Strona główna / Baza wiedzy / Bezpieczeństwo WordPress, kompletny przewodnik
Przewodnik
Bezpieczeństwo WordPress, kompletny przewodnik
WordPress napędza większość stron w internecie i właśnie dlatego jest celem numer jeden dla zautomatyzowanych ataków. Dobra wiadomość: sam rdzeń jest solidny i szybko łatany. Ryzyko niemal zawsze leży gdzie indziej, w nieaktualnych wtyczkach, słabych hasłach, pirackich dodatkach i braku kopii zapasowej. Ten przewodnik zbiera wszystko, co musisz wiedzieć, w jednym miejscu, od realnych, głośnych luk po to, co zrobić, gdy strona już padnie.
Spis treści
Najgroźniejsze luki, pełne przejęcie strony
Wtyczki i motywy, największa powierzchnia ataku
Logowanie, hasła i dostęp
Sklep na WooCommerce
Gdy już doszło do włamania
Warstwa ochronna i higiena
Najczęstsze pytania
Najgroźniejsze luki, pełne przejęcie strony
Podatności, które pozwalają obcemu uruchomić własny kod na serwerze lub podmienić treść bez logowania. To szczyt zagrożeń.
Krytyczna luka w WordPress, Twoja strona może paść w kilka godzin Bezpieczeństwo
CERT Polska ostrzega przed krytyczną luką w WordPress, która pozwala przejąć stronę bez logowania. Sprawdź w 2 minuty, czy Twoja wersja jest bezpieczna.
Jak jedna luka podmieniła treść 1,5 miliona stron WordPress Bezpieczeństwo
W 2017 roku drobny błąd w WordPressie pozwolił obcym ludziom edytować dowolny wpis na stronie, bez logowania. W kilka dni podmieniono treść ponad 1,5 miliona podstron. Oto czego uczy ta historia.
Wtyczka File Manager, 700 tysięcy stron do przejęcia w jedno popołudnie Bezpieczeństwo
Popularna wtyczka do zarządzania plikami miała lukę, która pozwalała obcemu wgrać własny kod na serwer. Bez logowania. Boty zaczęły ją wykorzystywać w kilka godzin.
Motyw też uruchamia kod, historia luki w Bricks Builder Bezpieczeństwo
Wielu myśli, że groźne są tylko wtyczki. Tymczasem w 2024 roku popularny kreator/motyw Bricks pozwolił obcym uruchomić własny kod na serwerze, bez logowania.
Wtyczki i motywy, największa powierzchnia ataku
Większość włamań idzie przez dodatki, nie przez rdzeń. Zobacz, jak jedna wtyczka potrafi oddać całą stronę.
Fala ataków na wtyczki WordPress, sprawdź, czy używasz którejś z tych Bezpieczeństwo
Kilka popularnych wtyczek WordPress trafiło właśnie pod ostrzał. Napastnicy przejmują strony masowo, często zanim właściciel zdąży zauważyć. Sprawdź listę i zabezpiecz się.
Nawet wtyczka do przyspieszania strony potrafi wpuścić włamywacza Bezpieczeństwo
LiteSpeed Cache to jedna z najpopularniejszych wtyczek do przyspieszania WordPressa, 5 milionów instalacji. W 2024 roku miała lukę, która pozwalała obcemu zostać administratorem.
Milion stron, jedna wtyczka do Elementora i reset hasła administratora Bezpieczeństwo
Im popularniejszy dodatek, tym większy zasięg rażenia luki. Essential Addons for Elementor, ponad milion instalacji, pozwalał w 2023 roku zresetować hasło dowolnego konta.
Gdy wtyczka „od bezpieczeństwa" sama wpuszcza włamywacza Bezpieczeństwo
Ironia w czystej postaci: popularna wtyczka bezpieczeństwa na 4 miliony stron miała lukę, która pozwalała zalogować się jako dowolny użytkownik, łącznie z administratorem.
Rejestrujesz się jako zwykły użytkownik, wychodzisz jako administrator Bezpieczeństwo
Wtyczki do zarządzania członkami bywają furtką. Luka w Ultimate Member pozwalała przy rejestracji od razu zostać administratorem strony i była wykorzystywana na żywo.
„Darmowa" wersja płatnej wtyczki? To najdroższy błąd na stronie Bezpieczeństwo
Pirackie wtyczki i motywy (tzw. nulled) kuszą ceną „za darmo". W rzeczywistości bardzo często zawierają ukryty złośliwy kod. Wyjaśniamy, dlaczego to pułapka i jak jej uniknąć.
Logowanie, hasła i dostęp
Najczęstsze wejście napastnika to nie wyrafinowana luka, tylko zgadnięte lub wykradzione hasło.
Atak brute-force na logowanie, jak się bronić Bezpieczeństwo
Boty non-stop próbują zgadnąć hasło do panelu Twojej strony. Wyjaśniamy, jak działa atak siłowy i pięć rzeczy, które zamykają przed nim drzwi.
Hasło „Firma123!" nie ochroni Twojej strony, zrób to zamiast tego Bezpieczeństwo
Najczęstsza droga włamania na stronę to nie wyrafinowany atak, tylko słabe hasło. Oto jak w kilka minut zamknąć tę furtkę, menedżer haseł i logowanie dwuskładnikowe po ludzku.
Menedżer haseł, dlaczego warto i jak zacząć Bezpieczeństwo
Te same hasła w kółko to proszenie się o kłopoty. Menedżer haseł rozwiązuje problem raz na zawsze, tłumaczymy, jak działa i czemu jest bezpieczny.
Jak bezpiecznie dać dostęp do strony agencji lub freelancerowi Bezpieczeństwo
Zlecasz zmiany na stronie i musisz dać komuś dostęp. Pokazujemy, jak zrobić to bezpiecznie, żeby nie oddać kluczy do całego królestwa.
XML-RPC w WordPressie, czy warto wyłączyć? Bezpieczeństwo
XML-RPC to stary mechanizm WordPressa, który dziś częściej służy atakującym niż właścicielom stron. Wyjaśniamy po ludzku, czym jest i kiedy bezpiecznie go wyłączyć.
Sklep na WooCommerce
E-commerce to podwójny cel, dane klientów i pieniądze. Wymaga więcej uwagi.
Gdy już doszło do włamania
Jak rozpoznać infekcję i co robić w pierwszej kolejności, krok po kroku.
Jak poznać, że Twoja strona WordPress ma wirusa Bezpieczeństwo
Dziwne przekierowania, ostrzeżenia Google, spam w wynikach wyszukiwania. Pięć sygnałów, że Twoją stronę przejął ktoś niepowołany i co wtedy zrobić.
Strona zhakowana? Pierwsza godzina decyduje o wszystkim Bezpieczeństwo
Wiesz już, że coś jest nie tak, przekierowania, ostrzeżenie Google, dziwne pliki. Co teraz? Oto plan na pierwszą godzinę: co zrobić po kolei i czego pod żadnym pozorem nie robić.
Wyczyściłeś stronę, a wirus wrócił? Winne są backdoory Bezpieczeństwo
Strona zostaje wyczyszczona, a po kilku dniach infekcja wraca. To nie pech ani „mocny wirus" to backdoor, którego nikt nie usunął. Wyjaśniamy, jak przerwać to błędne koło.
Twoja strona przekierowuje na obce reklamy? To objaw włamania Bezpieczeństwo
Wchodzisz na własną stronę, a ona nagle przerzuca na podejrzaną reklamę albo cudzy serwis. To klasyczny objaw infekcji, wyjaśniamy, co się dzieje.
Google oznaczył Twoją stronę jako niebezpieczną, co robić Bezpieczeństwo
Czerwony ekran „Strona może być niebezpieczna" odstrasza klientów i tnie ruch. Wyjaśniamy, skąd się bierze i jak wyjść z czarnej listy.
Warstwa ochronna i higiena
Proste nawyki, które realnie podnoszą bezpieczeństwo i ograniczają skutki ewentualnego ataku.
Nagłówki bezpieczeństwa (HSTS, CSP), po ludzku Bezpieczeństwo
Nagłówki bezpieczeństwa to ciche instrukcje, które Twój serwer wysyła przeglądarce. Dobrze ustawione, chronią odwiedzających bez zmiany wyglądu strony.
Boisz się kliknąć „aktualizuj"? Oto jak robić to bez psucia strony Opieka i kopie
Aktualizacje są konieczne dla bezpieczeństwa, ale bywają, że coś po nich przestaje działać. Dlatego wielu ludzi ich unika i to jest gorsze. Oto jak aktualizować bezpiecznie.
Kopia zapasowa strony, polisa, o której wszyscy zapominają Opieka i kopie
Kopia zapasowa to nuda, dopóki nie jest jedyną rzeczą, która ratuje Twój biznes. Dlaczego warto mieć backup i jak często go robić.
Reguła 3-2-1 dla kopii zapasowych, prosto i skutecznie Opieka i kopie
Kopia zapasowa ma sens tylko wtedy, gdy przetrwa awarię, która zniszczyła oryginał. Reguła 3-2-1 to sprawdzony sposób, żeby tak było.
Najczęstsze pytania
Czy WordPress jest bezpieczny? Tak, rdzeń WordPressa jest solidny i szybko łatany. Zdecydowana większość włamań to skutek nieaktualnych wtyczek i motywów, słabych haseł albo pirackich dodatków, a nie dziury w samym systemie.
Co najczęściej prowadzi do włamania? Nieaktualne wtyczki i motywy, powtarzane lub słabe hasła, pirackie („nulled") dodatki oraz brak kopii zapasowej, która pozwoliłaby szybko wrócić do czystego stanu.
Jak szybko trzeba aktualizować po wykryciu luki? W godzinach, nie w dniach. Gdy tylko luka staje się publiczna, boty zaczynają masowo skanować internet w poszukiwaniu niezałatanych stron, często pierwsze ataki ruszają tego samego dnia.
Co zrobić, gdy strona jest już zhakowana? Nie kasuj wszystkiego na oślep. Zrób kopię obecnego stanu, zmień hasła, znajdź i zamknij furtkę, przez którą weszli intruzi, a dopiero potem czyść. Inaczej infekcja wróci.
Darmowy audyt bezpieczeństwa
Wolisz, żeby ktoś tego pilnował za Ciebie?
Prześlij adres swojej strony, sprawdzimy ją pod kątem zagrożeń i wydajności i przygotujemy bezpłatną wycenę opieki.
Zamów bezpłatny audyt →