← Усі статті Блог

Де безкоштовно подивитися, які діри реально загрожують вашому сайту

Коротко: три безкоштовні публічні бази показують, які діри реально небезпечні — і читати їх можна власними силами. CISA KEV — що експлуатують у світі прямо зараз; Patchstack і WPScan — вразливості ваших WordPress-плагінів і тем; стрічка CVE / NVD — усе інше у вашому стеку (наборі технологій, на якому працює сайт). Нижче — що це за джерела і як витратити на них десять хвилин на місяць.

Ми тримаємо хостинг клієнтських сайтів і самі щодня дивимося ці стрічки, тож тут — практична версія з посиланнями на першоджерела, а не на перекази.

Чому «відома» вразливість — найнебезпечніша

«Відома вразливість» звучить безневинно: вона задокументована, до неї зазвичай є виправлення. Саме тому вона небезпечна — виправлення публічне, а часто публічний і робочий експлойт (готовий код для злому через цю діру). Атакувальники б’ють по ній масово й автоматично. Коли в грудні 2025 року публічно розкрили критичну вразливість React2Shell (CVE-2025-55182, CVSS 10.0 — максимум за шкалою небезпеки від 0 до 10), її почали експлуатувати протягом годин — Cloudflare зафіксував понад 582 млн спроб за перший тиждень. «Оновимося наступного місяця» — це і є та щілина, в якій вони живуть.

1. CISA KEV — що експлуатують прямо зараз

Що це: каталог відомих експлуатованих вразливостей (Known Exploited Vulnerabilities), який веде американське кіберагентство CISA. Вразливість потрапляє в список лише за трьох умов: є ідентифікатор CVE, є зрозуміле виправлення і є надійні дані, що її використовують у реальних атаках.

Чим корисно: щороку публікуються тисячі CVE, але більшість так і не використовують в атаках. KEV — короткий список тих, які використовують. Держоргани США за законом зобов’язані закривати все з нього до встановленого строку, і CISA радить будь-якій організації робити так само.

Як користуватися (безкоштовно): дивіться на cisa.gov або завантажте весь каталог у CSV чи JSON і шукайте софт, який у вас стоїть.

Чесне застереження: KEV скошений у бік корпоративного заліза — VPN, фаєрволи, поштові сервери, продукти Microsoft. Якщо ваш сайт — це WordPress-візитка чи магазин, більшої частини вашого реального ризику тут не буде. Для цього — наступні два джерела.

2. Patchstack і WPScan — для WordPress, де живе основний ризик малого бізнесу

На WordPress-сайті діри, через які зламують, майже завжди в плагінах і темах, а не в ядрі. Це відстежують дві безкоштовні бази:

  • Patchstack — безкоштовна база вразливостей плагінів, тем і ядра WordPress, зібрана вручну. Введіть назву плагіна — побачите відомі проблеми і версію, де їх закрито.
  • WPScan — постійно оновлювана база вразливостей WordPress (належить Automattic). Є безкоштовний API-доступ для некомерційного використання і сканер у командному рядку. Найпростіший шлях для не-технічного власника — Jetpack Protect, безкоштовний плагін, який за даними WPScan підсвічує вразливі плагіни на вашому сайті.

Що зробити на практиці: відкрийте список плагінів і перевірте ті, що реально використовуєте. Плагін, який поставили два роки тому і забули, — класичний вхід.

3. CVE / NVD — для всього іншого у стеку

Для того, що не WordPress, — PHP, JavaScript-фреймворк, бібліотеки, сам сервер — базовий шар це програма CVE і американська Національна база вразливостей (NVD). Обидві безкоштовні й публічні. Вручну щодня ви їх читати не будете — за вас це роблять інструменти і хостер; але саме там лежить першоджерело.

Як користуватися цим власними силами

  1. Раз на місяць випишіть, що реально працює на сайті: версія WordPress, активні плагіни й теми, версія PHP.
  2. WordPress-частини перевірте в Patchstack або через Jetpack Protect; у KEV загляньте щодо корпоративного софту, на якому тримаєтесь.
  3. Щось із вашого списку є в базі — оновлюйте. Виправлення поки немає — вимкніть або замініть, доки не з’явиться.
  4. Спочатку перевірте оновлення на копії, щоб виправлення не поклало робочий сайт.

Список покаже, але не виправить

База каже, що вразливо. Вона нічого не патчить і не розбудить вас, коли нова діра вийде о 2 ночі в неділю. Хтось має стежити за стрічками і ставити виправлення вчасно — це і є справжня робота, і здебільшого заради неї й існує хостинг із обслуговуванням.

Це і є наша частина: на нашому хостингу із обслуговуванням ми стежимо за цими стрічками по вашому стеку на всіх тарифах і закриваємо діри — спочатку на копії сайту, щоб оновлення не зламало робочу версію. Якщо не хочете ставати власним аналітиком з безпеки — це до нас.

Зв'язатися

Покажіть ваш сайт. Скажемо, що насправді не так.

Безкоштовна 30-хвилинна розмова у WhatsApp, Telegram або дзвінком. Без презентацій, без нав'язування додаткових послуг. Якщо ми не підходимо — підкажемо, хто підійде.

Зв'язатись