. Бесплатная лицензия доступна каждому; после активации ключа плагин
связывается с сервисом WordSec для двух отдельных целей:

 1. Обязательные обращения к сервису (только пока активен лицензионный ключ): активация
    и проверка лицензии, а также обновления данных об угрозах (правила файрвола, сигнатуры
    вредоносного ПО, списки репутации IP, данные GeoIP, список доменов одноразовой 
    электронной почты и данные об известных уязвимостях). Они обеспечивают работу облачных
    функций и не могут выполняться локально; без ключа ни одно из этих обращений не
    выполняется. Локальный код применения для этих функций (движок WAF, сканер вредоносного
    ПО, фильтры блокировки IP и фильтр ограничения регистрации) всегда присутствует
    и активен; без актуальной ленты у него просто нет данных threat-intelligence, с
    которыми можно сверять запросы.

* Когда: при активации/проверке и при плановых проверках обновлений данных об угрозах.
*
Отправляемые данные: URL вашего сайта и лицензионный ключ (используются для вашей
аутентификации и привязки лицензии к этому сайту), а для проверок обновлений: текущие
версии установленных вами лент данных об угрозах.

 1. Дополнительная телеметрия использования/окружения (ПО ЖЕЛАНИЮ, ПО УМОЛЧАНИЮ ОТКЛЮЧЕНА):
    анонимный ежедневный снимок, используемый для улучшения WordSec. Он отправляется
    только после того, как вы явно включите «Share usage & environment data» (при активации
    лицензии или в Настройки  Advanced  Usage Data), и его можно снова отключить в 
    любой момент.

* Когда: один раз в день, только пока включена опция.
 * Отправляемые данные: обезличенный
снимок окружения сайта (версии сервера, WordPress, PHP и базы данных, список активных
плагинов и тем) и агрегированная статистика использования функций и безопасности
WordSec. Пароли, учётные данные базы данных, секретные ключи или адреса электронной
почты никогда не отправляются.

 * Условия обслуживания: https://wordsec.net/terms
 * Политика конфиденциальности: https://wordsec.net/privacy

#### Have I Been Pwned (api.pwnedpasswords.com)

Используется дополнительной проверкой утечки паролей для обнаружения того, встречается
ли пароль в известных утечках данных, с использованием k-anonymity.
 * Когда: когда
пользователь задаёт или отправляет пароль и включена проверка утечки паролей. * 
Отправляемые данные: только первые 5 символов SHA-1 хеша пароля. Сам пароль и его
полный хеш никогда не покидают ваш сайт. * Условия и конфиденциальность: https://
haveibeenpwned.com/Privacy

#### WordPress.org API (api.wordpress.org, downloads.wordpress.org, wordpress.org, core.svn.wordpress.org, plugins.svn.wordpress.org, themes.svn.wordpress.org)

Used to verify WordPress core, plugin and theme file integrity, to look up public
plugin/theme information (plugins_api/themes_api) for the supply-chain reputation
scores and update-integrity checks, to download WordSec’s own translation language
pack from translate.wordpress.org when you pick a Display Language that is not installed
yet (the same mechanism WordPress itself uses when the site language changes), and—
only when you click «Repair» on a scanner finding — to download the original copy
of a modified core/plugin/theme file so it can be restored. Repair downloads fetch
single original files from plugins.svn.wordpress.org / themes.svn.wordpress.org /
core.svn.wordpress.org, falling back to full packages from downloads.wordpress.org(
plugin/theme zips) and wordpress.org (core release zips).
 * When: during malware/
integrity scans and supply-chain reputation checks, on an explicit repair action,
and when you save a Display Language whose translation is not installed yet. * Data
sent: the WordPress core version, site locale, and the slugs/versions of the plugins/
themes being checked; for a language download, the plugin slug/version and the chosen
locale. * Terms & Privacy: https://wordpress.org/about/privacy/

#### RDAP (rdap.org)

Используется инструментом поиска WHOIS/RDAP на странице Инструменты для отображения
информации о владельце IP-адреса или домена, который вы проверяете.
 * Когда: только
когда вы запускаете инструмент поиска WHOIS/RDAP. * Отправляемые данные: IP-адрес
или домен, который вы выбрали для поиска. * Условия и конфиденциальность: https://
about.rdap.org/

#### ipify (api.ipify.org)

Используется инструментом проверки чёрных списков на странице Инструменты и инструментом
информации о сервере для определения собственного публичного IP-адреса вашего сервера.
*
Когда: только когда вы запускаете инструмент «Blacklist Check» или «Server IPs».*
Отправляемые данные: обычный запрос с вашего сервера; данные сайта не включаются(
сервис просто возвращает запрашивающий IP). * Условия и конфиденциальность: https://
www.ipify.org/

#### Провайдеры списков блокировки DNS (инструмент Blacklist Check)

Инструмент «Blacklist Check» на странице Инструменты отправляет запросы к спискам
блокировки на основе DNS (DNSBL), чтобы сообщить, внесён ли публичный IPv4-адрес
вашего сервера в списки. Каждый провайдер получает стандартный DNS-запрос, содержащий
IP-адрес вашего сервера в обратном порядке. Опрашиваются пять провайдеров:
 * Spamhaus
ZEN (zen.spamhaus.org): https://www.spamhaus.org/privacy-notice/ * SpamCop (bl.spamcop.
net), управляется Cisco: https://www.cisco.com/c/en/us/about/legal/privacy-full.
html * Barracuda Reputation Block List (b.barracudacentral.org): https://www.barracuda.
com/company/legal/privacy-policy * UCEPROTECT Level 1 (dnsbl-1.uceprotect.net): 
https://www.uceprotect.net/en/index.php * PSBL (psbl.surriel.com): https://psbl.
org/ Подробности: * Когда: только когда вы нажимаете «Blacklist Check» на странице
Инструменты. * Отправляемые данные: публичный IPv4-адрес вашего сервера, встроенный
в каждый DNS-запрос к спискам блокировки.

#### Telegram Bot API (api.telegram.org)

Дополнительный канал доставки оповещений. Активен только когда вы настраиваете собственный
токен бота Telegram и ID чата.
 * Когда: когда срабатывает включённое вами оповещение
безопасности и настроена доставка через Telegram. * Отправляемые данные: текст сообщения
оповещения (тип события, название сайта, соответствующий контекст IP/пользователя)
на настроенный вами бот/чат. * Условия обслуживания: https://telegram.org/tos * 
Политика конфиденциальности: https://telegram.org/privacy

#### Входящие вебхуки Slack (hooks.slack.com)

Дополнительный канал доставки оповещений. Активен только когда вы настраиваете собственный
URL входящего вебхука Slack.
 * Когда: когда срабатывает включённое вами оповещение
безопасности и настроена доставка через Slack. * Отправляемые данные: текст сообщения
оповещения (тип события, название сайта, соответствующий контекст IP/пользователя)
на настроенный вами вебхук. * Условия обслуживания: https://slack.com/terms-of-service*
Политика конфиденциальности: https://slack.com/privacy-policy

#### Google reCAPTCHA (www.google.com, www.gstatic.com)

Дополнительная CAPTCHA для входа/регистрации. Активна только когда вы выбираете 
reCAPTCHA и указываете свои собственные ключи.
 * Когда: на формах входа и регистрации,
пока функция включена. * Загружается удалённо: reCAPTCHA требует, чтобы его скрипт
виджета (www.google.com/recaptcha/api.js, поставляемый с ресурсами с www.gstatic.
com) загружался из Google в браузере посетителя; он подключается только на этих 
формах и только пока reCAPTCHA выбран в качестве провайдера. Проверка токена выполняется
серверным запросом с вашего сайта к www.google.com. * Отправляемые данные: токен
ответа CAPTCHA, ваш публичный ключ сайта и IP-адрес посетителя. * Условия обслуживания:
https://policies.google.com/terms * Политика конфиденциальности: https://policies.
google.com/privacy

#### hCaptcha (hcaptcha.com, js.hcaptcha.com)

Дополнительная CAPTCHA для входа/регистрации. Активна только когда вы выбираете 
hCaptcha и указываете свои собственные ключи.
 * Когда: на формах входа и регистрации,
пока функция включена. * Загружается удалённо: hCaptcha требует, чтобы его скрипт
виджета (js.hcaptcha.com/1/api.js) загружался из hCaptcha в браузере посетителя;
он подключается только на этих формах и только пока hCaptcha выбран в качестве провайдера.
Проверка токена выполняется серверным запросом с вашего сайта к hcaptcha.com. * 
Отправляемые данные: токен ответа CAPTCHA, ваш публичный ключ сайта и IP-адрес посетителя.*
Условия обслуживания: https://www.hcaptcha.com/terms * Политика конфиденциальности:
https://www.hcaptcha.com/privacy

#### Cloudflare Turnstile (challenges.cloudflare.com)

Дополнительная CAPTCHA для входа/регистрации. Активна только когда вы выбираете 
Turnstile и указываете свои собственные ключи.
 * Когда: на формах входа и регистрации,
пока функция включена. * Загружается удалённо: Turnstile требует, чтобы его скрипт
виджета (challenges.cloudflare.com/turnstile/v0/api.js) загружался из Cloudflare
в браузере посетителя; он подключается только на этих формах и только пока Turnstile
выбран в качестве провайдера. Проверка токена выполняется серверным запросом с вашего
сайта к challenges.cloudflare.com. * Отправляемые данные: токен ответа CAPTCHA, 
ваш публичный ключ сайта и IP-адрес посетителя. * Условия обслуживания: https://
www.cloudflare.com/website-terms/ * Политика конфиденциальности: https://www.cloudflare.
com/privacypolicy/

#### ipwhois.io (ipwho.is)

Дополнительный сервис IP-геолокации, отключённый по умолчанию. Все запросы выполняются
по HTTPS с проверкой сертификата, и ни один из них не отправляется, пока вы не включите«
External IP Lookup Service» в настройках WordSec (раздел Visitor IP Handling). Он
используется для трёх целей: (1) определение страны по IP посетителя, когда локальная
база данных GeoIP недоступна, (2) определение города по IP посетителя для журнала
Живого трафика, когда локальная база данных не может дать ответ, и (3) поиск «IP
details» в Живом трафике (страна, регион, город, ISP, организация, ASN).
 * Когда:
только пока включена опция External IP Lookup Service. Автоматически для страны/
города при журналировании трафика и по вашему клику для поиска сведений об IP. *
Отправляемые данные: запрашиваемый IP-адрес (IP посетителя для страны/города или
IP, который вы решили проверить). * Условия обслуживания: https://ipwhois.io/terms*
Политика конфиденциальности: https://ipwhois.io/privacy

#### VirusTotal (virustotal.com)

Не запрашивается автоматически. Сканер показывает ссылку «Check on VirusTotal», 
которую можно нажать, чтобы открыть VirusTotal в браузере для конкретного файла.
*
Когда: только когда вы нажимаете ссылку. * Отправляемые данные: хеш файла, содержащийся
в URL ссылки. * Условия и конфиденциальность: https://docs.virustotal.com/docs/privacy-
policy

#### Qualys SSL Labs (ssllabs.com)

Не запрашивается автоматически. Тест «Check SSL Health» на странице Инструменты 
выполняется полностью на вашем собственном сервере (он открывает TLS-соединение 
с вашим доменом и считывает сертификат). Рядом с ним ссылка «Deep Scan (SSL Labs)»
открывает тест Qualys SSL Labs в новой вкладке браузера; затем SSL Labs подключается
к вашему сайту снаружи и оценивает его конфигурацию TLS. Ссылка содержит флаг «hide
results», поэтому отчёт не публикуется на публичной доске SSL Labs.
 * Когда: только
когда вы нажимаете ссылку «Deep Scan (SSL Labs)». * Отправляемые данные: доменное
имя вашего сайта, содержащееся в URL ссылки. * Условия: https://www.ssllabs.com/
about/terms.html * Конфиденциальность: https://www.qualys.com/company/privacy/

### Благодарности

WordSec включает перечисленные ниже сторонние библиотеки. Каждая библиотека распространяется
под лицензией, совместимой с собственной лицензией WordSec «GPLv2 or later». Каждая
включённая библиотека сохраняет свой внутрифайловый лицензионный баннер и/или свой
исходный файл лицензии, а полный оригинальный (не минифицированный) исходный код
каждой из них доступен по ссылке на соответствующий проект и версию.

#### Библиотеки PHP (`vendor/`)

TCPDF 6.11.3
 * Лицензия: LGPL-3.0-or-later * Авторские права: Nicola Asuni, Tecnick.
com LTD * Источник: https://github.com/tecnickcom/TCPDF * Файл лицензии: `vendor/
tecnickcom/tcpdf/LICENSE.TXT` * Используется для: генерации отчётов и экспорта в
PDF

SimpleXLSXGen 1.5.x
 * Лицензия: MIT * Авторские права: (c) 2020-2022 Sergey Shuchkin*
Источник: https://github.com/shuchkin/simplexlsxgen * Файл лицензии: `vendor/shuchkin/
simplexlsxgen/LICENSE` * Используется для: экспорта в XLSX (Excel)

#### Библиотеки JavaScript / CSS (`assets/*/vendor/`)

Select2 4.1.0-rc.0
 * Лицензия: MIT * Авторские права: Kevin Brown, Igor Vaynberg
и участники Select2 * Источник: https://github.com/select2/select2 * Текст лицензии:
https://github.com/select2/select2/blob/master/LICENSE.md * Включённые файлы: `assets/
js/vendor/select2.min.js`, `assets/css/vendor/select2.min.css`

ApexCharts 5.16.0
 * Лицензия: MIT * Авторские права: (c) 2018-2026 ApexCharts *
Источник: https://github.com/apexcharts/apexcharts.js * Текст лицензии: https://
github.com/apexcharts/apexcharts.js/blob/main/LICENSE * Включённые файлы: `assets/
js/vendor/apexcharts.min.js`

jsVectorMap 1.7.0
 * Лицензия: MIT * Авторские права: (c) Mustafa Omar и участники
jsVectorMap * Источник: https://github.com/themustafaomar/jsvectormap * Текст лицензии:
https://github.com/themustafaomar/jsvectormap/blob/master/LICENSE * Включённые файлы:`
assets/js/vendor/jsvectormap.min.js`, `assets/css/vendor/jsvectormap.min.css` * 
Используется для: визуализаций карты мира (Живой трафик / Блокировка / Файрвол)

Данные карты мира (world_mill), зарегистрированные как карта «world» в jsVectorMap
*
Лицензия: MIT * Авторские права: участники jvectormap-content; геометрия карты получена
из Natural Earth (public domain) * Источник: https://www.npmjs.com/package/jvectormap-
content * Включённые файлы: `assets/js/vendor/world.js` * Используется для: геометрии
стран, отображаемой в визуализациях карты мира выше

qrcode-generator 1.4.4
 * Лицензия: MIT * Авторские права: Kazuhiko Arase * Источник:
https://github.com/kazuhikoarase/qrcode-generator * Текст лицензии: https://github.
com/kazuhikoarase/qrcode-generator/blob/master/LICENSE * Включённые файлы: `assets/
js/vendor/qrcode.min.js`

#### Иконки / ресурсы

flag-icons (SVG-флаги стран)
 * Лицензия: MIT (SVG-разметка); сами дизайны флагов
находятся в public domain * Авторские права: (c) 2013 Panayiotis Lipiridis * Источник:
https://github.com/lipis/flag-icons * Текст лицензии: https://github.com/lipis/flag-
icons/blob/main/LICENSE * Включённые файлы: `assets/images/flags/*.svg` (флаги стран,
4×3 `viewBox="0 0 640 480"`)

## Скриншоты

[⌊Файрвол веб-приложений: проверяйте каждый запрос, создавайте пользовательские 
правила с несколькими условиями и просматривайте подробные журналы файрвола.⌉⌊Файрвол
веб-приложений: проверяйте каждый запрос, создавайте пользовательские правила с 
несколькими условиями и просматривайте подробные журналы файрвола.⌉[

Файрвол веб-приложений: проверяйте каждый запрос, создавайте пользовательские правила
с несколькими условиями и просматривайте подробные журналы файрвола.

[⌊Сканер вредоносного ПО и целостности: семиэтапное сканирование файлов, базы данных
и запланированных задач, с карантином и восстановлением.⌉⌊Сканер вредоносного ПО
и целостности: семиэтапное сканирование файлов, базы данных и запланированных задач,
с карантином и восстановлением.⌉[

Сканер вредоносного ПО и целостности: семиэтапное сканирование файлов, базы данных
и запланированных задач, с карантином и восстановлением.

[⌊Безопасность входа: двухфакторная аутентификация на основе ролей, несколько провайдеров
CAPTCHA и защита от brute-force.⌉⌊Безопасность входа: двухфакторная аутентификация
на основе ролей, несколько провайдеров CAPTCHA и защита от brute-force.⌉[

Безопасность входа: двухфакторная аутентификация на основе ролей, несколько провайдеров
CAPTCHA и защита от brute-force.

[⌊Монитор живого трафика: трафик в реальном времени с воспроизведением истории и
безопасным осмотром запросов.⌉⌊Монитор живого трафика: трафик в реальном времени
с воспроизведением истории и безопасным осмотром запросов.⌉[

Монитор живого трафика: трафик в реальном времени с воспроизведением истории и безопасным
осмотром запросов.

[⌊Блокировка по IP и гео: списки стран и континентов, блокировка IP и CIDR, ограничение
частоты запросов.⌉⌊Блокировка по IP и гео: списки стран и континентов, блокировка
IP и CIDR, ограничение частоты запросов.⌉[

Блокировка по IP и гео: списки стран и континентов, блокировка IP и CIDR, ограничение
частоты запросов.

[⌊Аналитика плагинов и тем: оценка репутации, оповещения об уязвимостях и проверки
целостности обновлений.⌉⌊Аналитика плагинов и тем: оценка репутации, оповещения 
об уязвимостях и проверки целостности обновлений.⌉[

Аналитика плагинов и тем: оценка репутации, оповещения об уязвимостях и проверки
целостности обновлений.

[⌊Журнал аудита: полное отслеживание активности по типам объектов и действиям.⌉⌊
Журнал аудита: полное отслеживание активности по типам объектов и действиям.⌉[

Журнал аудита: полное отслеживание активности по типам объектов и действиям.

[⌊Оповещения безопасности в реальном времени: 36 типов событий, доставляемых по 
email, Telegram или Slack.⌉⌊Оповещения безопасности в реальном времени: 36 типов
событий, доставляемых по email, Telegram или Slack.⌉[

Оповещения безопасности в реальном времени: 36 типов событий, доставляемых по email,
Telegram или Slack.

## Установка

 1. Загрузите файлы плагина в `/wp-content/plugins/wordsec/` или установите его через
    экран **Плагины** в WordPress.
 2. Активируйте плагин через экран **Плагины** в WordPress.
 3. Откройте меню **WordSec**, чтобы начать настройку.

При активации создаются только таблицы базы данных плагина, настройки по умолчанию
и его собственный каталог данных. WordSec никогда не изменяет .htaccess, .user.ini
или wp-config.php, не меняет права доступа к файлам и не устанавливает пред-WordPress
загрузчик WAF без явного, чётко обозначенного действия с вашей стороны, а при деактивации
все такие изменения отменяются.

## Часто задаваемые вопросы

### Замедляет ли WordSec мой сайт?

Нет. WordSec построен на минимальном количестве запросов к базе данных, пакетной
обработке и интеллектуальном кэшировании, поэтому защита не достигается ценой производительности.

### Нужен ли лицензионный ключ для использования WordSec?

Нет. WordSec устанавливается и работает как полностью функциональный бесплатный 
плагин с локальной защитой: файрвол веб-приложений (ваши собственные пользовательские
правила плюс встроенные предустановленные правила), защита от brute-force и защита
входа, двухфакторная аутентификация, усиление безопасности, настройка геоблокировки,
журнал аудита и многое другое работают без какого-либо ключа.

### Требуется ли какой-либо внешний сервис?

Нет, для работы не требуется. Основная защита WordSec выполняется локально на вашем
сервере, и без лицензионного ключа плагин вообще не обращается ни к каким внешним
сервисам WordSec.

### Каковы минимальные требования?

WordPress 6.9+, PHP 7.4+ и MySQL 5.6+ / MariaDB 10.1+.

## Отзывы

Нет отзывов об этом плагине.

## Участники и разработчики

«WordSec» — проект с открытым исходным кодом. В развитие плагина внесли свой вклад
следующие участники:

Участники

 *   [ WordSec ](https://profiles.wordpress.org/wordsec/)

«WordSec» переведён на 2 языка. Благодарим [переводчиков](https://translate.wordpress.org/projects/wp-plugins/wordsec/contributors)
за их работу.

[Перевести «WordSec» на ваш язык.](https://translate.wordpress.org/projects/wp-plugins/wordsec)

### Заинтересованы в разработке?

[Посмотрите код](https://plugins.trac.wordpress.org/browser/wordsec/), проверьте
[SVN репозиторий](https://plugins.svn.wordpress.org/wordsec/), или подпишитесь на
[журнал разработки](https://plugins.trac.wordpress.org/log/wordsec/) по [RSS](https://plugins.trac.wordpress.org/log/wordsec/?limit=100&mode=stop_on_copy&format=rss).

## Журнал изменений

#### 1.0.6

 * New: The scanner now reports unexpected extra files inside WordPress.org-hosted
   plugin and theme folders (files that are not part of the official release). Such
   files are a common hiding spot for dropped payloads that match no malware signature.
   Findings support quarantine and are covered by Fix All.
 * Improved: Plugin and theme file repair now fetches the single original file directly
   from WordPress.org SVN (the same channel core repairs already use) instead of
   downloading and extracting the whole plugin/theme zip; the zip package remains
   as an automatic fallback.
 * Fixed: Plugin and theme repair could report «the plugin may not be hosted on 
   WordPress.org» for plugins that ARE hosted there, because the zip extraction 
   step ran without an initialized WordPress filesystem.
 * Fixed: Default themes bundled with WordPress (e.g. Twenty Twenty-Five) no longer
   produce false «Changed Theme File» findings. WordPress ships its own builds of
   these themes that can differ byte-for-byte from the theme-directory release of
   the same version; files matching the official core checksums are now recognized
   as genuine.
 * Improved: The Scan History table shows a full severity breakdown (total, critical,
   high, medium, low, info) when hovering the Issues Found column.

#### 1.0.5

 * Fixed: The malware scanner no longer flags WordSec’s own unmodified files. Files
   that byte-match the official WordPress.org release checksums for the installed
   WordSec version are excluded from signature matching; a modified or unknown file
   still fails the checksum and is scanned normally.

#### 1.0.4

 * New: Setup wizard. First activation now opens a guided, step-by-step setup: pick
   a Recommended, Standard or fully Custom configuration for the firewall, login
   security, blocking and settings, configure CAPTCHA, two-factor authentication,
   login URL rename and alarm delivery channels, and finish with the license step.
   Every data-sharing and server-file change is disclosed before it is applied, 
   and the wizard can be re-run anytime from Settings.
 * New: Choosing what happens to your data on uninstall (keep everything, keep only
   the license key, or delete everything) is now offered in a dialog when deactivating
   the plugin, in addition to the existing Settings control.
 * Improved: Malware scanner detection and performance.
 * Improved: Visual refinements across the admin interface.
 * Fixed: Known issues reported since 1.0.3.

#### 1.0.3

 * WordPress 6.9 теперь минимальная поддерживаемая версия.
 * Пред-WordPress загрузчик WAF («Расширенная защита») больше не устанавливается
   при активации. Это явно подключаемая опция на странице Файрвол, которая перечисляет
   каждое вносимое ею изменение на сервере, и её отключение (или деактивация плагина)
   отменяет их все.
 * Функции усиления безопасности, которые записывают в .htaccess, .user.ini или 
   wp-config.php, меняют права доступа к файлам или удаляют файлы, теперь по умолчанию
   отключены, и описание каждого переключателя точно указывает, что он записывает.
 * Деактивация теперь восстанавливает исходные отладочные константы wp-config.php
   и исходные права доступа к файлам, а также удаляет все файлы и директивы, добавленные
   плагином; удаление повторно выполняет эту очистку в качестве подстраховки.
 * Резервная IP-геолокация и поиск сведений об IP в Живом трафике переключены с 
   ip-api.com на ipwhois.io, всегда по HTTPS с проверкой сертификата, и каждый запрос
   теперь ограничен новой отключённой по умолчанию опцией «External IP Lookup Service»(
   Настройки  Visitor IP Handling).
 * Оценки репутации цепочки поставок теперь полностью работают без лицензионного
   ключа: публичные данные о плагинах/темах wordpress.org загружаются напрямую, 
   когда зеркало сервиса недоступно.
 * Диалог сведений об IP в Живом трафике показывает локальную статистику запросов(
   итоги, количество блокировок, уровень угрозы), даже когда внешние поиски отключены.
 * Страница Настройки реорганизована: Usage Data перемещён наверх, параметры языка
   и интерфейса объединены в одну карточку Admin Interface, а раздел Visitor IP 
   переименован в Visitor IP Handling.
 * Описания на странице Инструменты теперь называют внешние сервисы, к которым обращается
   каждый инструмент (api.ipify.org, rdap.org и провайдеры списков блокировки DNS).
 * Расширена документация по внешним сервисам: теперь перечислены провайдеры списков
   блокировки DNS, все хосты загрузки wordpress.org и сервис ipwhois.io.
 * Исправлены некоторые известные ошибки.
 * Внесены визуальные улучшения.

#### 1.0.2

 * Все функции теперь полностью работают локально без лицензионных ограничений.
 * Исправлена ошибка в сканере вредоносного ПО.
 * Данные времени выполнения (правила WAF, списки блокировки, GeoIP, карантин) теперь
   размещаются в папке uploads (uploads/wordsec).
 * Дополнительные исправления расположения файлов/каталогов и соответствия рекомендациям
   wp.org.

#### 1.0.1

 * Встроенные скрипты/стили перенесены в API постановки в очередь WordPress.
 * Усилена очистка входных данных при обработке запросов.
 * Обновлены включённые библиотеки: ApexCharts 5.16.0, TCPDF 6.11.3.
 * База данных GeoIP теперь хранится в wp-content/wordsec-data/ вместо папки плагина.
 * Расширена документация по внешним сервисам в этом readme.

#### 1.0.0

 * Первый публичный релиз.

## Мета

 *  Версия **1.0.6**
 *  Обновление: **1 час назад**
 *  Активных установок: **Менее 10**
 *  Версия WordPress ** 6.9 или выше **
 *  Совместим вплоть до: **7.0.2**
 *  Версия PHP ** 7.4 или выше **
 *  Языки
 * [Dutch](https://nl.wordpress.org/plugins/wordsec/), [English (US)](https://wordpress.org/plugins/wordsec/)
   и [Russian](https://ru.wordpress.org/plugins/wordsec/).
 *  [Перевести на ваш язык](https://translate.wordpress.org/projects/wp-plugins/wordsec)
 * Метки:
 * [firewall](https://ru.wordpress.org/plugins/tags/firewall/)[login security](https://ru.wordpress.org/plugins/tags/login-security/)
   [malware scanner](https://ru.wordpress.org/plugins/tags/malware-scanner/)[security](https://ru.wordpress.org/plugins/tags/security/)
   [two factor authentication](https://ru.wordpress.org/plugins/tags/two-factor-authentication/)
 *  [Дополнительно](https://ru.wordpress.org/plugins/wordsec/advanced/)

## Оценки

Пока что нет ни одного отзыва.

[Your review](https://wordpress.org/support/plugin/wordsec/reviews/#new-post)

[Посмотреть всеотзывы](https://wordpress.org/support/plugin/wordsec/reviews/)

## Участники

 *   [ WordSec ](https://profiles.wordpress.org/wordsec/)

## Поддержка

Есть что сказать? Нужна помощь?

 [Перейти в форум поддержки](https://wordpress.org/support/plugin/wordsec/)