Вот этот момент настал. После передачи joomla.center я продолжал использовать Джумлу в своих проектах для создания лэндингов, форм, рассылки.
Но, последние события показали, что пора завязывать с использованием Joomla (в сторону WP камень еще больше).
На Joomla мы создавали лэндинги для School-master и делали рассылки. И вот нас взломали. Куча левых файлов на VPS и лечить очень долго и геморно.
Тогда я задал себе вопрос, который давно назревал: «Зачем я вообще держу лендинги на CMS?».
По факту я использую:
мощный конструктор лэндингов (но уже давно все лэндинги за меня верстает ИИ)
формы с разными скриптами (можно за пару часов все разобрать)
Acymailing — «моя прелесть» для рассылки (но, забегая вперед скажу, что я сделал лучше)
Joomla оказалась совершенно не нужна, а напротив, тормозящим фактором и опасным соседом для других сайтов.
Важно
Этот пост — не про то, что Joomla плохая. Joomla живая, обновления выходят, команда безопасности работает. Пост про то, что модель «ядро + двадцать расширений от разных авторов» перестала быть безопасной в принципе. И у WordPress ровно та же болезнь, только в масштабах побольше.
Проблема первая: ядро никто не обновляет
Joomla 3 официально закончилась 17 августа 2023 года. Платная расширенная поддержка (eLTS) дотянула до февраля 2025-го и тоже закрылась. С этого момента новых патчей для Joomla 3 не существует ни в каком виде.
Теперь цифра, от которой у меня, честно говоря, отвисла челюсть. По данным W3Techs на июль 2026 года, Joomla 3 — это 54,3% всех живых Joomla-сайтов. Больше половины. Joomla 5 — около 20%, Joomla 4 — меньше 10%, шестёрка пока в единицах процентов.
То есть большинство Joomla-сайтов в интернете сегодня работает на ветке, которая три года не получает обновлений безопасности. И дыры в ней продолжают находить — через программу eLTS в 2025–2026 раскрыли, например, SQL-инъекцию в пакете работы с базой и проблему в медиа-менеджере, позволявшую редактору загрузить исполняемый PHP-файл.
Почему люди не обновляются? Не потому что дураки. Потому что переход на новую мажорную версию — это переделка шаблона, проверка каждого расширения, риск уронить рабочий сайт. У человека сайт приносит деньги, он не готов его трогать. И он откладывает. Год, два, три.
Я сам был таким человеком.
Проблема вторая: расширения
Вот здесь самое интересное, и здесь WordPress даёт фору всем.
Patchstack — компания, которая занимается уязвимостями в экосистеме WordPress, — в феврале 2026 года выпустила годовой отчёт. Цифры оттуда:
11 334 новых уязвимости в экосистеме WordPress за 2025 год. Это рекорд и рост на 42% к 2024-му.
91% из них — в плагинах, ещё 9% — в темах.
В самом ядре WordPress — единичные случаи, и все низкой критичности.
1 966 уязвимостей (17%) отнесены к высокой критичности, то есть под массовые автоматические атаки.
Ядро WordPress, если смотреть на цифры, довольно неплохо защищено. Ломают не его. Ломают то, что вы к нему прикрутили.
И это ровно то же, что произошло у меня. Joomla-сайты годами вскрывают через одни и те же вещи: старые версии JCE, AcyMailing, конструкторы страниц. В июне 2026 года в SP Page Builder — одном из самых популярных конструкторов для Joomla — нашли CVE-2026-48908 с оценкой CVSS 10.0. Максимальной. Любой человек из интернета, без логина, мог загрузить и выполнить файл. Уязвимость использовали в дикой природе, чтобы заводить скрытых суперпользователей в админке.
Автор выпустил патч быстро. Но только для Joomla 4, 5 и 6. Для тройки — нет.
Проблема третья: авторы расширений уходят
Это то, о чём говорят реже всего, а бьёт оно больнее всего.
Вы поставили расширение. Оно работало пять лет. Автор устал, продал проект, ушёл в другую нишу, умер, поссорился с сообществом — неважно. Расширение осталось на вашем сайте и продолжает работать. Обновлений нет, потому что обновлять некому. Уязвимость в нём найдут, а патча не будет никогда.
За 2024 год из репозитория WordPress удалили 1 614 плагинов и тем — за непропатченные проблемы безопасности. Удалили из каталога. С сайтов, где они уже стоят, они никуда не делись.
С Joomla та же история, просто масштаб меньше. В июле 2026-го JoomShaper объявил, что прекращает выпускать патчи для Joomla 3 — сразу после того самого инцидента с CVSS 10.0. Тысячи сайтов остались с уязвимым конструктором и без перспективы исправления.
Проблема четвёртая: обновляться вовремя больше не работает
Это, пожалуй, главное, что меня добило.
Стандартный совет по безопасности звучит так: ставьте обновления сразу. Хорошо. Насколько сразу?
По данным того же отчёта Patchstack, средневзвешенное время от публикации уязвимости до первой массовой эксплуатации — пять часов. Пять. 20% активно эксплуатируемых дыр начинают использовать в течение шести часов после раскрытия, 45% — в течение суток, 70% — за неделю.
Добавьте к этому, что 46% уязвимостей раскрываются вообще без готового патча. Почти половина. То есть про дыру уже знают все, а обновляться некуда — исправления просто нет.
Важно
«Регулярно обновляйтесь» — это не стратегия защиты. Это лотерея, в которой вы должны обновиться в течение рабочего дня после публикации, которую вы, скорее всего, не читали, для расширения, патч к которому может ещё не существовать.
Что я сделал вместо этого
Я перестал держать лендинги на CMS.
Логика простая: лендингу не нужна CMS. Ему не нужны двадцать расширений, галерея, форум, магазин, система комментариев и различные плагины. Ему нужны страница и форма. Весь красивый визуал делает ИИ.
Мы создали единую крышу для лэндингов и не только и перевезли все лэндинги School-master. Сейчас там 17 лендингов под одной крышей: единая админка, единый деплой, обновляется одна кодовая база, а не семнадцать сайтов с семнадцатью наборами расширений. Никаких сторонних плагинов от неизвестных авторов, потому что архитектура их просто не предполагает.
Побочный эффект оказался важнее самой безопасности. Когда новый лендинг заводится за вечер, а не за неделю, меняется не скорость работы — меняется способ думать. Гипотезу больше не надо «обосновывать», её проще проверить. Мы так запускали и вальдорфскую школу, и офлайн-проект, и несколько ниш, которые в итоге не выстрелили — и слава богу, что мы узнали это за три дня, а не за три месяца.
Кому это не подходит
Честно: не всем.
Если у вас интернет-магазин на тысячу товаров с накопленной за годы обвязкой — переезжать сложно, дорого и, возможно, не нужно. А так же если у вас большое количество менеджеров, которые работают с сайтом. Обновитесь до поддерживаемой ветки, поставьте нормальный фаервол вроде Admin Tools или RSFirewall, закройте выполнение PHP в папках загрузок и живите дальше. Это рабочий путь.
Но если речь про лендинги, промо-страницы, посадочные под рекламу, быстрые тесты ниш — CMS здесь давно лишняя. Вы платите за неё безопасностью, скоростью и своим временем, а взамен получаете функции, которыми не пользуетесь.
Вывод
Главный риск сайта — не «плохая CMS», а количество чужого кода, который вы не читали и не контролируете. Чем его меньше, тем спокойнее вы спите. У лендинга этот код можно свести почти к нулю.
Как именно я собираю лендинги за день и делаю систему под единой крышей, автоматически оптимизирую под поисковые систему — я разбираю в курсе по лендингам.
Мой курс
Лендинги с помощью ИИ за день
Как создавать лэндинги за день и собрать систему под одной крышей — с автоматическим SEO/GEO.
Скидка до 2 сентября
Комментарии (0)
Пока нет комментариев — будьте первым.