Как включить hotlink защиту картинок в WordPress без поломки WooCommerce?

zashchita kartinok hotlink wordpress cover Без рубрики
Пошагово: хотлинк простыми словами, cPanel и Cloudflare без .htaccess, пустой Referer для почты, три теста и откат, если пропали миниатюры в заказах.

Марина ведёт интернет-магазин на WordPress: в отчёте хостинга скачок трафика по папке uploads, а фото товара уже торчит на сайте конкурента по прямой ссылке. Страшно лезть в .htaccess — «одна ошибка и весь магазин ляжет», плюс непонятны слова hotlink и Referer. За один вечер настройте защиту своих картинок: сначала через панель хостинга или Cloudflare, потом три простых теста — свой сайт, прямая ссылка в браузере и чужая вставка картинки. Так вы получите понятный результат: чужой домен не тянет оригинал, а магазин и почта остаются на месте.

Хотлинк — это когда чужой сайт показывает ваше фото, но файл качается с вашего хостинга: вы платите за трафик, а посетитель думает, что картинка «их». Статья про защиту ваших файлов в wp-content/uploads, а не про запрет чужих картинок в редакторе WordPress. Безопасный порядок: бэкап → cPanel или Cloudflare → разрешить пустой Referer и соцсети → три теста. Cloudflare не режет поисковых роботов, но может скрыть превью в Google Images и соцсетях — это конфликтует с галочкой «Allow direct requests» в cPanel.

Угол простой: не «война с пиратами», а экономия. Вы сами снимали товар, платите за тариф — пусть картинку тянут только ваши страницы и площадки, которым доверяете. Ниже — путь для владельца без программиста: от проверки, что воруют, до отката, если сломались письма WooCommerce.

Поймите, как чужой сайт тянет ваши фото из uploads

Схема на светлом столе: ваш сайт, папка uploads и чужая страница с прямой ссылкой на картинку

Обычная ссылка ведёт на вашу статью. Хотлинк — на чужой странице в коде картинки стоит адрес из вашей папки wp-content/uploads. Файл качается с вашего сервера, растёт исходящий трафик, а в Яндекс Метрике вы это не увидите: страницу у вас не открывали.

На практике воровство начинается с копипаста карточки товара вместе с ссылкой на файл. Защита смотрит заголовок HTTP Referer — с какой страницы пришёл запрос. Пустой Referer бывает при прямом открытии картинки или в письмах. Типичная ошибка — резать всё, кроме своего домена, и сломать WooCommerce и превью в мессенджерах.

Найдите следы хотлинка в панели хостинга и на чужих страницах

Боль «не знаю, воруют ли вообще» снимается двумя быстрыми проверками без кода.

  1. В панели хостинга откройте статистику трафика или логи доступа. Ищите частые запросы к /wp-content/uploads/ с кодом 200, особенно если Referer — чужой домен, а не ваш сайт.
  2. В поиске Google проверьте site:ваш-домен.ru и ищите тот же путь uploads на чужих сайтах.
  3. Сохраните один URL проблемного фото для тестов после включения защиты.

В реальном проекте Марина нашла свой каталог не в Метрике, а в счёте хостинга: папка uploads съела лишние гигабайты за месяц, хотя заказов не прибавилось.

Включите защиту через cPanel или Cloudflare без правки файлов

Переключатели Hotlink Protection в панели хостинга и Cloudflare на светлом рабочем столе

Страх сломать сайт через .htaccess законен. Сначала используйте переключатели в панели — откат одной галочкой.

cPanel (многие shared-хостинги): раздел Security → Hotlink Protection. Добавьте в список разрешённых URL свой домен с www и без. Включите «Allow direct requests» — иначе перестанет открываться файл по прямой ссылке в новой вкладке. Укажите URL заглушки (можно маленькое изображение «картинка защищена» на вашем сайте).

Cloudflare: Security → Settings → Hotlink Protection (Scrape Shield) → On. Роботы поиска не режутся, но превью в Google Images и соцсетях могут пропасть — проверьте шаринг после включения.

Способ Кому подходит Риск
cPanel Hotlink Обычный хостинг с панелью, без CDN Низкий, быстрый откат
Cloudflare Hotlink Домен уже через Cloudflare Превью в соцсетях и картинки в поиске
Плагин в .htaccess Только если панели нет Устаревшие плагины, риск белого экрана
Правки .htaccess вручную После бэкапа и неудачи панели Ошибка синтаксиса = 500 на всём сайте

Итоговый выбор: есть cPanel — начните там. Сайт на Cloudflare — включите Hotlink в Scrape Shield и сразу проверьте шаринг в VK или Telegram. Плагин WordPress Automatic Image Hotlink Protection на wordpress.org давно не обновлялся, на GitHub помечен как legacy; при ошибке в .htaccess сайт может не открываться до правки файла по FTP.

Сохраните пустой Referer, чтобы не сломать почту и WooCommerce

История Марины из поддержки WooCommerce типична: защита «на всё подряд», пустой Referer запрещён — в письмах с заказом миниатюры товаров исчезли. Пришлось откатывать .htaccess из панели хостинга.

Что сделать до жёстких правил:

  • В cPanel оставьте включённым «Allow direct requests».
  • Если пишете правила Apache сами — добавьте условие на пустой Referer для разрешённого доступа к uploads (иначе webmail и клиенты почты не покажут картинку).
  • Добавьте в белый список домены VK, ok.ru, t.me, twitter.com, facebook.com, если делитесь товарами из магазина.
  • Для RSS и агрегаторов — домены лент, которыми реально пользуетесь.

Честно: Referer подделывают. Вы отсекаете ленивый хотлинк; для уникальных снимков добавьте водяной знак.

*Instagram,Facebook (принадлежит компании Meta, признанной экстремистской и запрещённой на территории РФ)

Добавьте правила .htaccess только после бэкапа и неудачи панели

Чеклист на столе: логи хостинга, трафик uploads и поиск чужих вставок картинок

Когда переключателей нет или нужны только uploads, а не весь сайт — правят .htaccess в корне WordPress. Сначала снимите копию: в панели хостинга «Резервные копии» или скачайте файл по FTP. Полезна статья про бэкап перед правками — тот же принцип, что перед обновлением плагинов.

Логика правила простыми словами: если запрос картинки в uploads и Referer не пустой и не ваш домен — отдать ошибку 403 или редирект на заглушку. Пример фрагмента для обсуждения с поддержкой хостинга (не вставляйте вслепую):

RewriteEngine On
RewriteCond %{HTTP_REFERER} !^$
RewriteCond %{HTTP_REFERER} !^https?://(www.)?ваш-сайт.ru [NC]
RewriteRule .(gif|jpe?g|png|webp)$ — [F,L]

Не вставляйте блок в середину правил WordPress — иначе 404 на весь сайт. На nginx .htaccess бесполезен: попросите поддержку valid_referers для uploads или включите hotlink в Cloudflare.

Проверьте защиту тремя тестами за пять минут

Боль «включил, но не уверен» закрывается чеклистом. Схема: свой сайт → прямой URL → чужая вставка.

  1. Страница на своём домене: все картинки на месте.
  2. Прямой URL файла в новой вкладке открывается (если разрешили direct requests).
  3. На чужом домене или в локальном HTML вставка img с вашим URL даёт 403, заглушку или пустой квадрат.
  4. Тестовое письмо WooCommerce показывает миниатюры.
  5. Запишите дату, где включено и список доменов в whitelist.

Критерий успеха: прямой URL работает, свои страницы целы, чужая вставка не тянет оригинал, письма с картинками в порядке. Иначе откатите шаг и добавьте домен или пустой Referer в исключения. Дополнительно снизьте трафик через ленивую загрузку, WebP и при необходимости Cloudflare.

Не хотите трогать .htaccess сами — напишите через форму на сайте или в Telegram: опишите хостинг и пришлите пример URL из uploads. Если нужен сайт под заявки и статьи в поиске — смотрите услуги. Ещё гайды по WordPress собраны в хабе /stati/.

Материал проверен: Андрей Дикий (создаёт сайты и продвигает их статьями, SEO/GEO).
Источники и даты: документация Cloudflare Hotlink Protection и cPanel Hotlink Protection (доступ 2026-10-05), гайды Kinsta и InMotion по hotlink, обсуждение WooCommerce и пустого Referer на Stack Overflow, карточка плагина на wordpress.org и статус legacy на GitHub; частотность запросов — по Яндекс Вордстат на 2026-10-05 (MCP недоступен, LSI из SERP).

Частые вопросы

Можно ли открыть картинку в новой вкладке после включения hotlink защиты?

Да, если в cPanel включено «Allow direct requests» или в правилах Apache разрешён пустой Referer. Именно прямое открытие URL часто даёт пустой Referer — его нельзя резать без проверки почты и мессенджеров.

Нужен ли отдельный плагин WordPress для hotlink?

Обычно нет: панель хостинга или Cloudflare быстрее и безопаснее. Плагины, которые пишут в .htaccess, при ошибке могут вывести сайт в белый экран до правки файла. Legacy-плагины без обновлений лучше не ставить.

При корректных правилах поисковые роботы Google и Яндекса не должны терять доступ к контенту страниц. Риск выше у Cloudflare Hotlink: превью в Google Images и некоторых соцсетях могут пропасть — проверьте шаринг и картинки в поиске после включения.

Что делать, если хостинг на nginx, а не Apache?

Файл .htaccess nginx не читает. Попросите поддержку хостинга добавить valid_referers для location с uploads или включите hotlink на уровне Cloudflare перед сервером.

Защита остановит всех, кто ворует фото?

Нет: заголовок Referer подделывают. Вы отсекаете массовый хотлинк и ленивые вставки. Для уникальных снимков добавьте водяной знак и фиксируйте факты копирования.

Это про запрет чужих картинок на моём сайте?

Нет. Здесь вы защищаете свои файлы в uploads от показа на чужих доменах. Чтобы не тянуть чужие изображения к себе — другие настройки: своя медиабиблиотека, права на контент, замена ссылок в материалах.

*Instagram,Facebook (принадлежит компании Meta, признанной экстремистской и запрещённой на территории РФ)
Новый маркетинг с искусственным интеллектом
Добавить комментарий