Bezpečnost WordPress webu v roce 2026: 10bodový checklist pro správce
Bezpečnost WordPress webu v roce 2026 stojí na pěti nezbytnostech: aktualizace pluginů a šablon bez odkladu, dvoufaktorová autentizace pro každý administrátorský účet, omezení přihlašovacích pokusů, zabezpečení wp-config.php a zálohy mimo server. Podle zprávy Patchstack vydané v únoru 2026 přibylo v roce 2025 rekordních 11 334 zranitelností ve WordPress ekosystému - 91 % pocházelo z pluginů a šablon. Medián od zveřejnění zranitelnosti po první aktivní útok je pouhých 5 hodin. Tento checklist vám dá konkrétní kroky, jak tyto mezery uzavřít.
Proč je bezpečnost WordPress webu v roce 2026 větší výzvou než dříve
WordPress je dominantní platforma - a právě to z něj dělá nejatraktivnější cíl pro automatizované útoky. Podle W3Techs běží na WordPressu v červenci 2026 41,5 % všech webových stránek světa. Jeden fungující exploit zasáhne tisíce webů najednou - proto boti nepřetržitě skenují internet a zkouší známé zranitelnosti na všech dostupných instalacích.
Čísla z bezpečnostního odvětví jsou jednoznačná. Patchstack - společnost specializovaná na WordPress bezpečnost - zveřejnil v únoru 2026 roční zprávu State of WordPress Security in 2026. Klíčová zjištění z roku 2025:
- 11 334 nových zranitelností ve WordPress ekosystému - historický rekord, nárůst o 42 % oproti roku 2024
- 91 % zranitelností pochází z pluginů a šablon; v jádru WordPressu bylo nalezeno pouze 6
- Medián času od zveřejnění po první útok: 5 hodin - to je vaše reálné okno pro záplatu
- 46 % zranitelností nemá záplatu v okamžiku veřejného zveřejnění
- Odhadovaný počet hacknutých WordPress webů každý den: 13 000
Dobrá zpráva: většina útoků na běžný firemní web není cílená. Jsou automatizované - bot přijde, vyzkouší několik known exploitů, nic nenajde a projde dál. Pokud máte základní opatření na místě, jste výrazně bezpečnější než devět z deseti srovnatelných webů.
Pokud jste web stavěli přes AI nástroje, je tu další vrstva rizika: generovaný kód běžně zanechává otevřené bezpečnostní mezery. Bezpečnost je sedmý bod našeho 7bodového checklistu auditu vibe-coded webu - pokud jste ho ještě neprovedli, začněte tam.

Bezpečnost WordPress webu: 10bodový checklist
Toto jsou konkrétní kroky - ne abstraktní rady - které snižují riziko úspěšného automatizovaného útoku na váš web. WordPress.org ve svém průvodci Hardening WordPress (naposledy aktualizovaný leden 2026) uvádí, že nejdůležitější krok je udržování WordPressu a rozšíření aktuálních. Zbývající body jsou vrstvy obrany, které útočníkovi každým krokem komplikují život.
- Aktualizujte WordPress jádro, pluginy a šablony okamžitě. Při 5hodinovém okně od zveřejnění po první útok je každý den odkladu měřitelné riziko. Nastavte si upozornění, když nová aktualizace čeká.
- Dvoufaktorová autentizace (2FA) pro všechny administrátorské účty. 2FA zastaví drtivou většinu brute-force útoků bez ohledu na složitost hesla. Nastavte pro všechny uživatele s oprávněními Editor a vyšší.
- Silná, jedinečná hesla pro každý WordPress účet. Minimálně 16 znaků, kombinace velkých a malých písmen, číslic a speciálních znaků. Nikdy nesdílejte hesla mezi různými systémy.
- Omezte počet přihlašovacích pokusů. WordPress standardně neomezuje počet pokusů o přihlášení - to je třeba řešit buď na úrovni serveru, přes .htaccess, nebo rozšířením pro ochranu přihlašovacího formuláře.
- Nastavte oprávnění wp-config.php na 400 nebo 440. Výchozí oprávnění 644 ponechává soubor čitelný pro všechny - včetně případného útočníka s přístupem do souborového systému. Soubor obsahuje přihlašovací údaje k databázi.
- Správná oprávnění souborů a adresářů. Soubory: 644. Adresáře: 755. Nikdy 777 na produkci - toto nastavení umožňuje zápis každému.
- SSL a HTTPS všude, certifikát s automatickou obnovou. V roce 2026 je HTTPS absolutní základ. Ověřte, že přesměrování z http:// na https:// funguje a certifikát se obnoví automaticky před expirací.
- Zálohy mimo server, každý den. Záloha na stejném serveru nepomůže, pokud server zkompromitují. Zálohy patří do externího cloudového úložiště. Pro aktivní firemní weby doporučujeme denní zálohy databáze a týdenní zálohy celého webu.
- Minimalizujte počet pluginů. Každý plugin je potenciální útočný vektor. Smažte všechny, které aktivně nepoužíváte - i deaktivovaný plugin zanechává soubory na disku. Před instalací nového ověřte datum poslední aktualizace (ideálně ne starší než 6 měsíců) a počet aktivních instalací.
- Monitoring a upozornění na bezpečnostní události. Nastavte upozornění na nová přihlášení z neznámých zařízení, změny v souborech a výpadky webu. Čím dříve anomálii zachytíte, tím méně škod.
Automatické aktualizace: kdy jsou bezpečné a kdy vyžadují testování
Automatické aktualizace bezpečnostních záplat jádra WordPress.org jednoznačně doporučuje zapnout. Pro pluginy je situace mírně komplikovanější - minor verze (bezpečnostní záplaty a opravy chyb) jsou většinou bezpečné automatizovat, major verze (skok například z 3.x na 4.x) mohou přinést nekompatibilitu. Pro WordPress 7.0 a novější doporučujeme mít aktuální i PHP - o tom, co přinesl WordPress 7.0 a proč záleží na verzi PHP, jsme psali v článku WordPress 7.0: co je nového a proč je AI-friendly.
| Typ aktualizace | Přínosy | Rizika | Doporučení |
|---|---|---|---|
| WordPress jádro - minor | Okamžitá bezpečnostní záplata | Minimální | Automaticky vždy |
| Pluginy - minor/patch | Rychlá ochrana před aktivními exploity | Ojedinělá nekompatibilita | Automaticky pro většinu |
| Pluginy - major verze | Nové funkce, dlouhodobá podpora | Možná nekompatibilita se šablonou | Ručně po testování |
| Žádné aktualizace | - | Kritické bezpečnostní riziko | Nikdy |
Pokud nemáte stagingové prostředí pro testování před major aktualizacemi, jeho zřízení patří mezi investice s nejrychlejší návratností - mnohem levnější než oprava webu po aktualizaci, která rozbila produkci.
Pluginy a šablony: kde se skrývá 91 % zranitelností
Jádro WordPress je relativně bezpečné - problémem je rozšířený ekosystém pluginů a šablon. Toto číslo si zaslouží zopakování: 91 % všech zaznamenaných WordPress zranitelností v roce 2025 pocházelo z pluginů a šablon. A 46 % z nich nemělo záplatu v okamžiku, kdy bezpečnostní výzkumníci zranitelnost zveřejnili.
Co to znamená v praxi:
- Plugin od neznámého vývojáře s poslední aktualizací před rokem je aktivní bezpečnostní riziko - bez ohledu na to, jak dobře vypadá.
- Deaktivovaný plugin stále představuje hrozbu - soubory jsou na disku a útočník je může zneužít.
- Prémiové pluginy z tržišť (např. Envato) měly v roce 2025 výrazně vyšší podíl high-severity zranitelností než volně dostupné z wordpress.org.
U webů, které procházejí migrací - například při přechodu z Elementoru na čistou WordPress šablonu - je audit pluginů povinnou součástí procesu. Každý plugin, který nepřechází do nové šablony, je příležitost snížit plochu útoku.

V praxi: co vidíme u spravovaných webů
Většina bezpečnostních incidentů na běžných firemních WordPress webech je předvídatelná a předvídatelné problémy jsou předcházitelné. U webů, kde zajišťujeme měsíční podporu a starostlivost, narážíme opakovaně na stejné slabiny:
- Plugin bez aktualizace 18 měsíců - vývojář přestal projekt udržovat
- Produkční administrátorský účet bez dvoufaktorové autentizace
- Zálohy uložené na stejném serveru, kde běží web
- wp-config.php s výchozími oprávněními 644
- WordPress ve verzi 6.x bez aktivovaných automatických bezpečnostních aktualizací
Na webech, kde tyto základy fungují, je šance na úspěšný automatizovaný útok výrazně nižší. Boti hledají snadné cíle - web s aktivními obranami je přeskočí.
Bezpečnost souvisí také se stavem celého webu. Zastaralé pluginy, starý design a pomalé načítání - to jsou také signály, že je čas na redesign webu. Technický dluh roste nenápadně; bezpečnostní incident ho viditelně urychlí.
Bezpečnost WordPress webu není o jednom nainstalovaném rozšíření. Je to série nastavení a rutin - aktualizace, 2FA, zálohy, oprávnění, monitoring. Každá vrstva snižuje pravděpodobnost úspěšného útoku a zkracuje čas obnovy, pokud k němu přesto dojde.
Chcete, aby se o bezpečnost a aktualizace vašeho WordPress webu staral někdo jiný? Podpora a starostlivost od Denva zahrnuje pravidelné aktualizace, zálohy mimo server a monitoring. Nezávazná konzultace - odpovíme do 24 hodin.
Časté otázky.
Co udělat jako první, když zjistím, že byl můj WordPress web hacknut?
Okamžitě web izolujte - dočasně ho vypněte nebo omezte přístup. Poté obnovte zálohu z období před útokem, změňte všechna hesla a přihlašovací údaje databáze a prozkoumejte logy, jak k průniku došlo.
Stačí bezpečnostní plugin na ochranu WordPress webu?
Plugin pomáhá, ale nestačí sám o sobě. Musí doplnit silná hesla, dvoufaktorovou autentizaci, pravidelné aktualizace a zálohy - ne je nahradit. Vrstvená ochrana je základ.
Jak často zálohovat WordPress web?
Pro aktivní firemní weby doporučujeme denní zálohy databáze a týdenní zálohy celého webu, vždy uložené v externím cloudovém úložišti mimo server, kde web běží.
Je bezpečné používat bezplatné WordPress pluginy?
Ano, pokud jsou aktivně udržované. Před instalací ověřte datum poslední aktualizace (ideálně ne starší než 6 měsíců), počet aktivních instalací a hodnocení od uživatelů.
Je nutné měnit výchozí URL adresu wp-admin?
Pomáhá to snížit objem brute-force pokusů, ale dvoufaktorovou autentizaci nahradit nedokáže. Změnu výchozí URL považujte za doplňkovou vrstvu, ne primární ochranu - začněte 2FA a aktualizacemi.