Вот этот момент настал. После передачи joomla.center я продолжал использовать Джумлу в своих проектах для создания лэндингов, форм, рассылки.

Но, последние события показали, что пора завязывать с использованием Joomla (в сторону WP камень еще больше).

На Joomla мы создавали лэндинги для School-master и делали рассылки. И вот нас взломали. Куча левых файлов на VPS и лечить очень долго и геморно.

Тогда я задал себе вопрос, который давно назревал: «Зачем я вообще держу лендинги на CMS?».

По факту я использую:

  • мощный конструктор лэндингов (но уже давно все лэндинги за меня верстает ИИ)

  • формы с разными скриптами (можно за пару часов все разобрать)

  • Acymailing — «моя прелесть» для рассылки (но, забегая вперед скажу, что я сделал лучше)

Joomla оказалась совершенно не нужна, а напротив, тормозящим фактором и опасным соседом для других сайтов.

Важно

Этот пост — не про то, что Joomla плохая. Joomla живая, обновления выходят, команда безопасности работает. Пост про то, что модель «ядро + двадцать расширений от разных авторов» перестала быть безопасной в принципе. И у WordPress ровно та же болезнь, только в масштабах побольше.

Проблема первая: ядро никто не обновляет

Joomla 3 официально закончилась 17 августа 2023 года. Платная расширенная поддержка (eLTS) дотянула до февраля 2025-го и тоже закрылась. С этого момента новых патчей для Joomla 3 не существует ни в каком виде.

Теперь цифра, от которой у меня, честно говоря, отвисла челюсть. По данным W3Techs на июль 2026 года, Joomla 3 — это 54,3% всех живых Joomla-сайтов. Больше половины. Joomla 5 — около 20%, Joomla 4 — меньше 10%, шестёрка пока в единицах процентов.

То есть большинство Joomla-сайтов в интернете сегодня работает на ветке, которая три года не получает обновлений безопасности. И дыры в ней продолжают находить — через программу eLTS в 2025–2026 раскрыли, например, SQL-инъекцию в пакете работы с базой и проблему в медиа-менеджере, позволявшую редактору загрузить исполняемый PHP-файл.

Почему люди не обновляются? Не потому что дураки. Потому что переход на новую мажорную версию — это переделка шаблона, проверка каждого расширения, риск уронить рабочий сайт. У человека сайт приносит деньги, он не готов его трогать. И он откладывает. Год, два, три.

Я сам был таким человеком.

Проблема вторая: расширения

Вот здесь самое интересное, и здесь WordPress даёт фору всем.

Patchstack — компания, которая занимается уязвимостями в экосистеме WordPress, — в феврале 2026 года выпустила годовой отчёт. Цифры оттуда:

  • 11 334 новых уязвимости в экосистеме WordPress за 2025 год. Это рекорд и рост на 42% к 2024-му.

  • 91% из них — в плагинах, ещё 9% — в темах.

  • В самом ядре WordPress — единичные случаи, и все низкой критичности.

  • 1 966 уязвимостей (17%) отнесены к высокой критичности, то есть под массовые автоматические атаки.

Ядро WordPress, если смотреть на цифры, довольно неплохо защищено. Ломают не его. Ломают то, что вы к нему прикрутили.

И это ровно то же, что произошло у меня. Joomla-сайты годами вскрывают через одни и те же вещи: старые версии JCE, AcyMailing, конструкторы страниц. В июне 2026 года в SP Page Builder — одном из самых популярных конструкторов для Joomla — нашли CVE-2026-48908 с оценкой CVSS 10.0. Максимальной. Любой человек из интернета, без логина, мог загрузить и выполнить файл. Уязвимость использовали в дикой природе, чтобы заводить скрытых суперпользователей в админке.

Автор выпустил патч быстро. Но только для Joomla 4, 5 и 6. Для тройки — нет.

Проблема третья: авторы расширений уходят

Это то, о чём говорят реже всего, а бьёт оно больнее всего.

Вы поставили расширение. Оно работало пять лет. Автор устал, продал проект, ушёл в другую нишу, умер, поссорился с сообществом — неважно. Расширение осталось на вашем сайте и продолжает работать. Обновлений нет, потому что обновлять некому. Уязвимость в нём найдут, а патча не будет никогда.

За 2024 год из репозитория WordPress удалили 1 614 плагинов и тем — за непропатченные проблемы безопасности. Удалили из каталога. С сайтов, где они уже стоят, они никуда не делись.

С Joomla та же история, просто масштаб меньше. В июле 2026-го JoomShaper объявил, что прекращает выпускать патчи для Joomla 3 — сразу после того самого инцидента с CVSS 10.0. Тысячи сайтов остались с уязвимым конструктором и без перспективы исправления.

Проблема четвёртая: обновляться вовремя больше не работает

Это, пожалуй, главное, что меня добило.

Стандартный совет по безопасности звучит так: ставьте обновления сразу. Хорошо. Насколько сразу?

По данным того же отчёта Patchstack, средневзвешенное время от публикации уязвимости до первой массовой эксплуатации — пять часов. Пять. 20% активно эксплуатируемых дыр начинают использовать в течение шести часов после раскрытия, 45% — в течение суток, 70% — за неделю.

Добавьте к этому, что 46% уязвимостей раскрываются вообще без готового патча. Почти половина. То есть про дыру уже знают все, а обновляться некуда — исправления просто нет.

Важно

«Регулярно обновляйтесь» — это не стратегия защиты. Это лотерея, в которой вы должны обновиться в течение рабочего дня после публикации, которую вы, скорее всего, не читали, для расширения, патч к которому может ещё не существовать.

Что я сделал вместо этого

Я перестал держать лендинги на CMS.

Логика простая: лендингу не нужна CMS. Ему не нужны двадцать расширений, галерея, форум, магазин, система комментариев и различные плагины. Ему нужны страница и форма. Весь красивый визуал делает ИИ.

Мы создали единую крышу для лэндингов и не только и перевезли все лэндинги School-master. Сейчас там 17 лендингов под одной крышей: единая админка, единый деплой, обновляется одна кодовая база, а не семнадцать сайтов с семнадцатью наборами расширений. Никаких сторонних плагинов от неизвестных авторов, потому что архитектура их просто не предполагает.

Побочный эффект оказался важнее самой безопасности. Когда новый лендинг заводится за вечер, а не за неделю, меняется не скорость работы — меняется способ думать. Гипотезу больше не надо «обосновывать», её проще проверить. Мы так запускали и вальдорфскую школу, и офлайн-проект, и несколько ниш, которые в итоге не выстрелили — и слава богу, что мы узнали это за три дня, а не за три месяца.

Кому это не подходит

Честно: не всем.

Если у вас интернет-магазин на тысячу товаров с накопленной за годы обвязкой — переезжать сложно, дорого и, возможно, не нужно. А так же если у вас большое количество менеджеров, которые работают с сайтом. Обновитесь до поддерживаемой ветки, поставьте нормальный фаервол вроде Admin Tools или RSFirewall, закройте выполнение PHP в папках загрузок и живите дальше. Это рабочий путь.

Но если речь про лендинги, промо-страницы, посадочные под рекламу, быстрые тесты ниш — CMS здесь давно лишняя. Вы платите за неё безопасностью, скоростью и своим временем, а взамен получаете функции, которыми не пользуетесь.

Вывод

Главный риск сайта — не «плохая CMS», а количество чужого кода, который вы не читали и не контролируете. Чем его меньше, тем спокойнее вы спите. У лендинга этот код можно свести почти к нулю.

Как именно я собираю лендинги за день и делаю систему под единой крышей, автоматически оптимизирую под поисковые систему — я разбираю в курсе по лендингам.

Мой курс

Лендинги с помощью ИИ за день

Как создавать лэндинги за день и собрать систему под одной крышей — с автоматическим SEO/GEO.

Посмотреть курс

Скидка до 2 сентября