Bezpečnosť WordPress webu v 2026: 10-bodový checklist pre správcov
Bezpečnosť WordPress webu v 2026 stojí na piatich nevyhnutnostiach: aktualizácie pluginov a tém bez odkladu, dvojfaktorová autentifikácia pre každý admin účet, obmedzenie prihlasovacích pokusov, zabezpečený wp-config.php a zálohy mimo servera. Podľa Patchstack správy vydanej vo februári 2026 pribudlo v roku 2025 rekordných 11 334 zraniteľností vo WordPress ekosystéme - 91 % pochádzalo z pluginov a tém. Médián od zverejnenia zraniteľnosti po prvý aktívny útok je iba 5 hodín. Tento checklist vám dá konkrétne kroky, ako tieto medzery zatvoriť.
Prečo je bezpečnosť WordPress webu v 2026 väčšou výzvou než predtým
WordPress je dominantná platforma - a práve to z neho robí najatraktívnejší cieľ pre automatizované útoky. Podľa W3Techs beží na WordPresse v júli 2026 41,5 % všetkých webových stránok sveta. Jeden fungujúci exploit zasiahne tisíce webov naraz - preto boty nepretržite skenujú internet a skúšajú známe zraniteľnosti na všetkých dostupných inštaláciách.
Čísla z bezpečnostného odvetvia sú jednoznačné. Patchstack - spoločnosť špecializovaná na WordPress bezpečnosť - zverejnil vo februári 2026 ročnú správu State of WordPress Security in 2026. Kľúčové zistenia z roku 2025:
- 11 334 nových zraniteľností vo WordPress ekosystéme - historický rekord, nárast o 42 % oproti roku 2024
- 91 % zraniteľností pochádza z pluginov a tém; v jadre WordPressu bolo nájdených iba 6
- Médián času od zverejnenia po prvý útok: 5 hodín - to je vaše reálne okno na záplatu
- 46 % zraniteľností nemá záplatu v momente verejného zverejnenia
- Odhadovaný počet hacknutých WordPress webov každý deň: 13 000
Dobrá správa: väčšina útokov na bežný firemný web nie je cielená. Sú automatizované - bot príde, skúsi niekoľko known exploitov, nič nenájde a prejde ďalej. Ak máte základné opatrenia na mieste, ste výrazne bezpečnejší než deväť z desiatich porovnateľných webov.
Ak ste web stavali cez AI nástroje, je tu ďalšia vrstva rizika: generovaný kód bežne ponecháva otvorené bezpečnostné medzery. Bezpečnosť je siedmy bod nášho 7-bodového checklistu auditu vibe-coded webu - ak ste ho ešte nespravili, začnite tam.

Bezpečnosť WordPress webu: 10-bodový checklist
Toto sú konkrétne kroky - nie abstraktné rady - ktoré znižujú riziko úspešného automatizovaného útoku na váš web. WordPress.org vo svojej príručke Hardening WordPress (naposledy aktualizovaná január 2026) uvádza, že najdôležitejší krok je udržiavanie WordPressu a rozšírení aktuálnych. Zvyšné body sú vrstvy obrany, ktoré útočníkovi každým krokom komplikujú život.
- Aktualizujte WordPress jadro, pluginy a témy okamžite. Pri 5-hodinovom okne od zverejnenia po prvý útok je každý deň odkladu merateľné riziko. Nastavte si upozornenia, keď nová aktualizácia čaká.
- Dvojfaktorová autentifikácia (2FA) pre všetky admin účty. 2FA zastaví drvivú väčšinu brute-force útokov bez ohľadu na zložitosť hesla. Nastavte pre všetkých používateľov s oprávneniami Editor a vyššie.
- Silné, jedinečné heslá pre každý WordPress účet. Minimálne 16 znakov, kombinácia veľkých a malých písmen, číslic a špeciálnych znakov. Nikdy nezdieľajte heslá medzi rôznymi systémami.
- Obmedzte počet prihlasovacích pokusov. WordPress predvolene neobmedzuje počet pokusov o prihlásenie - to treba riešiť buď na úrovni servera, cez .htaccess, alebo rozšírením pre ochranu prihlasovacieho formulára.
- Nastavte oprávnenia wp-config.php na 400 alebo 440. Predvolené oprávnenie 644 ponecháva súbor čitateľný pre všetkých - vrátane prípadného útočníka s prístupom do súborového systému. Súbor obsahuje prihlasovacie údaje k databáze.
- Správne oprávnenia súborov a adresárov. Súbory: 644. Adresáre: 755. Nikdy 777 na produkcii - toto nastavenie umožňuje zápis každému.
- SSL a HTTPS všade, certifikát s automatickým obnovením. V 2026 je HTTPS absolútny základ. Overte, že presmerovanie z http:// na https:// funguje a certifikát sa obnoví automaticky pred exspiráciou.
- Zálohy mimo servera, každý deň. Záloha na tom istom serveri nepomôže, ak server kompromitujú. Zálohy patria do externého cloudového úložiska. Pre aktívne firemné weby odporúčame denné zálohy databázy a týždenné zálohy celého webu.
- Minimalizujte počet pluginov. Každý plugin je potenciálny útočný vektor. Zmažte všetky, ktoré aktívne nepoužívate - aj deaktivovaný plugin zanecháva súbory na disku. Pred inštaláciou nového overte dátum poslednej aktualizácie (ideálne nie starší ako 6 mesiacov) a počet aktívnych inštalácií.
- Monitoring a upozornenia na bezpečnostné udalosti. Nastavte upozornenia na nové prihlásenia z neznámych zariadení, zmeny v súboroch a výpadky webu. Čím skôr anomáliu zachytíte, tým menej škôd.
Automatické aktualizácie: kedy sú bezpečné a kedy treba testovanie
Automatické aktualizácie bezpečnostných záplat jadra WordPress.org jednoznačne odporúča zapnúť. Pre pluginy je situácia mierne komplikovanejšia - minor verzie (bezpečnostné záplaty a opravy chýb) sú väčšinou bezpečné automatizovať, major verzie (skok napríklad z 3.x na 4.x) môžu priniesť nekompatibilitu. Pre WordPress 7.0 a novšie verzie odporúčame mať aktuálne aj PHP - o tom, čo priniesol WordPress 7.0 a prečo záleží na PHP verzii, sme písali v článku WordPress 7.0: čo je nové a prečo je AI-friendly.
| Typ aktualizácie | Prínosy | Riziká | Odporúčanie |
|---|---|---|---|
| WordPress jadro - minor | Okamžitá bezpečnostná záplata | Minimálne | Automaticky vždy |
| Pluginy - minor/patch | Rýchla ochrana pred aktívnymi exploitmi | Ojedinelá nekompatibilita | Automaticky pre väčšinu |
| Pluginy - major verzia | Nové funkcie, dlhodobá podpora | Možná nekompatibilita s témou | Manuálne po testovaní |
| Žiadne aktualizácie | - | Kritické bezpečnostné riziko | Nikdy |
Ak nemáte stagingové prostredie pre testovanie pred major aktualizáciami, jeho zriadenie patrí medzi investície s najrýchlejšou návratnosťou - oveľa lacnejšie než oprava webu po aktualizácii, ktorá rozbila produkciu.
Pluginy a témy: kde sa skrýva 91 % zraniteľností
Jadro WordPress je relatívne bezpečné - problémom je rozšírený ekosystém pluginov a tém. Toto číslo si zaslúži zopakovanie: 91 % všetkých zaznamenaných WordPress zraniteľností v roku 2025 pochádzalo z pluginov a tém. A 46 % z nich nemalo záplatu v momente, keď bezpečnostní výskumníci zraniteľnosť zverejnili verejne.
Čo to znamená v praxi:
- Plugin od neznámeho vývojára s poslednou aktualizáciou pred rokom je aktívne bezpečnostné riziko - bez ohľadu na to, ako dobre vyzerá.
- Deaktivovaný plugin stále predstavuje hrozbu - súbory sú na disku a útočník ich môže zneužiť.
- Prémiové pluginy z marketplacov (napr. Envato) mali v roku 2025 výrazne vyšší podiel high-severity zraniteľností než voľne dostupné z wordpress.org.
Pri weboch, ktoré prechádzajú migráciou - napríklad pri prechode z Elementoru na čistú WordPress tému - je audit pluginov povinnou súčasťou procesu. Každý plugin, ktorý neprechádza do novej témy, je príležitosť znížiť plochu útoku.

V praxi: čo vidíme pri spravovaných weboch
Väčšina bezpečnostných incidentov na bežných firemných WordPress weboch je predvídateľná a predvídateľné problémy sú predchádzateľné. Pri weboch, kde zabezpečujeme mesačnú podporu a starostlivosť, narážame na opakovane tie isté slabiny:
- Plugin bez aktualizácie 18 mesiacov - vývojár prestal projekt udržiavať
- Produkčný admin účet bez dvojfaktorovej autentifikácie
- Zálohy uložené na tom istom serveri, kde beží web
- wp-config.php s predvolenými oprávneniami 644
- WordPress vo verzii 6.x bez aktivovaných automatických bezpečnostných aktualizácií
Na weboch, kde tieto základy fungujú, je šanca na úspešný automatizovaný útok výrazne nižšia. Boti hľadajú ľahké ciele - web s aktívnymi obranami ich preskočí.
Bezpečnosť súvisí aj so zdravím webu ako celku. Zastarané pluginy, starý dizajn a pomalé načítanie - to sú tiež signály, že je čas na redizajn webu. Technický dlh rastie nenápadne; bezpečnostný incident ho viditeľne urýchli.
Bezpečnosť WordPress webu nie je o jednom nainštalovanom rozšírení. Je to séria nastavení a rutín - aktualizácie, 2FA, zálohy, oprávnenia, monitoring. Každá vrstva znižuje pravdepodobnosť úspešného útoku a skracuje čas obnovy, ak k nemu predsa len dôjde.
Chcete, aby sa o bezpečnosť a aktualizácie vášho WordPress webu staral niekto iný? Podpora a starostlivosť od Denva zahŕňa pravidelné aktualizácie, zálohy mimo servera a monitoring. Nezáväzná konzultácia - odpovieme do 24 hodín.
Časté otázky.
Čo urobiť ako prvé, keď zistím, že môj WordPress web bol hacknutý?
Okamžite web izolujte - dočasne ho vypnite alebo obmedzte prístup. Potom obnovte zálohu z obdobia pred útokom, zmeňte všetky heslá a prihlasovacie údaje databázy a preskúmajte logy, ako k prieniku došlo.
Stačí bezpečnostný plugin na ochranu WordPress webu?
Plugin pomáha, ale nestačí sám o sebe. Musí doplniť silné heslá, dvojfaktorovú autentifikáciu, pravidelné aktualizácie a zálohy - nie ich nahradiť. Vrstvená ochrana je základ.
Ako často zálohovať WordPress web?
Pre aktívne firemné weby odporúčame denné zálohy databázy a týždenné zálohy celého webu, vždy uložené v externom cloudovom úložisku mimo servera, kde web beží.
Je bezpečné používať bezplatné WordPress pluginy?
Áno, ak sú aktívne udržiavané. Pred inštaláciou overte dátum poslednej aktualizácie (ideálne nie starší ako 6 mesiacov), počet aktívnych inštalácií a hodnotenie od používateľov.
Je nutné meniť predvolenú URL adresu wp-admin?
Pomáha to znížiť objem brute-force pokusov, ale dvojfaktorovú autentifikáciu nahradiť nedokáže. Zmenu predvolenej URL považujte za doplnkovú vrstvu, nie primárnu ochranu - začnite 2FA a aktualizáciami.