← Все статьи Блог

Где бесплатно посмотреть, какие дыры реально угрожают вашему сайту

Коротко: три бесплатные публичные базы показывают, какие дыры реально опасны — и читать их можно своими силами. CISA KEV — что эксплуатируют в мире прямо сейчас; Patchstack и WPScan — уязвимости ваших WordPress-плагинов и тем; лента CVE / NVD — всё остальное в вашем стеке (наборе технологий, на котором работает сайт). Ниже — что это за источники и как потратить на них десять минут в месяц.

Мы держим хостинг клиентских сайтов и сами каждый день смотрим эти ленты, поэтому здесь — практичная версия со ссылками на первоисточники, а не на пересказы.

Почему «известная» уязвимость — самая опасная

«Известная уязвимость» звучит безобидно: она задокументирована, к ней обычно есть исправление. Именно поэтому она опасна — исправление публично, а часто публичен и рабочий эксплойт (готовый код для взлома через эту дыру). Атакующие бьют по ней массово и автоматически. Когда в декабре 2025 года публично раскрыли критическую уязвимость React2Shell (CVE-2025-55182, CVSS 10.0 — максимум по шкале опасности от 0 до 10), её начали эксплуатировать в течение часов — Cloudflare зафиксировал более 582 млн попыток за первую неделю. «Обновимся в следующем месяце» — это и есть та щель, в которой они живут.

1. CISA KEV — что эксплуатируют прямо сейчас

Что это: каталог известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities), который ведёт американское киберагентство CISA. Уязвимость попадает в список только при трёх условиях: есть идентификатор CVE, есть понятное исправление и есть надёжные данные, что её используют в реальных атаках.

Чем полезно: каждый год публикуются тысячи CVE, но большинство так и не используют в атаках. KEV — короткий список тех, которые используют. Госорганы США по закону обязаны закрывать всё из него к установленному сроку, и CISA рекомендует любой организации поступать так же.

Как пользоваться (бесплатно): смотрите на cisa.gov или скачайте весь каталог в CSV или JSON и ищите софт, который у вас стоит.

Честная оговорка: KEV скошен в сторону корпоративного железа — VPN, файрволы, почтовые серверы, продукты Microsoft. Если ваш сайт — это WordPress-визитка или магазин, большей части вашего реального риска здесь не будет. Для этого — следующие два источника.

2. Patchstack и WPScan — для WordPress, где живёт основной риск малого бизнеса

На WordPress-сайте дыры, через которые ломают, почти всегда в плагинах и темах, а не в ядре. Это отслеживают две бесплатные базы:

  • Patchstack — бесплатная база уязвимостей плагинов, тем и ядра WordPress, собранная вручную. Введите название плагина — увидите известные проблемы и версию, где они закрыты.
  • WPScan — постоянно обновляемая база уязвимостей WordPress (принадлежит Automattic). Есть бесплатный API-доступ для некоммерческого использования и сканер в командной строке. Самый простой путь для не-технического владельца — Jetpack Protect, бесплатный плагин, который по данным WPScan подсвечивает уязвимые плагины на вашем сайте.

Что сделать на практике: откройте список плагинов и проверьте те, что реально используете. Плагин, который поставили два года назад и забыли, — классический вход.

3. CVE / NVD — для всего остального в стеке

Для того, что не WordPress, — PHP, JavaScript-фреймворк, библиотеки, сам сервер — базовый слой это программа CVE и американская Национальная база уязвимостей (NVD). Обе бесплатны и публичны. Вручную каждый день вы их читать не будете — за вас это делают инструменты и хостер; но именно там лежит первоисточник.

Как пользоваться этим своими силами

  1. Раз в месяц выпишите, что реально работает на сайте: версия WordPress, активные плагины и темы, версия PHP.
  2. WordPress-части проверьте в Patchstack или через Jetpack Protect; в KEV загляните насчёт корпоративного софта, на котором держитесь.
  3. Что-то из вашего списка есть в базе — обновляйте. Исправления пока нет — отключите или замените, пока не появится.
  4. Сначала проверьте обновление на копии, чтобы исправление не положило рабочий сайт.

Список покажет, но не починит

База говорит, что уязвимо. Она ничего не патчит и не разбудит вас, когда новая дыра выйдет в 2 часа ночи в воскресенье. Кто-то должен следить за лентами и ставить исправления вовремя — это и есть настоящая работа, и в основном ради неё и существует хостинг с обслуживанием.

Это и есть наша часть: на нашем хостинге с обслуживанием мы следим за этими лентами по вашему стеку на всех тарифах и закрываем дыры — сначала на копии сайта, чтобы обновление не сломало рабочую версию. Если не хотите становиться собственным аналитиком по безопасности — это к нам.

Связаться

Покажите ваш сайт. Скажем, что реально не так.

Бесплатный 30-минутный разговор в WhatsApp, Telegram или по звонку. Без презентаций, без навязывания дополнительных услуг. Если мы не подходим — подскажем, кто подойдёт.

Связаться