Bezpieczeństwo WordPress — 10 rzeczy, które zrobisz dziś

WordPress to najpopularniejszy CMS na świecie — i najczęściej atakowany. Dobra wiadomość: większość włamań wykorzystuje błędy banalne. Poniżej 10 rzeczy, które realnie obniżają ryzyko i które możesz wdrożyć dziś — w jeden wieczór.
1. Aktualizuj WordPress, motyw i wtyczki
Większość włamań wykorzystuje znane luki w nieaktualnych wtyczkach. Ustaw automatyczne aktualizacje minor i regularnie (raz w tygodniu) loguj się, by ręcznie zatwierdzić major i wtyczki.
2. Usuń nieużywane wtyczki i motywy
Każda nieaktywna wtyczka to dodatkowy wektor ataku. Wyłączenie nie wystarczy — usuń całkowicie.
3. Mocne hasła i 2FA dla wszystkich userów
Wtyczki: Wordfence Login Security, Two Factor lub miniOrange. Wszyscy administratorzy MUSZĄ mieć 2FA. Bez wyjątków.
4. Zmień login 'admin' i ukryj /wp-admin
Boty masowo atakują domyślne ścieżki. Zmień login admina na nieoczywisty. Przenieś /wp-admin pod własny URL (WPS Hide Login).
5. Wtyczka bezpieczeństwa
Wordfence lub Solid Security (dawniej iThemes Security). Włącz: limity logowań, blokadę IP po nieudanych próbach, skan plików, firewall.
6. Kopie zapasowe — automatyczne i poza serwerem
UpdraftPlus + Google Drive/Dropbox/S3. Kopia na tym samym hostingu nie chroni przed włamaniem (atakujący usunie też kopię). Test odtworzenia raz na kwartał.
7. SSL i wymuszone HTTPS
W 2026 brak SSL to powód, dla którego Google traktuje stronę jako 'not secure'. Let's Encrypt jest darmowy — większość hostingów ma go w 1 kliknięciu.
8. Wyłącz edycję plików w panelu
Dodaj do wp-config.php: define('DISALLOW_FILE_EDIT', true); — jeśli ktoś przejmie konto admina, nie wstrzyknie kodu bez dostępu do FTP/SSH.
9. Ograniczenie roli userów
Twórz konta z minimalną wymaganą rolą. Edytor zamiast admina dla redaktorów. Autorzy nie potrzebują dostępu do wtyczek.
10. Solidny hosting
Dobry hosting WordPress (np. mydevil, cyberFolks, Cloudways) ma własne warstwy ochrony, malware scan, codzienne backupy. Tanie 9 zł/mies. współdzielone to oszczędność, która kosztuje przy pierwszym włamaniu.
Podsumowanie
Bezpieczeństwo to proces, nie projekt. Wdrożenie tych 10 punktów zajmuje wieczór i blokuje 90% typowych ataków. Dla sklepów i stron z danymi klientów dodatkowo zalecam audyt raz na 6 miesięcy.
Masz projekt?
Porozmawiajmy o Twoim sklepie lub aplikacji
Bezpłatna wycena w 24h. Bez zobowiązań i ukrytych kosztów.
Napisz do mnie →

