WebAlpha

Jak zabezpieczyć WordPress 2026 — kompletny poradnik techniczny

FAQ

Najczęściej zadawane pytania

Kluczowe działania to: regularne aktualizacje core, wtyczek i motywów (większość ataków exploituje znane, niezałatane luki), silne hasła z menedżerem haseł, 2FA dla kont administracyjnych, prawidłowe uprawnienia plików, wyłączenie edytora plików w panelu oraz regularne backupy poza serwerem.

Nie ma jednej 'najlepszej' wtyczki — każda ma silne i słabe strony. Wordfence jest popularny i kompleksowy (darmowa wersja z WAF i skanerem). Sucuri Security ma dobrą reputację i opcję CDN-WAF poza serwerem w płatnym planie. Kluczowe jest zainstalowanie jednej, dobrze skonfigurowanej wtyczki — nie dwóch lub trzech jednocześnie.

Bezpłatne wersje Wordfence lub Sucuri Security wystarczą dla większości małych i średnich stron. Płatne wersje dają WAF poza serwerem (skuteczniejszy), zaawansowane skanowanie i priorytetowe wsparcie. Dla stron e-commerce lub przetwarzających dane wrażliwe inwestycja w płatne narzędzia jest uzasadniona.

Oznaki infekcji: nieznane pliki lub kody w katalogach WordPress, nieautoryzowane konta administratora, przekierowania na obce strony, Google ostrzega użytkowników, hosting zawiesił konto za spam. Narzędzia do sprawdzenia: Sucuri SiteCheck (sucuri.net/website-scanner), Wordfence Scanner w panelu WordPress, WP-CLI: wp core verify-checksums.

Dla sklepów lub stron z częstymi aktualizacjami treści: codziennie baza danych, co tydzień pełna kopia plików. Dla stron blogowych z rzadszymi zmianami: backup co 3–7 dni. Backupy powinny być przechowywane poza serwerem (cloud storage) i weryfikowane przez przywrócenie na środowisku testowym co najmniej raz w miesiącu.

Tak, jako dodatkowa warstwa (security through obscurity), ale nie jako podstawowe zabezpieczenie. Zmiana URL logowania skutecznie eliminuje automatyczne ataki brute force na /wp-login.php, ale nie zastępuje 2FA, silnych haseł ani innych środków. Użyj wtyczki WPS Hide Login lub Perfmatters do zmiany URL.

Najskuteczniejsza metoda to przeniesienie pliku o katalog wyżej niż root WordPress (np. z /public_html/ do /). WordPress automatycznie szuka go w katalogu nadrzędnym. Jeśli przeniesienie jest niemożliwe, dodaj regułę .htaccess: <Files wp-config.php> Deny from all </Files>. Ustaw też uprawnienia pliku na 440 (chmod 440 wp-config.php).

WordPress z WooCommerce jest powszechnie używany w e-commerce i może być bezpieczny — pod warunkiem systematycznego zarządzania aktualizacjami, właściwej konfiguracji serwera i stosowania wszystkich warstw zabezpieczeń opisanych w tym poradniku. Wyższe wymagania bezpieczeństwa (PCI DSS dla kart płatniczych) obsługuje operator bramki płatności — sam sklep WooCommerce nie przetwarza danych kart, jeśli używa zewnętrznych procesorów.

Procedura: 1) Zrób kopię zainfekowanej strony. 2) Zmień wszystkie hasła. 3) Przeskanuj pliki skanerem (Wordfence, Sucuri). 4) Sprawdź integralność core przez wp core verify-checksums. 5) Usuń lub przywróć zainfekowane pliki. 6) Sprawdź bazę danych (wp_options, wp_users). 7) Znajdź wektor ataku i go zamknij. 8) Zaktualizuj wszystko. 9) Poproś Google o ponowne sprawdzenie jeśli był blacklisting.
kontakt

Masz projekt lub pytanie? Napisz do nas

Opisz, czego potrzebujesz — strony, sklepu, integracji czy wsparcia technicznego. Odpowiemy z konkretnymi propozycjami i orientacyjną wyceną, zwykle w ciągu jednego dnia roboczego.

Adres

ul. Henryka Pachońskiego 7a
31-223 Kraków

Firma

Zamknij
Zamknij