После автоустановки WordPress хостинг показывает экран “Добро пожаловать”, но сайт на этом этапе ещё не готов к работе. Настройка сайта на WordPress начинается сразу после этого экрана, и от того, что сделаешь в первый час, зависит, будет ли ресурс безопасным, быстрым и понятным поисковикам через полгода. За десяток проектов на этом движке я собрал рабочий чек-лист: что проверить сразу после установки, что донастроить в первую неделю и на чём чаще всего спотыкаются клиенты, которые разворачивали WordPress самостоятельно, включая типовые ошибки с правами доступа и незакрытой админкой.
Первичная настройка WordPress: первые 15 минут
Начинаю всегда с одного и того же набора действий, до всякого дизайна и контента.
- Удаляю демо-контент: запись “Hello World”, страницу-заглушку, тестовый комментарий и стандартный плагин Hello Dolly.
- Меняю логин администратора, если при установке остался “admin” - это первое, что перебирают боты при брутфорсе.
- Проверяю версию PHP на хостинге. Для WordPress 6.x нужен минимум PHP 7.4, но на практике ставлю 8.1 или 8.2, потому что на них сайт заметно быстрее работает под нагрузкой.
- Включаю принудительный редирект на HTTPS и прописываю site_url и home_url с https в настройках, а не только в панели хостинга.
- В разделе “Настройки - Общие” выставляю часовой пояс по городу, а не по UTC, иначе даты публикаций и логи будут расходиться с реальным временем на 3-5 часов.
- Отключаю XML-RPC, если сайт не работает через мобильные приложения для публикации - через этот интерфейс чаще всего идёт перебор паролей.
Отдельно проверяю права доступа к файлам: 755 для папок, 644 для файлов, wp-config.php лучше держать на 600. Это базовая гигиена, которая закрывает часть уязвимостей ещё до установки защитных плагинов, и на неё уходит от силы 10 минут.
Настройка постоянных ссылок и базового SEO
По умолчанию WordPress генерирует ссылки вида site.ru/?p=123, и это плохо и для пользователей, и для индексации.
ЧПУ и структура URL
В “Настройки - Постоянные ссылки” выбираю “Название записи” или собственный шаблон вроде /%category%/%postname%/, если структура рубрик продумана заранее. Менять формат ссылок после того, как страницы уже проиндексированы, я не советую: без корректных 301-редиректов сайт теряет позиции за 2-4 недели, а на восстановление трафика уходит ещё месяц-два.
Мета-теги и индексация
Ставлю Yoast SEO или Rank Math, настраиваю шаблоны title и description для записей, товаров и категорий. Сразу проверяю чекбокс “Попросить поисковые системы не индексировать сайт” в разделе “Чтение” - он должен быть выключен на боевом сайте, но часто остаётся включённым после переноса с тестового домена, и это причина, по которой сайт месяцами не появляется в поиске. Дальше подключаю XML-карту сайта и через неё же проверяю, что все нужные разделы туда попали, а служебные страницы вроде корзины и личного кабинета из карты исключены.
Бесплатный материал
🎁 Полезный скрипт в подарок
Подпишитесь на Telegram - пришлю готовый скрипт по этой теме.
Без спама. Отписка в 1 клик.
Настройка безопасности WordPress: пароли, обновления, бэкапы
Взломы WordPress-сайтов почти всегда происходят не из-за уязвимостей самого ядра, а из-за старых плагинов, слабых паролей и отсутствия бэкапов. Ядро обновляется автоматически при мелких патчах безопасности, а вот плагины и тему нужно проверять руками раз в 1-2 недели.
| Задача | Что использую | Периодичность |
|---|---|---|
| Резервное копирование | UpdraftPlus или встроенный бэкап хостинга | ежедневно для интернет-магазина, раз в неделю для блога |
| Защита от брутфорса | лимит попыток входа, смена адреса /wp-admin/ | настраивается один раз |
| Проверка на вредоносный код | Wordfence или Sucuri | сканирование раз в неделю |
| Двухфакторная аутентификация | плагин 2FA для админов и редакторов | обязательна для всех с доступом к публикации |
В wp-config.php добавляю пару констант, которые закрывают редактирование файлов темы и плагинов прямо из админки, чтобы скомпрометированный пароль редактора не превратился в возможность залить чужой код на сервер:
define('DISALLOW_FILE_EDIT', true);
define('WP_AUTO_UPDATE_CORE', 'minor');
Один клиент пришёл ко мне после того, как на сайте месяцами стоял плагин слайдера без единого обновления - через него на сервер залили редирект-скрипт, и половина трафика с поисковика улетала на чужой сайт. На чистку и восстановление ушло два дня, хотя на регулярную проверку плагинов раз в неделю уходит 15 минут. Если самостоятельно разбираться с настройками безопасности и бэкапов некогда, эту часть я обычно беру на себя при заказе настройки и сопровождения сайта - выходит быстрее, чем разбираться методом проб и ошибок, и без риска потерять сайт из-за одного заражённого плагина.
Настройка скорости и кеширования
Google и Яндекс учитывают скорость загрузки при ранжировании, а пользователи закрывают вкладку, если сайт грузится дольше 3 секунд. На чистой установке WordPress без кеширования и оптимизации картинок время загрузки часто превышает 4-5 секунд даже на нормальном хостинге.
- Ставлю плагин кеширования (WP Rocket или бесплатный W3 Total Cache) и включаю кеш страниц, минификацию CSS и JS.
- Перевожу изображения в WebP через ShortPixel или Imagify, обычно это снижает вес страницы на 30-50%.
- Подключаю CDN, если аудитория географически распределена, или хотя бы включаю кеширование статики на уровне хостинга.
- Отключаю неиспользуемые плагины: каждый лишний плагин это плюс 50-200 мс к загрузке страницы.
На одном из проектов такая связка подняла оценку PageSpeed Insights с 45 до 89 баллов за счёт кеширования, WebP и отказа от трёх неиспользуемых плагинов - без смены хостинга и без переписывания темы. Ориентируюсь на показатель LCP не выше 2,5 секунды: для сайта на WordPress это достижимо без перехода на статическую генерацию, если не перегружать его конструкторами страниц.
Настройка аналитики и вебмастерских инструментов
Без счётчиков и панелей вебмастера сайт живёт вслепую: непонятно, откуда приходит трафик и как его индексирует поиск.
- Подключаю Яндекс.Метрику и Google Analytics через код в шапке или через плагин типа Site Kit, чтобы не редактировать шаблон темы вручную.
- Верифицирую сайт в Яндекс.Вебмастере и Google Search Console через мета-тег или файл подтверждения.
- Настраиваю цели в Метрике под конкретные действия: отправку формы, клик по кнопке “Купить”, переход в мессенджер.
- Проверяю файл robots.txt, чтобы служебные разделы (админка, страницы поиска, корзина) не попадали в индекс, а нужные товарные страницы не были закрыты по ошибке.
Если на сайт идёт платный трафик, добавляю UTM-метки в рекламные ссылки и подключаю коллтрекинг - без этого невозможно понять, какая кампания реально приносит заявки, а какая просто тратит бюджет.
Настройка магазина: оплата, доставка и интеграции WooCommerce
Если WordPress ставится под интернет-магазин, добавляется отдельный блок настроек поверх WooCommerce.
Приём платежей
Для российского рынка чаще всего подключаю эквайринг через T‑Bank: ставится официальный плагин для WooCommerce, прописываются терминальные данные из личного кабинета, дальше нужно протестировать оплату тестовой картой перед запуском в бой. На практике вся интеграция занимает один рабочий день, если данные от банка уже на руках.
Доставка
Для расчёта доставки использую плагин интеграции с СДЭК - он подтягивает тарифы и сроки по ПВЗ прямо в корзину, вместо того чтобы менеджер вручную считал стоимость после заказа. Это сокращает число брошенных корзин, потому что покупатель видит итоговую сумму сразу, а не после звонка менеджера.
Прочие интеграции
Дальше обычно подключаю CRM для приёма заявок, синхронизацию остатков, если товары ведутся в отдельной учётной системе, и уведомления о заказах в Telegram. Для уведомлений часто пишу отдельного бота на aiogram, который присылает менеджеру состав заказа и контакты клиента сразу после оплаты - это быстрее и надёжнее, чем стандартные email-уведомления WooCommerce, которые нередко улетают в спам. Для более сложных цепочек, вроде напоминания о брошенной корзине через сутки или рассылки по сегментам, собираю автоматизацию в n8n - там не нужно писать интеграцию кодом под каждый частный случай.
Частые вопросы
Сколько времени занимает базовая настройка WordPress после установки?
Чек-лист из безопасности, ЧПУ, аналитики и кеширования закрывается за 3-5 часов, если делать руками и без магазина. С подключением WooCommerce, оплаты через T‑Bank и доставки через СДЭК срок растягивается до 2-3 рабочих дней с учётом тестирования платежей.
Какие плагины ставить в первую очередь?
Из обязательного: SEO-плагин (Yoast или Rank Math), плагин кеширования, плагин бэкапов и плагин безопасности с лимитом попыток входа. Остальное добавляю под задачу - формы, галереи, интеграции с CRM - а не ставлю про запас, потому что каждый лишний плагин это точка отказа при обновлениях.
Нужно ли сразу покупать премиум-тему?
Не обязательно. Для лендинга или блога хватает лёгкой бесплатной темы вроде Astra или GeneratePress с ручной настройкой стилей. Платная тема оправдана, когда нужен конкретный набор блоков или конструктор страниц, которого нет в бесплатной версии, и тогда я всё равно проверяю её код на лишние скрипты, которые тормозят загрузку.
Как часто обновлять WordPress и плагины?
Ядро WordPress проверяю на обновления раз в 1-2 недели, критические патчи безопасности ставлю в течение суток после выхода. Плагины и тему обновляю по такому же графику, но сначала на тестовой копии сайта, если магазин активно принимает заказы - это исключает ситуацию, когда обновление ломает оформление заказа в разгар распродажи.