Сколько стоит поддержка сайта на WordPress в 2026 — реальные цифры
Что реально входит в поддержку WordPress в 2026, сколько стоит, на чём экономят недобросовестные подрядчики. Чек-лист проверки и реальные тарифы рынка.

Почему "сделал сайт и забыл" не работает в 2026
WordPress — самая популярная CMS в мире, по данным W3Techs занимающая около 43% от всех сайтов в интернете. И, к сожалению, самая атакуемая. По статистике Sucuri и Wordfence, каждый день в мире взламывают тысячи WordPress-сайтов, и в 90%+ случаев причина — устаревшие плагины с публично известными уязвимостями.
Логика атакующих простая: плагин X с уязвимостью используется на 100 000 сайтов. Эксплойт публикуется. Через 24-48 часов автоматические сканеры начинают перебирать все известные сайты на этом плагине. Через неделю взломаны все, кто не обновился. Дальше: шифрование контента, инъекции рекламы, использование в DDoS-ботнете, кража данных клиентов.
Поэтому в 2026 году вопрос «нужна ли поддержка WordPress» не стоит. Стоит другой вопрос: «сколько она должна стоить и что туда обязано входить». В этой статье — детальный разбор тарифов рынка, что входит в каждый, на чём экономят недобросовестные подрядчики, и как не переплатить за «воздух».
Что обязательно входит в нормальную поддержку
Минимальный набор работ, без которых поддержка WordPress — это самообман:
- Еженедельные бэкапы. БД + файлы. Хранение минимум 4 недели, лучше 12. Раз в квартал — тестовое восстановление на staging-окружение, чтобы убедиться, что бэкапы рабочие. Бэкапы только БД без файлов или только файлов без БД — бесполезны.
- Обновления ядра, тем и плагинов. С обязательной предварительной проверкой на staging. WordPress без обновлений 6+ месяцев — это сайт, который скоро взломают.
- Мониторинг доступности 24/7. Внешний сервис (Pingdom, UptimeRobot, Site24x7) проверяет сайт каждую минуту. При недоступности более 3 минут — алерт в Telegram админу.
- WAF (Web Application Firewall). Wordfence Premium, Cloudflare WAF или Sucuri. Блокирует автоматические сканеры и попытки эксплуатации известных уязвимостей.
- Сканирование на malware. Раз в неделю или ежедневно. При обнаружении подозрительных файлов — изоляция и анализ.
- Защита от brute-force. Лимит на количество неудачных попыток входа, обязательная капча, двухфакторная аутентификация для всех админов.
- SSL и его обновление. Контроль срока действия сертификата, автоматическое обновление через Let's Encrypt или платный.
- Оптимизация производительности. Кеширование (LiteSpeed Cache, WP Rocket), сжатие изображений, мониторинг Core Web Vitals.
- Оперативные правки. Изменение текста, картинки, починка форм — обычно в рамках 5-15 часов в месяц.
- Ежемесячный отчёт. Что сделано за месяц, какие проблемы найдены, что обновлено, статистика мониторинга.
Тарифы рынка 2026: реальные цифры
На российском рынке в 2026 году сформировалось 4 типичных уровня тарифов:
Базовый — 15-25 тыс. ₽/мес. Минимальная защита: бэкапы, обновления, мониторинг доступности. Правки контента — отдельной оплатой по часам. Подходит сайтам без активного контента и с предсказуемой нагрузкой.
Стандартный — 25-40 тыс. ₽/мес. Базовый + 5-10 часов правок контента и вёрстки в месяц. Для небольших корпоративных сайтов и блогов с активной публикацией статей.
Расширенный — 40-70 тыс. ₽/мес. Стандартный + дежурный разработчик, SLA 1-2 часа реакции на критические инциденты, неограниченные правки в рамках 20-30 часов в месяц. Для интернет-магазинов и активных корпоративных сайтов.
Энтерпрайз — от 70 тыс. ₽/мес. 24/7 поддержка, выделенный менеджер, кастомизированный SLA, регулярные оптимизации, аудиты, security-сканирования. Для крупных проектов с высокой нагрузкой и критичностью.
Поддержка дешевле 15 тыс. ₽/мес — это, скорее всего, либо «делаю когда вспомню», либо роботизированные скрипты без человека в курсе ситуации. Реальное время сертифицированного WordPress-разработчика стоит 2-4 тыс. ₽/час, и при минимальной норме 8-10 часов в месяц математика не сходится.
На чём экономят недобросовестные подрядчики
Вот реальные приёмы, которые встречаются на рынке:
- «Делаем бэкапы» = бэкапит хостинг-провайдер. Серьёзная поддержка делает бэкапы независимым инструментом (UpdraftPlus, BackWPup, BlogVault) и хранит на отдельном сервере. Если ваш хостинг упадёт — у вас должен быть доступ к копии в другом месте.
- «Обновляем плагины» = автообновление WordPress включено. Это не работа подрядчика, это встроенная функция WP. Подрядчик должен обновлять с тестированием на staging — каждое обновление может что-то сломать.
- «Мониторинг» = есть Метрика. Метрика — это аналитика, а не мониторинг доступности. Должен быть отдельный сервис типа Pingdom или UptimeRobot, который проверяет каждую минуту.
- «Защита от вирусов» = установлен бесплатный плагин. Бесплатные версии Wordfence/Sucuri дают только базовое сканирование. Реальная защита — это платный WAF с актуальной базой угроз.
- «Реакция в течение часа» = по будням с 10 до 18. Читайте мелкий шрифт. Если SLA не покрывает выходные и ночь, это не SLA, это график офиса.
- «Все правки бесплатно» = в рамках 1 часа в месяц. Уточняйте, сколько часов правок включено. «Безлимит» обычно ограничен здравым смыслом подрядчика.
- «Гарантия от взлома» = «если взломают — починим». Это не гарантия, это «починим за отдельные деньги». Реальная гарантия — компенсация простоя или возврат денег.
Чек-лист выбора подрядчика
Перед заключением договора попросите у подрядчика письменный ответ на эти вопросы:
- Какие именно работы входят в тариф (с разбивкой по часам)?
- Что не входит и считается отдельной услугой?
- Какой SLA реакции и решения по уровням инцидентов?
- Какой инструмент используется для бэкапов? Где они хранятся?
- Как проверяется работоспособность бэкапов?
- Какой WAF/security-инструмент используется (название)?
- Кто конкретно будет работать с моим сайтом (один человек или команда)?
- Как передаётся отчёт по итогам месяца?
- Что входит в «оперативные правки» — дайте 5-10 типичных примеров
- Что произойдёт, если сайт взломают по причине устаревшего плагина?
Если подрядчик мнётся хотя бы на 2-3 вопросах или даёт расплывчатые ответы — это красный флаг. Серьёзная команда отвечает на это конкретно и в письменном виде.
Когда поддержка экономит больше, чем стоит
Часто клиенты считают поддержку статьёй расходов и пытаются сэкономить. Реальная картина: поддержка экономит больше, чем стоит, в нескольких сценариях:
- Восстановление после взлома. Срочное восстановление взломанного сайта стоит 50-150 тыс. ₽ + потеря репутации + 3-7 дней простоя. Поддержка с защитой — 30 тыс. ₽/мес.
- Падение в выдаче после обновления. Кривое обновление плагина может сломать SEO-разметку или ускорение страниц — позиции падают. Откат с staging — 0 ₽. Восстановление позиций после месяца простоя — 100 тыс. ₽+.
- Простой интернет-магазина. Сайт лежит сутки во время черной пятницы — потери в десятки и сотни тысяч. Мониторинг 24/7 с реакцией 1 час — это страховка.
- Утечка данных клиентов. С 2025 года штрафы за утечку ПД по 152-ФЗ выросли. Защищённый сайт с регулярными бэкапами и WAF — это снижение риска штрафа в десятки раз.
Частые вопросы по поддержке WordPress
- Q01Можно ли обходиться без поддержки и обновлять самому?
- Можно, но это занимает 4-10 часов в месяц при наличии технических знаний. Если ваше время стоит дороже 1500 ₽/час — выгоднее платить 30 тыс. ₽/мес профессионалам. Без знаний — категорически не рекомендуется: одно неосторожное обновление может сломать сайт.
- Q02Что входит в "оперативные правки"?
- Изменение текстов, замена картинок, починка форм, обновление цен, добавление постов в блог, мелкие правки вёрстки, настройка перенаправлений, изменение метатегов. Не входит: новые страницы с уникальным дизайном, разработка новых плагинов, переделка функционала.
- Q03Сколько стоит разовая помощь без абонемента?
- Разовая работа — 2 500 – 4 500 ₽/час. Минимальный заказ обычно 4 часа. Срочное восстановление взломанного сайта — фиксированная стоимость 50-150 тыс. ₽. Долгосрочно абонемент дешевле.
- Q04Можно ли расторгнуть договор поддержки?
- Да, обычно за 30 дней до желаемой даты прекращения. Хороший подрядчик при расторжении передаёт все доступы, делает финальный бэкап и отчёт о состоянии сайта.
- Q05Что если перейти на другого подрядчика?
- Это нормально и происходит. Получите все доступы (SSH, FTP, CMS-админка, БД, доменный регистратор, хостинг), плюс полный бэкап. Хороший прежний подрядчик помогает с передачей. Плохой — пытается удержать через искусственное усложнение.
- Q06Как проверить, что подрядчик действительно делает работу?
- Запрашивайте ежемесячный отчёт с конкретными задачами и временем работы. Проверьте логи бэкапов — они должны быть свежими. Запрашивайте отчёт сканирования безопасности раз в квартал.
Нужна нормальная поддержка?