Сколько стоит обновление CMS и движка сайта
Сравниваем цену планового обновления CMS с ценой восстановления сайта после взлома через дыру в старой версии — почему откладывать обновление дороже.
Собственники сайтов регулярно откладывают обновление CMS: сайт работает, заявки идут, а на плановое обслуживание жалко и денег, и времени разработчика. Логика понятна, но экономика — обратная: плановое обновление CMS и движка в среднем стоит в 3–5 раз дешевле, чем восстановление сайта после взлома через дыру в старой версии, и занимает в разы меньше времени. Разберём это на конкретных цифрах, а не на абстрактном «безопасность важна».
Сколько стоит плановое обновление
Цена планового обновления зависит от того, насколько сайт отстал от актуальной версии. Если CMS в пределах текущей ветки (например, WordPress 6.2 → 6.4 или свежий Битрикс) — от 3 900 ₽ и 1–2 дня работы. Если разрыв больше — старый Битрикс, перевод MODX на новую ветку, PHP 5.6–7.3 на актуальные версии — цена вырастает до 9 900–24 000 ₽, а срок до 3–7 дней, в сложных случаях до 14 дней при поэтапной миграции через промежуточные релизы.
В эту сумму входит не «нажать кнопку обновить», а нормальный процесс: аудит текущих версий и совместимости, полный бэкап файлов и базы, прогон обновления на тестовой копии сайта, перенос кастомных доработок, тестирование ключевых сценариев — форм, корзины, админки — и 30 дней гарантии на случай отложенных сбоев. Боевой сайт всё это время работает, простоя нет.
Что происходит, если не обновлять
Уязвимости в старых версиях CMS не секретны — они публикуются в открытом доступе вместе с обновлением, которое их закрывает. С этого момента у бота-сканера есть готовый рецепт взлома конкретно вашей версии движка. Боты не выбирают жертву — они массово перебирают миллионы сайтов на известные дыры, устаревшие плагины и темы, простые пароли. Сайт на CMS двух-трёхлетней давности без обновлений — типовая, а не редкая цель.
Дальше сценарий предсказуем: вредоносный код в файлах и базе, редиректы посетителей на сторонние ресурсы, рассылка спама с вашего хостинга, попытки использовать сайт для атак на другие ресурсы. Обнаруживается это не сразу — иногда через письмо от хостинг-провайдера о блокировке аккаунта, иногда через метку «сайт может угрожать безопасности» в браузере или Яндекс Вебмастере, а иногда только через падение трафика и заявок, когда причина уже отработала несколько месяцев.
Сколько стоит восстановление после взлома
Здесь цена собирается из нескольких обязательных частей — пропустить любую из них означает, что заражение вернётся в течение пары недель.
- Чистка файлов и базы от вирусов, шеллов и вредоносного кода — от 2 900 ₽.
- Закрытие уязвимости, через которую произошёл взлом: обновление CMS и плагинов, смена всех паролей и доступов — входит в пакет «Лечение + защита», от 8 900 ₽.
- Снятие санкций и предупреждений в Яндексе и Google — от 3 900 ₽.
- Разблокировка сайта на хостинге, если провайдер уже отключил аккаунт, — от 2 900 ₽.
- Восстановление из резервной копии, если чистка невозможна или данные повреждены, — от 2 900 ₽, при условии что бэкап вообще есть.
- Комплексная защита под ключ с аудитом безопасности и тремя месяцами мониторинга — от 19 900 ₽.
Типовое «лечение плюс защита» обходится в 8 900 ₽ — это уже вдвое-втрое дороже штатного планового обновления той же CMS. А если санкции поисковиков и блокировка хостинга накладываются друг на друга, итоговая сумма легко доходит до 15 000–20 000 ₽ — притом что это только прямые расходы на восстановление, без учёта потерянного трафика за время, пока сайт был помечен как опасный.
Сравнение в цифрах: коротко
Если свести оба сценария к диапазонам, разница видна без сложных расчётов.
- Плановое обновление в пределах текущей ветки: 3 900–9 900 ₽, 1–2 дня, без простоя сайта.
- Плановое обновление со сложной миграцией (старый Битрикс, PHP 5.6–7.3, смена ветки MODX): 9 900–24 000 ₽, 3–14 дней, без простоя.
- Восстановление после взлома, базовый случай: от 8 900 ₽ (лечение + закрытие уязвимости), 2–4 дня, с периодом, когда сайт помечен как опасный.
- Восстановление после взлома с санкциями поисковиков и блокировкой хостинга: 15 000–25 000 ₽ и более, срок растягивается на снятие санкций — от нескольких дней до пары недель.
- Восстановление без резервной копии: отдельная и часто более дорогая история — иногда часть контента и данных теряется безвозвратно.
Ключевая разница не только в деньгах, но и в характере расходов: плановое обновление — предсказуемая, фиксированная в договоре сумма. Восстановление после взлома — сумма, которая становится известна только после диагностики заражения, и почти всегда состоит из нескольких работ сразу, а не одной.
Издержки, которые не входят в счёт за лечение
Прямые расходы на чистку и закрытие уязвимости — не всё. Есть издержки, которые не выставляются отдельной строкой, но бьют по бизнесу сильнее самого счёта.
- Простой и падение заявок на время, пока сайт помечен «опасным» в браузере — часть посетителей просто не откроет страницу.
- Снижение позиций в поиске: Яндекс и Google понижают заражённые сайты в выдаче, и восстановление позиций после снятия санкций занимает недели, а не дни.
- Репутационный удар, если через взломанный сайт рассылался спам от имени компании или посетителей перенаправляло на мошеннические страницы.
- Риск утечки данных из форм и личных кабинетов, если через уязвимость был доступ к базе — это уже не только затраты на лечение, но и юридические риски.
Эти издержки не входят ни в один прайс, но именно из-за них разница между плановым обновлением и восстановлением после взлома на практике оказывается больше, чем разница в строках сметы.
Как понять, что сайту пора обновляться
Три признака достаточно надёжны, чтобы не дожидаться взлома.
- Версия CMS отстаёт от актуальной на год и больше — почти наверняка есть публично известные уязвимости, которые уже закрыты в новых версиях, но не у вас.
- Хостинг предупреждает об отключении старой версии PHP — это не просьба, а срок, после которого сайт может перестать открываться вообще.
- Плагины и модули не обновлялись год-два — конфликт с текущим ядром CMS и дыры в самих плагинах накапливаются параллельно.
Чем дольше сайт живёт без обновлений, тем больше накапливается несовместимостей, и тем сложнее (и дороже) становится обновление, когда до него всё же доходят руки. Разрыв в несколько мажорных версий CMS почти никогда не закрывается одним обновлением — только поэтапно, через промежуточные релизы.
Практический вывод
Плановое обновление CMS и движка — это управляемая, фиксированная в договоре сумма от 3 900 ₽ и 1–2 дня без простоя сайта. Восстановление после взлома через дыру в старой версии — это плавающая сумма от 8 900 ₽ и выше, период с помеченным как опасный сайтом, потерянные позиции в поиске и заявки, которые не вернутся автоматически после чистки. Дешевле не откладывать обновление до момента, когда его придётся делать вместе с лечением.
Практически это выглядит так:
- Проверьте версию CMS, PHP и дату последнего обновления плагинов — если это было больше года назад, риск уже реальный, а не гипотетический.
- Закажите бесплатный аудит версий и рисков — точная цена и срок обновления станут известны за 1 день, без предоплаты за диагностику.
- Обновляйтесь по схеме с бэкапом и работой на тестовой копии — это исключает риск потерять сайт в процессе самого обновления.
- После обновления переходите на регулярное сопровождение — плановые обновления в рамках техподдержки обходятся в разы дешевле, чем разовая модернизация сайта, который не трогали пять лет.
Нужна похожая работа?
Делаем именно это — «Обновление CMS и движка». Расскажите, что нужно сделать, ответим в рабочее время в течение 30 минут и пришлём расчёт за один день.