Каб адкрыць бяспечную загрузку файлаў у WordPress, трэба не толькі дазволіць патрэбныя фарматы, але і наладзіць MIME-тып, ачысціць SVG перад загрузкай, абмежаваць правы на загрузку для надзейных роляў і прадухіліць выкананне шкодных файлаў на серверы. WEBP у сучасных версіях WordPress падтрымліваецца аўтаматычна, а SVG заблакаваны па змаўчанні з-за магчымасці ўтрымліваць код. Таму працэс «дазволу загрузкі» — гэта не проста адкрыццё фармату, а комплекс мер для зніжэння рызыкі шкодных скрыптаў, фальшывых пашырэнняў і несанкцыянаваных загрузак.
SVG і WEBP — каштоўныя фарматы для дызайну і прадукцыйнасці. WEBP дазваляе паменшыць вагу файлаў у параўнанні з JPEG і PNG, што забяспечвае хуткі запуск старонкі, лепшыя метрыкі Core Web Vitals і эканомію трафіку. SVG — ідэальны для лагатыпаў, ікон і вектарнай графікі, бо дае выразны малюнак. Але SVG — XML-фармат, які можа ўтрымліваць JavaScript, знешнія спасылкі або шкодны код. Таму адсутнасць ачышчэння SVG — сур’ёзны рызыка для цэласнасці сайта і бяспекі наведвальнікаў.
У гэтым гайдзе вы знойдзеце спосабы бяспечна адкрыць загрузку SVG і WEBP у WordPress, патрэбныя налады, розніцу паміж плагінамі і кодам, серверныя меры і практычны чэк-ліст для жывога сайта. Калі ваш сайт актыўна выкарыстоўвае малюнкі, варта абраць надзейны хостынг — пра гэта падрабязна расказана на хостынг WordPress старонцы.
Чаму WordPress блакуе некаторыя тыпы файлаў?
Медыя-бібліятэка WordPress па змаўчанні не прымае ўсе фарматы — толькі JPG, PNG, GIF, PDF, DOCX і іншыя найбольш бяспечныя. SVG, хаця пашырэнне глядзіцца нявінна, можа быць носбітам скрыптаў ці шкоднага змесціва, таму WordPress выдае папярэджанне «У вас няма дазволу на загрузку гэтага тыпу файла».
Бяспека загрузкі складаецца з трох узроўняў: кантроль MIME-тыпу (WordPress), правы карыстальнікаў і апрацоўка загружанага файла на серверы. Дадаць некалькі радкоў у functions.php — не дастаткова, бо SVG без ачышчэння адкрывае новы шлях для атак.
Што такое MIME-тып і чаму ён важны?
MIME-тып паказвае браузеру і WordPress, што гэта за файл. Для WEBP — image/webp, для SVG — image/svg+xml. WordPress правярае пашырэнне і MIME, каб вызначыць, ці ўваходзіць файл у спіс дазволеных. Хітрыя атакісты могуць перайменаваць шкодны файл пад дазволенае пашырэнне, таму давяраць толькі пашырэнню нельга.
Плюсы і мінусы SVG і WEBP. Якія рызыкі?
Абодва фарматы важныя для прадукцыйнасці сайта, але маюць розныя профілі бяспекі. WEBP — для аптымізацыі малюнкаў, SVG — і малюнак, і код, таму патрабуе дадатковага кантролю. Табліца ніжэй паказвае, якія меры найбольш крытычныя для кожнага фармату:
| Фармат | Асноўная перавага | Галоўная рызыка | Рэкамендаваныя меры бяспекі |
|---|---|---|---|
| WEBP | Меншы памер у параўнанні з JPEG/PNG, хуткая загрузка | Няправільная настройка MIME або адсутнасць падтрымкі на старых серверах | Своечасова абнаўляць WordPress і PHP, выкарыстоўваць аптымізаваныя плагіны |
| SVG | Неабмежаваная маштабаванасць для лагатыпаў, ікон | XSS, знешнія спасылкі, шкодны XML-код | Ачыстка SVG, абмежаванне роляў, забарона выканання файлаў у тэчцы загрузкі |
| PNG | Падтрымка празрыстасці, шырокая сумяшчальнасць | Вялікі памер файла | Пры патрэбе канвертаваць у WEBP |
| JPEG | Агульнапрыняты фармат для фота | Страта якасці пры сцісканні, вялікі памер | Наладжваць якасць, выкарыстоўваць lazy load |
Лепшая практыка: фота і вялікія малюнкі — WEBP, лагатыпы і іконы — ачышчаны SVG. Не дазваляйце свабодную загрузку SVG для ўсіх карыстальнікаў: толькі адміністратары або надзейныя рэдактары. Гэта асабліва важна для шматаўтарскіх, кліентскіх або членскіх сайтаў.
Што трэба праверыць перад пачаткам
Перад зменамі ў жывым WordPress-сайце абавязкова падрыхтаваць рэзервовую копію, асабліва калі ўносіце праўкі ў тэму. Бяспечны старт — гэта:
- Пераканацца, што WordPress абноўлены. Паўсюль паводзіны загрузкі могуць адрознівацца.
- PHP павінен быць актуальным і падтрымлівацца. Пасля 2026 года стары PHP — рызыка.
- Зрабіць поўны бэкап: база, wp-content, тэмы, плагіны.
- Выкарыстоўваць child theme, каб праўкі ў functions.php не зніклі пры абнаўленні.
- Вызначыць матрыцу дазволаў: SVG можа загружаць мінімальная колькасць карыстальнікаў.
- Праверыць, што ваш плагін бяспекі або WAF кантралюе загрузкі.
Для бесперабойнай работы і бэкапаў патрэбна надзейная хостынг-платформа. Звярніце ўвагу на Hostragons веб-хостынг, калі патрэбны ізаляцыя, аўтаматычны бэкап і антывірус.
Метад 1: Дазвол SVG і WEBP праз плагін
Для карыстальнікаў без глыбокіх тэхнічных навыкаў — лепшы шлях праз надзейны, актуальны плагін. Важна выбіраць не проста «MIME-плагін», а той, што падтрымлівае ачышчэнне SVG, абмежаванне роляў і праверку файлаў. Недастаткова, каб плагін проста «адкрываў SVG».
На што звяртаць увагу пры выбары плагіна?
- Апошняе абнаўленне — не больш за год-два таму. Старыя бяспековыя плагіны — рызыка.
- Паглядзіце на актыўныя ўстаноўкі і водгукі карыстальнікаў.
- Падтрымка ачышчэння SVG павінна быць пазначана.
- Дазвол на загрузку толькі для адміністратараў або вызначаных роляў.
- Плагін тэставаны з актуальным WordPress.
- Без лішніх функцый, што могуць запаволіць сайт.
WEBP падтрымліваецца ў новых версіях WordPress. Калі вы атрымліваеце памылку пры загрузцы WEBP — праблема не ў плагіне, а ў сервернай настройцы MIME, старой версіі WordPress або PHP/GD/Imagick. Спачатку праверце сістэму.
Як бяспечна ўсталяваць праз плагін
Практычны workflow: спачатку ў тэставым асяроддзі ўсталюйце плагін, актывуйце толькі SVG і WEBP, уключыце ачышчэнне SVG, абмяжуйце загрузку ролямі адміністратара, протестуйце на чыстым SVG і SVG са скрыптам. Плагін павінен адхіліць або ачысціць шкодны змесціва.
Перад пераходам на «жывы» сайт ачысціце кэш і праверце, ці карэктна працуе Media Library Preview. Калі выкарыстоўваеце CDN, праверце, ці выдаюцца новыя тыпы файлаў з правільным MIME. Па SSL і CDN чытайце Сертыфікат SSL і Выкарыстанне CDN.
Метад 2: Дадаць MIME-тып праз код
Для распрацоўшчыкаў — даданне MIME праз код дае больш кантролю, але самая частая памылка — адкрыць SVG без ачышчэння. Для WEBP такая схема больш бяспечная, але для SVG — патрабуецца дадатковая абарона.
Як адкрыць загрузку праз functions.php
upload_mimes фільтр дазваляе дадаць SVG і WEBP у спіс дазволеных: webp — image/webp, svg — image/svg+xml. Але рабіць гэта лепш у child theme або асобным site-specific плагіне, а не ў functions.php асноўнай тэмы.
Два абмежаванні: даданне MIME не гарантуе бяспеку файла; праўкі ў functions.php знікнуць пры абнаўленні тэмы. Для прафесійных праектаў — асобны невялікі плагін.
Чаму трэба абмяжоўваць ролі?
SVG для ўсіх карыстальнікаў — рызыка, асабліва для блогаў з некалькімі аўтарамі, магазінаў, сістэм з кліентамі. SVG можа загружаць толькі адміністратар або надзейны рэдактар. Калі ў вас 20 аўтараў навінавога сайта і кожны можа загружаць SVG, адзін слабы акаунт — шлях для атакі.
Праверце права карыстальнікаў і запускайце загрузку SVG толькі для тых, хто мае патрэбныя дазволы. Для спецыяльных роляў — стварыце асобную ролю і навучайце карыстальнікаў. Двухфактарная аўтэнтыфікацыя — дадатковая абарона.
SVG: ніколі не адкрывайце загрузку без ачышчэння!
SVG — гэта XML, а не проста малюнак. Унутры могуць быць скрыпты, event handler, знешнія спасылкі, укапаваныя дадзеныя, шкодныя перанакіраванні. У браўзеры гэта можа выклікаць XSS-атаку — крадзеж cookies, захоп сесіі, падманныя формы.
Для бяспекі SVG — экспартуйце чысты файл з дызайнерскай праграмы, выдаляйце метаданыя, у WordPress прымайце толькі ачышчаныя SVG. Ачыстка — аўтаматычнае выдаленне скрыптаў, foreignObject, шкодных атрыбутаў і знешніх спасылак. Ручная праверка недастатковая — патрэбны аўтаматызаваныя правілы.
SVG: бяспечны чэк-ліст
- Загружайце SVG толькі з надзейных крыніц.
- Аптымізуйце і ачысціце файл перад загрузкай.
- Выкарыстоўвайце плагін або бібліятэку з падтрымкай ачышчэння.
- Не адкрывайце SVG для ўсіх роляў.
- Праверце, ці няма знешніх URL у SVG.
- Перыядычна выдаляйце старыя, неактуальныя SVG з медыя-бібліятэкі.
- Уключыце маніторынг змены файлаў у плагіне бяспекі.
Для бізнес-сайтаў SVG — гэта лагатып, іконы соцсетак, аплатныя сімвалы, UI-элементы. Самы бяспечны спосаб: загрузіць зацверджаныя SVG, пасля чаго часова закрыць загрузку SVG.
WEBP: загрузка і налады прадукцыйнасці

WEBP — пра прадукцыйнасць, але няправільна настроены сервер можа няправільна аддаваць файлы або не пазнаваць MIME-тып. WordPress 5.8+ падтрымлівае WEBP, але GD/Imagick павінны мець падтрымку WEBP.
WEBP — гэта не толькі дазвол загрузкі, але і стратэгія аптымізацыі малюнкаў. Не захоўвайце вялікія малюнкі (больш за 1920 px), усталюйце якасць 75–85, выкарыстоўвайце lazy loading. Для тавараў, блогаў і банэраў WEBP дае істотны рост хуткасці — асабліва на мабільных.
WEBP: практычныя парады
- Захоўвайце арыгінал (PNG/JPEG) для магчымасці вяртання.
- Для ікон лепш SVG, чым WEBP.
- Для фота-старонак WEBP паменшыць агульны памер на 25–50%.
- Праверце, што CDN аддае WEBP з правільным MIME.
- Сучасныя браузеры падтрымліваюць WEBP, але для старых — fallback.
У сайтах з акцэнтам на прадукцыйнасць важна не толькі аптымізаваць малюнкі, але і выбіраць хостынг з добрай прадукцыйнасцю: CPU, disk I/O, LiteSpeed. Падрабязней у LiteSpeed Хостынг і Кіраўніцтва па павышэнні хуткасці WordPress.
Сервер: дадатковыя меры бяспекі
Правільныя налады ў WordPress — важна, але серверныя меры крытычныя. Дырэкторыя wp-content/uploads павінна забараняць выкананне PHP і іншых скрыптаў. Гэта зніжае рызыку запуску шкодных файлаў у разе атакі.
Для Apache — наладзьце .htaccess для забароны PHP у uploads. Для Nginx — заблакіруйце PHP у адпаведных location. На shared hosting частка налад кіруецца правайдарам. Надзейны хостынг — аснова бяспекі загрузкі ў WordPress.
Дадатковыя серверныя праверкі
- Правільныя правы на файлы: тэчкі — 755, файлы — 644.
- wp-config.php і сістэмныя файлы не павінны быць writable.
- Выкарыстоўвайце ModSecurity або WAF.
- Пастаянна аналізуйце логаў і незвычайныя загрузкі.
- Наладзьце аўтаматычны бэкап (штодзённы/штотыднёвы).
- Уключыце SSL для панэлі кіравання і загрузкі медыя.
Для агенцтваў і бізнесу аптымальна адсочваць дамен, SSL і хостынг у адным кабінеце. Для новых праектаў паглядзіце праверка дамена і Сертыфікат SSL.
Бяспечны workflow: рэкамендаваны шлях
Практычны workflow для большасці WordPress-сайтаў:
- 1. Зрабіць поўны бэкап і стварыць staging-асяроддзе.
- 2. Абнавіць WordPress, тэму, плагіны, PHP.
- 3. Калі ёсць праблема з WEBP — праверыць сервер, дадаць MIME.
- 4. Для SVG — выкарыстоўваць плагін з ачышчэннем або распрацаваць сваё рашэнне.
- 5. SVG — дазвол толькі для адміністратараў або надзейных роляў.
- 6. Забараніць выкананне файлаў у wp-content/uploads.
- 7. Праверыць ачышчэнне SVG на тэставых шкодных файлах.
- 8. Правесці CDN, кэш і browser-тэсты.
- 9. Пасля запуску — маніторзіць логаў і бяспеку мінімум 24–48 гадзін.
Гэты workflow пераўтварае WordPress у кантралюемую, бяспечную сістэму для медыя — не проста «адкрыць загрузку», а забяспечыць стабільную, падтрымліваемую працу.
Папулярныя памылкі
Асноўныя памылкі пры адкрыцці SVG і WEBP — няправільны баланс паміж бяспекай і зручнасцю. Найбольш папулярная: дадаць кароткі код у functions.php і лічыць, што задача вырашана. Для SVG гэта недастаткова.
- Дазвол SVG без ачышчэння.
- Дазвол SVG для ўсіх роляў.
- Выкарыстанне старых, неактуальных MIME-плагінаў.
- Уносіць праўкі ў тэму без бэкапу.
- Не абараняць uploads ад выканання файлаў.
- WEBP-памылку спрабаваць выпраўляць плагінам, а не настройкай сервера.
- Не маніторыць бяспечныя логаў пасля загрузкі файлаў.
Уплыў на SEO і user experience
Правільна настроены SVG і WEBP — моцны плюс для SEO. WEBP памяншае памер старонкі, паляпшае Largest Contentful Paint. SVG дае выразныя іконы і лагатыпы, што паляпшае UI. Але памылкі ў палітыцы загрузкі могуць прывесці да інфекцыі сайта, папярэджанняў у Google, страты даверу і органічнага трафіку.
Лепшы вынік — гэта баланс прадукцыйнасці і бяспекі. Аптымізуйце малюнкі, закрывайце не патрэбныя фарматы, дазваляйце толькі неабходнае, абнаўляйце і маніторыце сайт. Для падрабязнага кіраўніцтва глядзіце Кіраўніцтва па бяспецы WordPress і Абслугоўванне сайта.
Вынік
Адкрываючы загрузку SVG і WEBP у WordPress, ваша мэта — атрымаць сучасны фармат без лішніх рызык. WEBP — упэўнена для прадукцыйнасці; SVG — толькі з ачышчэннем, абмежаваннем роляў і сервернымі мерамі. Не абмяжоўвайцеся даданнем MIME: workflow павінен уключаць бэкап, тэсты, правы і маніторынг.
На Hostragons вы можаце атрымаць бяспечны, хуткі WordPress з сучаснымі фарматамі, параўнаць хостынг, дамен і SSL без навязвання і выбраць аптымальнае рашэнне. Чытайце хостынг WordPress.
Частыя пытанні
Чаму WordPress па змаўчанні не дазваляе SVG?
SVG — XML-фармат, у які можна ўключыць JavaScript, знешнія спасылкі або шкодны код. WordPress блакуе SVG для зніжэння рызыкі XSS-атак.
WEBP не загружаецца: праблема ў WordPress ці на серверы?
WordPress 5.8+ падтрымлівае WEBP, але калі сервер (PHP, GD, Imagick) не падтрымлівае фармат, з’явяцца памылкі. Спачатку праверце версію WordPress, потым сервернае апрацоўку малюнкаў.
Дадаць SVG праз functions.php — бяспечна?
Не. Гэта толькі здымае забарону на загрузку, але не ачышчае SVG. Для бяспекі патрэбна ачышчэнне, абмежаванне роляў і серверная абарона.
Каму адкрываць SVG?
Самы бяспечны шлях — адкрыць SVG толькі адміністратарам або спецыяльна навучаным рэдактарам. Для шматаўтарскіх сайтаў — SVG для ўсіх роляў недапушчальна.
WEBP і SEO: ці ўплывае?
WEBP дазваляе хутчэй загружаць старонкі, паляпшае user experience і Core Web Vitals, што ўскосна павышае SEO.