Google и техническое SEO

Один плагин — и весь твой WooCommerce магазин уже не твой

Автор Eduard Solomko·2026-08-04
Один плагин — и весь твой WooCommerce магазин уже не твой

Вышла новость, от которой должно быть неспокойно каждому, у кого крутится магазин на WooCommerce: плагин Social Login содержит критическую уязвимость, которая позволяет неавторизованному злоумышленнику получить полный контроль над сайтом. Не украсть пароль. Не подсунуть спам-ссылку в футер. Взять весь сайт целиком.

И вот тут я хочу остановиться, потому что для многих владельцев магазинов и даже для части сеошников это звучит как «ну, техническая проблема, пусть разработчик разбирается». Это не так. Это фундамент, на котором стоит вообще всё остальное — трафик, позиции, репутация, деньги.

Почему это не «просто баг»

Ты можешь месяцами вкладываться в контент, ссылки, техническую оптимизацию, разметку — а потом один дырявый плагин обнуляет всё за одну ночь. Взломанный сайт — это не абстрактная угроза. Google банит зараженные домены из выдачи практически мгновенно, часто без предупреждения. Восстановление позиций после такого может занять месяцы, а иногда сайт вообще не возвращается на прежний уровень — слишком велика цена доверия, которое ты потерял.

Плюс к этому — прямые убытки. Захват сайта на е-коммерс площадке означает доступ к заказам, к платежным данным, к базе клиентов. Это уже не про SEO, это про бизнес целиком.

Что тут по-честному раздражает

Такие уязвимости почти всегда лежат в плагинах, которые ставят «на автомате», не глядя — потому что кто-то в статье или на форуме посоветовал, потому что «все используют». Никто не читает changelog, никто не проверяет, обновляется ли плагин вообще последние полгода. А зря. Заброшенный плагин без активной поддержки — это не экономия времени, это отложенная бомба.

Я всегда придерживаюсь простого правила: если плагин критичен для функционала сайта — авторизация, оплата, каталог — он должен быть либо от проверенного крупного разработчика с историей быстрых патчей, либо его вообще не должно быть в проде. Красивая фича, ради которой ты рискуешь всем магазином, того не стоит.

Что делать прямо сейчас, если у тебя стоит этот плагин

Обновить до пропатченной версии — немедленно, не откладывая на «после праздников» или «на выходных разберусь». Уязвимости такого уровня активно сканируются ботами буквально в первые дни после публикации новости — это гонка, и ты либо успеваешь, либо нет.

Дальше — провести полный аудит установленных плагинов. Не только Social Login, а вообще всё, что стоит на сайте. Спроси себя честно по каждому: кто его поддерживает, когда было последнее обновление, сколько активных установок, есть ли история уязвимостей. Если плагин не обновлялся год — это уже красный флаг, даже если сейчас в нём формально ничего не нашли.

Мониторинг — это не паранойя, это гигиена

Отдельно скажу про мониторинг критических уязвимостей. Это не должно быть разовым действием «прочитал новость — обновился». Настрой алерты, следи за базами уязвимостей плагинов, которые у тебя стоят. Это занимает 10 минут в неделю и экономит недели восстановления после инцидента.

И да, я понимаю, что звучит скучно на фоне разговоров про контент-стратегии и линкбилдинг. Но капитан, который не проверяет корпус корабля перед выходом в море, не заслуживает удивления, когда корабль тонет в первый же шторм. Безопасность сайта — это база, на которой строится всё остальное, а не факультативная надстройка.

Если твой сайт держится на десятке плагинов, о которых ты в последний раз думал в момент установки, — самое время это исправить, пока не исправила за тебя очередная уязвимость. Если нужен взгляд со стороны на техническое состояние проекта, у нас есть услуги по техническому аудиту и SEO.

Ещё больше разборов — в моём Telegram-канале. Читать в Telegram
ES
Eduard Solomko
iGaming SEO · Project Lead / Head of SEO. 13 лет в IT, affiliate-сетки в 12 странах, свой тулсет из 9 инструментов. @neo_raketa