← Все статьи
1 августа 2026 г.

Платежный шлюз для WooCommerce: как защитить данные клиентов и соответствовать требованиям PCI DSS

Большинство владельцев магазинов на WooCommerce узнают о PCI DSS только тогда, когда банк или платёжная система блокирует им приём оплаты. Или когда происходит утечка данных карт и приходится отвечать.

Большинство владельцев магазинов на WooCommerce узнают о PCI DSS только тогда, когда банк или платежная система блокирует им приём оплаты. Или когда случается утечка данных карточек и приходится отвечать по закону. Это не техническая деталь — это финансовый риск. За несоответствие требованиям банк может выставить штраф от 5000 до 100 000 долларов, аннулировать эквайринг и добавить ваш магазин в чёрный список. И это без учёта репутационных потерь. Хорошая новость: исправить ключевые нарушения можно самостоятельно за один-два часа. Далее — точный порядок действий, проверенный на реальных сайтах. Никаких «передайте программисту» — только то, что вы можете сделать сами в админке.

Почему ваш сайт уже сейчас под риском

Требования PCI DSS касаются любого сайта, который принимает банковские карты. Даже если у вас небольшой магазин и 5 заказов в день. Банки регулярно проводят автоматические проверки, и одно несоответствие — SSL, устаревший плагин, форма карты, которая передаёт данные на ваш сервер — может повлечь взыскание штрафа или прекращение сотрудничества. При этом большинство украинских предпринимателей даже не знают, что в их WooCommerce по умолчанию могут храниться данные платёжных карт в базе данных. Это самое критическое нарушение.

Типичная ситуация: владелец устанавливает платёжный плагин, который перехватывает номер карты, кладёт его в таблицу WooCommerce и ничего не шифрует. Банк во время очередного аудита видит такое «хранилище» и сразу ставит наивысший уровень риска. Далее — штраф или расторжение договора. Чтобы этого избежать, не нужно переписывать сайт. Достаточно заменить способ приёма платежей на один из безопасных вариантов и правильно настроить WordPress.

Платёжный шлюз для WooCommerce: пошаговый план защиты

Эти шаги подходят для любого магазина на WooCommerce, потому что все настройки вы делаете через стандартную админку WordPress. Они не требуют никакого кода. Начинайте с того, что откроете консоль вашего сайта (ваш-домен/wp-admin).

Шаг 1. Обновите WooCommerce и WordPress.

Перейдите в раздел «Плагины» → «Список плагинов» и посмотрите, нет ли сообщения «Доступна новая версия». Если есть — нажмите «Обновить». Затем сделайте то же самое для плагинов, которые касаются оплаты и корзины. Устаревшие версии имеют известные уязвимости, через которые злоумышленники считывают номер карты прямо из формы. Банки проверяют версии во время аудита. Не обновить — автоматический провал.

Шаг 2. Выберите платёжный шлюз, который не хранит данные карт на вашем сервере.

Это ключевое решение. Самый безопасный «платёжный шлюз для WooCommerce» — это тот, где клиент вводит номер карты на странице банка или платёжного провайдера, а ваш сайт получает только результат оплаты. Тогда вы автоматически выводите магазин из большей части требований PCI DSS.

Самый простой вариант — официальный плагин Stripe. Установите его так: «Плагины» → «Добавить новый», в поле поиска введите Stripe Payment Gateway for WooCommerce, нажмите «Установить» и «Активировать». После активации откройте настройки плагина: «WooCommerce» → «Настройки» → «Платежи» → выберите Stripe. Вам понадобятся два ключа: publishable_key и secret_key. Они находятся в аккаунте Stripe в разделе Developers → API Keys. Скопируйте их и вставьте в соответствующие поля.

В этом же плагине обязательно включите опцию 3D Secure. Найдите её в настройках Stripe и поставьте галочку. Это дополнительная защита от мошенничества, и банки требуют его для онлайн-платежей. Stripe сам будет отправлять клиенту запрос на подтверждение через SMS или приложение банка. Номер карты при этом идёт непосредственно в Stripe, ваш сервер его даже не видит.

Если Stripe вам не подходит (например, работаете с украинскими платёжными системами), выбирайте любой шлюз с рекламируемым «Hosted Payment Page». Это означает, что оплата происходит на сайте провайдера. Избегайте плагинов, которые просят настроить форму карты прямо в WooCommerce — это всегда повышает риск и требования к сертификации.

Шаг 3. Включите HTTPS и уберите предупреждение о небезопасной странице.

Без SSL-сертификата банки не пропустят ваш сайт. Большинство хостингов сегодня дают бесплатный сертификат Let’s Encrypt. Перейдите в панель вашего хостинга (cPanel или аналог), найдите раздел SSL/TLS Status и нажмите «Activate» для вашего домена. Если не знаете, где это — обратитесь в техподдержку хостинга, но это быстро. После активации зайдите в админку WordPress: «Настройки» → «Общие», измените «Адрес сайта» и «Адрес WordPress» с http:// на https://. Сохраните изменения.

Чтобы автоматически перенаправлять посетителей с незащищённой версии на защищённую, установите плагин Really Simple SSL. «Плагины» → «Добавить новый» → поиск → установить → активировать. Плагин сам настроит перенаправление и исправит смешанные ресурсы. После этого в браузере клиента должен появиться замок. Это также показатель для банка, что сайт защищён.

Дополнительные настройки WooCommerce, которые часто забывают

По умолчанию WooCommerce позволяет хранить данные карт для повторных покупок. Если вы не уверены, что это хранение реализовано через токенизацию платёжного провайдера (а в большинстве случаев оно обычное), — выключите это.

Откройте «WooCommerce» → «Настройки» → «Аккаунт и конфиденциальность». Снимите галочку с пункта «Разрешить клиентам хранить данные карты для следующих покупок». Это мгновенно уберёт с вашего сайта наиболее рискованные данные. Если у вас уже накопились сохранённые номера в базе — удалите их. Это можно сделать через плагин WP-Optimize (основанный на очистке временных данных), но самый безопасный способ — обратиться за консультацией к хостингу, чтобы удалить таблицу оплат с данными карт. После этого убедитесь, что ни один плагин формы оплаты не сохраняет данные в сессии. Проверить это просто: сделайте тестовый заказ, оплатите картой и посмотрите на свою почту — если в письме с новым заказом есть полный номер карты, у вас серьёзная проблема. Срочно замените шлюз на Hosted Payment Page.

Как проверить, всё ли сделано правильно

Теперь, когда основные настройки сделаны, нужна независимая проверка. Установите плагин безопасности Wordfence Security. «Плагины» → «Добавить новый» → поиск → установить → активировать. После активации перейдите в меню Wordfence и запустите сканер. Он покажет наличие уязвимых компонентов, открытые файлы, изменённые файлы ядра. Если есть красные предупреждения — внимательно посмотрите на «Критические» и исправьте с помощью автоматического обновления или замените проблемный плагин.

Далее проверьте системный статус WooCommerce: «WooCommerce» → «Статус». Если на вкладках «Состояние системы» видны оранжевые или красные пункты (например, устаревший PHP-код или не удалённые файлы из прошлых обновлений), попробуйте обновить PHP в панели хостинга или удалить файлы вручную через FTP. Но это уже менее критично.

Последнее действие — организуйте регулярные резервные копии. Установите UpdraftPlus — это плагин, который ежедневно (или еженедельно) сохраняет полную копию сайта в Google Drive или Dropbox. В настройках UpdraftPlus выберите расписание «ежедневно» для базы данных и «еженедельно» для файлов. Назовите эти бэкапы так, чтобы легко было найти. Если что-то пойдёт не так и сайт взломают, вы восстановите его за пять минут без потери заказов.

Что делать дальше, если вы не совсем уверены

После выполнения этих шагов ваш «платёжный шлюз для WooCommerce» становится значительно безопаснее: данные карт не хранятся, SSL включён, плагины обновлены. Но есть тонкие нюансы, которые не видны без технической экспертизы: настройка серверных заголовков, ограничение прав пользователей, корректная токенизация в специфических шлюзах. Если вы попробовали шаги выше, но чувствуете, что что-то не так — или просто не хотите разбираться самостоятельно — вот тогда DevCev Digital может помочь. Одна короткая проверка с отчётом, и вы точно будете знать, что ваш магазин соответствует требованиям PCI DSS.

Нужна помощь с этим?

DevCev Digital специализируется именно на таких задачах. Расскажите что нужно — ответим в течение нескольких часов.

Бесплатная диагностика →Все услуги
← Назад в блогЕсть проект? Поговорим →