Представете си: сайтът ви изглежда нормално, зарежда си се, клиентите поръчват. А междувременно Google вижда друга версия - хиляди скрити страници с хазарт, фалшиви маркови стоки и фармацевтични оферти, инжектирани от хакер преди месеци. Един ден трафикът се срива, в Search Console цъфва предупреждение, а в резултатите до името ви пише "Този сайт може да е хакнат".
Това не е екзотичен сценарий, а статистическо ежедневие: около 13 000 WordPress сайта се хакват всеки ден, а най-честият тип зараза е точно SEO спамът. През 2026 г. мащабът се увеличи с нов клас атаки през веригата на доставки. Ето какво трябва да знае всеки собственик на сайт - и какво да направи, преди да е станал част от статистиката.
Мащабът на проблема в числа
Данните от годишните доклади за сигурността на WordPress екосистемата (която движи над 40% от уеба, включително огромна част от българските сайтове) са отрезвяващи:
- През 2025 г. са регистрирани над 11 300 нови уязвимости в WordPress екосистемата - ръст от 42% спрямо предходната година, по данни от доклада на Patchstack.
- 96% от уязвимостите са в плъгини, около 4% в теми и под 1% в самото ядро на WordPress. Преводът: не WordPress е несигурен, а разширенията, които трупаме в него.
- Медианното време от публикуване на уязвимост до масовата ѝ експлоатация е едва 5 часа. "Ще обновя плъгините другата седмица" вече е стратегия за загуба.
- Средната пълна цена на възстановяване за малък бизнес е около 14 500 долара - премахване на заразата, аварийна разработка, престой, загубени продажби и месеците SEO работа по разчистване на инжектираните спам линкове и наказания.
През април 2026 г. се случи и предупредителният изстрел на годината: над 30 доверени WordPress плъгина бяха компрометирани - атакуващите вкараха задни врати в самите обновления на плъгините, което им даде месеци незабелязан контрол върху заразените сайтове.
Как работи SEO спам заразата
Най-разпространеният тип зараза е коварен именно защото е невидим за собственика. Модерните атаки използват клоакинг (cloaking): сайтът показва различно съдържание на различните посетители, обяснява прегледът на WebsiteSetup:
- Ботовете на търсачките виждат натъпкани с ключови думи спам страници - хазарт, реплики, фармация - които паразитират върху авторитета на вашия домейн;
- Реалните посетители от Google биват пренасочвани към фишинг сайтове и измамни магазини;
- Собственикът, влизащ директно, вижда напълно нормален сайт.
Резултатът: индексът на Google се пълни с хиляди боклучиви страници под вашия домейн, доверието на домейна се срива, а когато Google класифицира схемата - идва и ръчното наказание. Възстановяването на класиранията след почистване отнема месеци.
Как да разпознаете, че сайтът ви е хакнат
Проверки, които отнемат 10 минути и си струва да правите месечно:
- Търсене в Google:
site:vashiat-sait.bg- прегледайте индексираните страници. Странни URL адреси, чужди езици, хазартни/фармацевтични заглавия = червена лампа. - Search Console: секцията Security & Manual Actions трябва да е празна; проверете и Performance отчета за необясними нови заявки (често на чужди езици).
- Преглед като Googlebot: с инструмента за инспекция на URL в Search Console вижте как ботът вижда страницата - при клоакинг разликата с това, което виждате вие, изскача веднага.
- Файлова проверка: нови/променени файлове в необичайни директории, непознати администраторски акаунти, задачи в cron, които не сте създавали.
- Скенер: безплатните външни скенери дават бърза индикация, но не хващат всичко - сериозната проверка е на ниво файлове и база данни.
Превенцията - 90% от защитата е хигиена
Няма абсолютна сигурност, но огромната част от заразите използват едни и същи пробойни - и се предотвратяват с едни и същи мерки:
- Обновявайте бързо и редовно. При 5 часа до масова експлоатация автоматичните обновления за плъгини с добра репутация са по-малкият риск от чакането.
- Дръжте минимум плъгини. Всеки плъгин е потенциална врата (96% от уязвимостите!). Деактивиран не е безопасен - изтривайте неизползваните.
- Избирайте поддържани разширения. Плъгин без обновление от 2 години е бомба със закъснител, колкото и добре да работи.
- Двуфакторна автентикация за всички администратори и силни, уникални пароли - включително за FTP, хостинг панела и базата данни.
- Резервни копия извън сървъра, автоматични, тествани. Бекъпът на същия сървър изгаря заедно със сайта.
- Web Application Firewall (WAF) - на ниво хостинг или облачна услуга; спира голяма част от масовите атаки, преди да стигнат до сайта.
- Мониторинг на промените - известие при промяна на файлове или нов администратор ви дава часове преднина вместо месеци закъснение.
Същите принципи важат с пълна сила и за OpenCart магазините - там класическите мишени са остарели модули, изоставени тестови инсталации и admin панели на предвидими адреси.
Спецификите при онлайн магазините
За магазините залогът е по-висок, защото освен класирания се краде и по-опасното - данни на клиенти и плащания. Три специфични риска, които заслужават отделно внимание:
- Скимери за карти (Magecart тип атаки). Инжектиран JavaScript на checkout страницата тихо копира данните на картите към външен сървър. Магазинът работи перфектно, никой нищо не забелязва с месеци. Защита - редовна проверка на скриптовете на checkout, Content Security Policy и незабавни обновления на платежните модули.
- Кражба на клиентска база. Имейлите и телефоните от поръчките са стока в тъмния пазар. Изтичане означава GDPR инцидент с задължение за уведомяване - и репутационни щети далеч отвъд SEO-то.
- Скрити админ акаунти и "тихи" поръчки. След пробив атакуващите често оставят резервни входове - допълнителен администратор с неутрално име, планирана задача, модул с двойно предназначение. Затова почистването изисква одит на всички акаунти и разширения, не само махане на видимата зараза.
Ако приемате плащания с карти, добавете в месечната рутина и бърза проверка на checkout потока - през инструментите за разработчици вижте какви заявки излизат от страницата за плащане и към кои домейни. Непозната дестинация е червена лампа от най-висок клас.
Ако вече сте хакнати - редът на действията
- Изолирайте: сменете всички пароли, спрете компрометираните акаунти.
- Почистете от чисто копие: заразата се маха с възстановяване + ръчна проверка, не с "изтрих странните файлове".
- Затворете входа: намерете как са влезли (стар плъгин, слаба парола), иначе се връщат за дни.
- Разчистете индекса: премахнете спам страниците, подайте заявка за преразглеждане в Search Console при ръчно наказание.
- Наблюдавайте месеци напред - повторните зарази са правило, не изключение.
Често задавани въпроси
Сайтът ми е малък - кой ще ме хакне?
Никой не ви таргетира лично: атаките са автоматизирани и сканират милиони сайтове за известни уязвимости. Малкият сайт е дори по-желан - по-слаба защита, по-късно откриване. Домейновият ви авторитет е ресурсът, който спамърите крадат.
Хостингът не ме ли пази?
Добрият хостинг спира част от атаките на мрежово ниво, но уязвимият плъгин е "легитимен" трафик за него. Сигурността на приложението (WordPress/OpenCart) е ваша отговорност - или на този, който поддържа сайта.
Колко бързо се възстановяват класиранията след почистване?
Индексът се изчиства за седмици; доверието - за месеци. Колкото по-дълго е стояла заразата, толкова по-бавно е възстановяването. Затова месечната 10-минутна проверка е най-изгодната SEO инвестиция изобщо.
Заключение
През 2026 г. сигурността вече не е ИТ тема, а SEO и бизнес тема: най-честата зараза е точно тази, която краде класирания, а цената на възстановяването многократно надвишава цената на превенцията. Обновления, минимализъм в плъгините, 2FA, външни бекъпи и месечна проверка - това е целият рецепт за спокоен сън.
TEDBG поддържа и обезопасява WordPress и OpenCart сайтове като част от абонаментната ни поддръжка - обновления, мониторинг и бекъпи, без да мислите за тях. Ако подозирате зараза или просто не помните кога сайтът е обновяван за последно - свържете се с нас.
Източници: Patchstack, WebsiteSetup
Kiril Kadiev