WordPress · 7 мин чтения

Настройка сайта на WordPress: чек-лист после установки

После автоустановки WordPress хостинг показывает экран “Добро пожаловать”, но сайт на этом этапе ещё не готов к работе. Настройка сайта на WordPress начинается сразу после этого экрана, и от того, что сделаешь в первый час, зависит, будет ли ресурс безопасным, быстрым и понятным поисковикам через полгода. За десяток проектов на этом движке я собрал рабочий чек-лист: что проверить сразу после установки, что донастроить в первую неделю и на чём чаще всего спотыкаются клиенты, которые разворачивали WordPress самостоятельно, включая типовые ошибки с правами доступа и незакрытой админкой.

Первичная настройка WordPress: первые 15 минут

Начинаю всегда с одного и того же набора действий, до всякого дизайна и контента.

  • Удаляю демо-контент: запись “Hello World”, страницу-заглушку, тестовый комментарий и стандартный плагин Hello Dolly.
  • Меняю логин администратора, если при установке остался “admin” - это первое, что перебирают боты при брутфорсе.
  • Проверяю версию PHP на хостинге. Для WordPress 6.x нужен минимум PHP 7.4, но на практике ставлю 8.1 или 8.2, потому что на них сайт заметно быстрее работает под нагрузкой.
  • Включаю принудительный редирект на HTTPS и прописываю site_url и home_url с https в настройках, а не только в панели хостинга.
  • В разделе “Настройки - Общие” выставляю часовой пояс по городу, а не по UTC, иначе даты публикаций и логи будут расходиться с реальным временем на 3-5 часов.
  • Отключаю XML-RPC, если сайт не работает через мобильные приложения для публикации - через этот интерфейс чаще всего идёт перебор паролей.

Отдельно проверяю права доступа к файлам: 755 для папок, 644 для файлов, wp-config.php лучше держать на 600. Это базовая гигиена, которая закрывает часть уязвимостей ещё до установки защитных плагинов, и на неё уходит от силы 10 минут.

Настройка постоянных ссылок и базового SEO

По умолчанию WordPress генерирует ссылки вида site.ru/?p=123, и это плохо и для пользователей, и для индексации.

ЧПУ и структура URL

В “Настройки - Постоянные ссылки” выбираю “Название записи” или собственный шаблон вроде /%category%/%postname%/, если структура рубрик продумана заранее. Менять формат ссылок после того, как страницы уже проиндексированы, я не советую: без корректных 301-редиректов сайт теряет позиции за 2-4 недели, а на восстановление трафика уходит ещё месяц-два.

Мета-теги и индексация

Ставлю Yoast SEO или Rank Math, настраиваю шаблоны title и description для записей, товаров и категорий. Сразу проверяю чекбокс “Попросить поисковые системы не индексировать сайт” в разделе “Чтение” - он должен быть выключен на боевом сайте, но часто остаётся включённым после переноса с тестового домена, и это причина, по которой сайт месяцами не появляется в поиске. Дальше подключаю XML-карту сайта и через неё же проверяю, что все нужные разделы туда попали, а служебные страницы вроде корзины и личного кабинета из карты исключены.

Бесплатный материал

🎁 Полезный скрипт в подарок

Подпишитесь на Telegram - пришлю готовый скрипт по этой теме.

Без спама. Отписка в 1 клик.

Настройка безопасности WordPress: пароли, обновления, бэкапы

Взломы WordPress-сайтов почти всегда происходят не из-за уязвимостей самого ядра, а из-за старых плагинов, слабых паролей и отсутствия бэкапов. Ядро обновляется автоматически при мелких патчах безопасности, а вот плагины и тему нужно проверять руками раз в 1-2 недели.

Задача Что использую Периодичность
Резервное копирование UpdraftPlus или встроенный бэкап хостинга ежедневно для интернет-магазина, раз в неделю для блога
Защита от брутфорса лимит попыток входа, смена адреса /wp-admin/ настраивается один раз
Проверка на вредоносный код Wordfence или Sucuri сканирование раз в неделю
Двухфакторная аутентификация плагин 2FA для админов и редакторов обязательна для всех с доступом к публикации

В wp-config.php добавляю пару констант, которые закрывают редактирование файлов темы и плагинов прямо из админки, чтобы скомпрометированный пароль редактора не превратился в возможность залить чужой код на сервер:

define('DISALLOW_FILE_EDIT', true);
define('WP_AUTO_UPDATE_CORE', 'minor');

Один клиент пришёл ко мне после того, как на сайте месяцами стоял плагин слайдера без единого обновления - через него на сервер залили редирект-скрипт, и половина трафика с поисковика улетала на чужой сайт. На чистку и восстановление ушло два дня, хотя на регулярную проверку плагинов раз в неделю уходит 15 минут. Если самостоятельно разбираться с настройками безопасности и бэкапов некогда, эту часть я обычно беру на себя при заказе настройки и сопровождения сайта - выходит быстрее, чем разбираться методом проб и ошибок, и без риска потерять сайт из-за одного заражённого плагина.

Настройка скорости и кеширования

Google и Яндекс учитывают скорость загрузки при ранжировании, а пользователи закрывают вкладку, если сайт грузится дольше 3 секунд. На чистой установке WordPress без кеширования и оптимизации картинок время загрузки часто превышает 4-5 секунд даже на нормальном хостинге.

  • Ставлю плагин кеширования (WP Rocket или бесплатный W3 Total Cache) и включаю кеш страниц, минификацию CSS и JS.
  • Перевожу изображения в WebP через ShortPixel или Imagify, обычно это снижает вес страницы на 30-50%.
  • Подключаю CDN, если аудитория географически распределена, или хотя бы включаю кеширование статики на уровне хостинга.
  • Отключаю неиспользуемые плагины: каждый лишний плагин это плюс 50-200 мс к загрузке страницы.

На одном из проектов такая связка подняла оценку PageSpeed Insights с 45 до 89 баллов за счёт кеширования, WebP и отказа от трёх неиспользуемых плагинов - без смены хостинга и без переписывания темы. Ориентируюсь на показатель LCP не выше 2,5 секунды: для сайта на WordPress это достижимо без перехода на статическую генерацию, если не перегружать его конструкторами страниц.

Настройка аналитики и вебмастерских инструментов

Без счётчиков и панелей вебмастера сайт живёт вслепую: непонятно, откуда приходит трафик и как его индексирует поиск.

  1. Подключаю Яндекс.Метрику и Google Analytics через код в шапке или через плагин типа Site Kit, чтобы не редактировать шаблон темы вручную.
  2. Верифицирую сайт в Яндекс.Вебмастере и Google Search Console через мета-тег или файл подтверждения.
  3. Настраиваю цели в Метрике под конкретные действия: отправку формы, клик по кнопке “Купить”, переход в мессенджер.
  4. Проверяю файл robots.txt, чтобы служебные разделы (админка, страницы поиска, корзина) не попадали в индекс, а нужные товарные страницы не были закрыты по ошибке.

Если на сайт идёт платный трафик, добавляю UTM-метки в рекламные ссылки и подключаю коллтрекинг - без этого невозможно понять, какая кампания реально приносит заявки, а какая просто тратит бюджет.

Настройка магазина: оплата, доставка и интеграции WooCommerce

Если WordPress ставится под интернет-магазин, добавляется отдельный блок настроек поверх WooCommerce.

Приём платежей

Для российского рынка чаще всего подключаю эквайринг через T‑Bank: ставится официальный плагин для WooCommerce, прописываются терминальные данные из личного кабинета, дальше нужно протестировать оплату тестовой картой перед запуском в бой. На практике вся интеграция занимает один рабочий день, если данные от банка уже на руках.

Доставка

Для расчёта доставки использую плагин интеграции с СДЭК - он подтягивает тарифы и сроки по ПВЗ прямо в корзину, вместо того чтобы менеджер вручную считал стоимость после заказа. Это сокращает число брошенных корзин, потому что покупатель видит итоговую сумму сразу, а не после звонка менеджера.

Прочие интеграции

Дальше обычно подключаю CRM для приёма заявок, синхронизацию остатков, если товары ведутся в отдельной учётной системе, и уведомления о заказах в Telegram. Для уведомлений часто пишу отдельного бота на aiogram, который присылает менеджеру состав заказа и контакты клиента сразу после оплаты - это быстрее и надёжнее, чем стандартные email-уведомления WooCommerce, которые нередко улетают в спам. Для более сложных цепочек, вроде напоминания о брошенной корзине через сутки или рассылки по сегментам, собираю автоматизацию в n8n - там не нужно писать интеграцию кодом под каждый частный случай.

Частые вопросы

Сколько времени занимает базовая настройка WordPress после установки?

Чек-лист из безопасности, ЧПУ, аналитики и кеширования закрывается за 3-5 часов, если делать руками и без магазина. С подключением WooCommerce, оплаты через T‑Bank и доставки через СДЭК срок растягивается до 2-3 рабочих дней с учётом тестирования платежей.

Какие плагины ставить в первую очередь?

Из обязательного: SEO-плагин (Yoast или Rank Math), плагин кеширования, плагин бэкапов и плагин безопасности с лимитом попыток входа. Остальное добавляю под задачу - формы, галереи, интеграции с CRM - а не ставлю про запас, потому что каждый лишний плагин это точка отказа при обновлениях.

Нужно ли сразу покупать премиум-тему?

Не обязательно. Для лендинга или блога хватает лёгкой бесплатной темы вроде Astra или GeneratePress с ручной настройкой стилей. Платная тема оправдана, когда нужен конкретный набор блоков или конструктор страниц, которого нет в бесплатной версии, и тогда я всё равно проверяю её код на лишние скрипты, которые тормозят загрузку.

Как часто обновлять WordPress и плагины?

Ядро WordPress проверяю на обновления раз в 1-2 недели, критические патчи безопасности ставлю в течение суток после выхода. Плагины и тему обновляю по такому же графику, но сначала на тестовой копии сайта, если магазин активно принимает заказы - это исключает ситуацию, когда обновление ломает оформление заказа в разгар распродажи.

Есть задача?

Обсудим в мессенджере

Расскажите, что нужно сделать — отвечу в течение 4 часов в рабочее время. Первая консультация бесплатно.

Продолжая пользование настоящим сайтом Вы выражаете своё согласие на обработку Ваших персональных данных (файлов куки) с использованием Yandex.Metrika.
Понятно