
Согласно новому исследованию компании Censys, 86% публично доступных сайтов на WordPress работают на устаревших версиях системы управления контентом. Администраторы не обновляют CMS из-за страха, что что-то сломается, — и это превращает их ресурсы в легкую добычу для злоумышленников, которые запустили автоматизированные сканеры для поиска уязвимых установок.
Массовое отставание от обновлений
Специалисты Censys просканировали видимую часть интернета и выяснили, что из более чем 59 миллионов сайтов на WordPress, размещенных на 1 миллионе уникальных IP-адресов, лишь 14% используют последнюю версию CMS — WordPress 7.0. Если же учесть сайты на WordPress 6.9, поддержка которого завершилась 20 марта 2026 года, доля активно поддерживаемых установок вырастает до 31%.
Особую тревогу вызывает ситуация с языком программирования PHP, на котором работает WordPress. Более 70% всех веб-сайтов в целом используют устаревшие версии PHP. Среди проанализированных сайтов на WordPress более 20% все еще работают на PHP 7.4, который перестал получать обновления в ноябре 2022 года — почти четыре года назад. Второй по популярности является PHP 5.6, не получавший патчей с 2018 года. При этом актуальная версия PHP 8.4 обнаружена лишь примерно на 4% сайтов, а PHP 8.5 вовсе не попал в статистику.
«Обновления PHP — это не опциональные улучшения, а критические исправления безопасности», — подчеркивают исследователи Censys. Ранее эксперты Webhostmost.com называли эксплуатацию устаревшего PHP «цифровым самоубийством». Как отмечает Censys, администраторы чаще используют актуальные версии WordPress вместе с PHP, достигшими конца жизненного цикла, что усугубляет риски.
Хакеры не дремлют: автоматизированные атаки и дефейс
Устаревшие сайты уже активно атакуют. В июне 2026 года исследователи зафиксировали кампанию по дефейсу (порче) сайтов на WordPress: злоумышленник заменял содержимое на сообщение «Hacked By MR.GREEN». По данным Censys, не менее 900 сайтов отображали эту надпись в течение месяца. Кроме того, сенсоры GreyNoise засекли 70 IP-адресов, которые сканируют устаревшие конечные точки xmlrpc.php — URL, используемый WordPress для удаленного взаимодействия. Эти конечные точки часто становятся мишенью атак методом перебора (брутфорс).
Помимо этого, на сайтах присутствуют другие ошибки конфигурации: открытые SSH-порты без ограничений по IP и включенная аутентификация по паролю. Все это делает ресурсы еще более уязвимыми.
Проблема с плагинами и рекомендации Censys
Согласно исследованию, плагины также значительно устарели. Почти у 7,5 миллионов сайтов на WordPress указан установленный плагин. Один из самых популярных — Yoast, предназначенный для SEO, — обнаружен более чем на 5 миллионах сайтов. Лишь 22% из них используют последнюю версию плагина.
Censys отмечает, что корень проблемы — в архитектуре CMS: WordPress не проектируется с учетом старых серверных фреймворков, а предполагает, что пользователи поддерживают актуальное окружение. Однако новые патчи могут ломать функциональность сайтов, вынуждая администраторов откладывать установку обновлений. Поэтому компания рекомендует ограничить автоматическое обновление WordPress, так как оно часто нарушает совместимость. Обновлять CMS следует вручную, после тестирования, выбирая только хорошо зарекомендовавшие себя мажорные версии. При этом Censys настоятельно советует администраторам обновлять PHP в том же цикле, проверять наличие обновлений каждые 1–3 месяца и немедленно применять критические релизы. Следующая версия PHP 8.6 выйдет в ноябре 2026 года.