Denva / Články / Bezpečnost WordPress webu v roce 2026: 10bodový checklist pro správce
WordPress

Bezpečnost WordPress webu v roce 2026: 10bodový checklist pro správce

25. 7. 2026 · 8 min čítania
Bezpečnost WordPress webu v roce 2026: 10bodový checklist pro správce

Bezpečnost WordPress webu v roce 2026 stojí na pěti nezbytnostech: aktualizace pluginů a šablon bez odkladu, dvoufaktorová autentizace pro každý administrátorský účet, omezení přihlašovacích pokusů, zabezpečení wp-config.php a zálohy mimo server. Podle zprávy Patchstack vydané v únoru 2026 přibylo v roce 2025 rekordních 11 334 zranitelností ve WordPress ekosystému - 91 % pocházelo z pluginů a šablon. Medián od zveřejnění zranitelnosti po první aktivní útok je pouhých 5 hodin. Tento checklist vám dá konkrétní kroky, jak tyto mezery uzavřít.

Proč je bezpečnost WordPress webu v roce 2026 větší výzvou než dříve

WordPress je dominantní platforma - a právě to z něj dělá nejatraktivnější cíl pro automatizované útoky. Podle W3Techs běží na WordPressu v červenci 2026 41,5 % všech webových stránek světa. Jeden fungující exploit zasáhne tisíce webů najednou - proto boti nepřetržitě skenují internet a zkouší známé zranitelnosti na všech dostupných instalacích.

Čísla z bezpečnostního odvětví jsou jednoznačná. Patchstack - společnost specializovaná na WordPress bezpečnost - zveřejnil v únoru 2026 roční zprávu State of WordPress Security in 2026. Klíčová zjištění z roku 2025:

  • 11 334 nových zranitelností ve WordPress ekosystému - historický rekord, nárůst o 42 % oproti roku 2024
  • 91 % zranitelností pochází z pluginů a šablon; v jádru WordPressu bylo nalezeno pouze 6
  • Medián času od zveřejnění po první útok: 5 hodin - to je vaše reálné okno pro záplatu
  • 46 % zranitelností nemá záplatu v okamžiku veřejného zveřejnění
  • Odhadovaný počet hacknutých WordPress webů každý den: 13 000

Dobrá zpráva: většina útoků na běžný firemní web není cílená. Jsou automatizované - bot přijde, vyzkouší několik known exploitů, nic nenajde a projde dál. Pokud máte základní opatření na místě, jste výrazně bezpečnější než devět z deseti srovnatelných webů.

Pokud jste web stavěli přes AI nástroje, je tu další vrstva rizika: generovaný kód běžně zanechává otevřené bezpečnostní mezery. Bezpečnost je sedmý bod našeho 7bodového checklistu auditu vibe-coded webu - pokud jste ho ještě neprovedli, začněte tam.

bezpečnost wordpress webu 2026 zranitelnosti pluginů a šablon checklist
Podle zprávy Patchstack z února 2026 pochází 91 % zranitelností z pluginů a šablon - ne z WordPress jádra. Aktualizace jsou první linií obrany.

Bezpečnost WordPress webu: 10bodový checklist

Toto jsou konkrétní kroky - ne abstraktní rady - které snižují riziko úspěšného automatizovaného útoku na váš web. WordPress.org ve svém průvodci Hardening WordPress (naposledy aktualizovaný leden 2026) uvádí, že nejdůležitější krok je udržování WordPressu a rozšíření aktuálních. Zbývající body jsou vrstvy obrany, které útočníkovi každým krokem komplikují život.

  1. Aktualizujte WordPress jádro, pluginy a šablony okamžitě. Při 5hodinovém okně od zveřejnění po první útok je každý den odkladu měřitelné riziko. Nastavte si upozornění, když nová aktualizace čeká.
  2. Dvoufaktorová autentizace (2FA) pro všechny administrátorské účty. 2FA zastaví drtivou většinu brute-force útoků bez ohledu na složitost hesla. Nastavte pro všechny uživatele s oprávněními Editor a vyšší.
  3. Silná, jedinečná hesla pro každý WordPress účet. Minimálně 16 znaků, kombinace velkých a malých písmen, číslic a speciálních znaků. Nikdy nesdílejte hesla mezi různými systémy.
  4. Omezte počet přihlašovacích pokusů. WordPress standardně neomezuje počet pokusů o přihlášení - to je třeba řešit buď na úrovni serveru, přes .htaccess, nebo rozšířením pro ochranu přihlašovacího formuláře.
  5. Nastavte oprávnění wp-config.php na 400 nebo 440. Výchozí oprávnění 644 ponechává soubor čitelný pro všechny - včetně případného útočníka s přístupem do souborového systému. Soubor obsahuje přihlašovací údaje k databázi.
  6. Správná oprávnění souborů a adresářů. Soubory: 644. Adresáře: 755. Nikdy 777 na produkci - toto nastavení umožňuje zápis každému.
  7. SSL a HTTPS všude, certifikát s automatickou obnovou. V roce 2026 je HTTPS absolutní základ. Ověřte, že přesměrování z http:// na https:// funguje a certifikát se obnoví automaticky před expirací.
  8. Zálohy mimo server, každý den. Záloha na stejném serveru nepomůže, pokud server zkompromitují. Zálohy patří do externího cloudového úložiště. Pro aktivní firemní weby doporučujeme denní zálohy databáze a týdenní zálohy celého webu.
  9. Minimalizujte počet pluginů. Každý plugin je potenciální útočný vektor. Smažte všechny, které aktivně nepoužíváte - i deaktivovaný plugin zanechává soubory na disku. Před instalací nového ověřte datum poslední aktualizace (ideálně ne starší než 6 měsíců) a počet aktivních instalací.
  10. Monitoring a upozornění na bezpečnostní události. Nastavte upozornění na nová přihlášení z neznámých zařízení, změny v souborech a výpadky webu. Čím dříve anomálii zachytíte, tím méně škod.

Automatické aktualizace: kdy jsou bezpečné a kdy vyžadují testování

Automatické aktualizace bezpečnostních záplat jádra WordPress.org jednoznačně doporučuje zapnout. Pro pluginy je situace mírně komplikovanější - minor verze (bezpečnostní záplaty a opravy chyb) jsou většinou bezpečné automatizovat, major verze (skok například z 3.x na 4.x) mohou přinést nekompatibilitu. Pro WordPress 7.0 a novější doporučujeme mít aktuální i PHP - o tom, co přinesl WordPress 7.0 a proč záleží na verzi PHP, jsme psali v článku WordPress 7.0: co je nového a proč je AI-friendly.

Typ aktualizacePřínosyRizikaDoporučení
WordPress jádro - minorOkamžitá bezpečnostní záplataMinimálníAutomaticky vždy
Pluginy - minor/patchRychlá ochrana před aktivními exploityOjedinělá nekompatibilitaAutomaticky pro většinu
Pluginy - major verzeNové funkce, dlouhodobá podporaMožná nekompatibilita se šablonouRučně po testování
Žádné aktualizace-Kritické bezpečnostní rizikoNikdy

Pokud nemáte stagingové prostředí pro testování před major aktualizacemi, jeho zřízení patří mezi investice s nejrychlejší návratností - mnohem levnější než oprava webu po aktualizaci, která rozbila produkci.

Pluginy a šablony: kde se skrývá 91 % zranitelností

Jádro WordPress je relativně bezpečné - problémem je rozšířený ekosystém pluginů a šablon. Toto číslo si zaslouží zopakování: 91 % všech zaznamenaných WordPress zranitelností v roce 2025 pocházelo z pluginů a šablon. A 46 % z nich nemělo záplatu v okamžiku, kdy bezpečnostní výzkumníci zranitelnost zveřejnili.

Co to znamená v praxi:

  • Plugin od neznámého vývojáře s poslední aktualizací před rokem je aktivní bezpečnostní riziko - bez ohledu na to, jak dobře vypadá.
  • Deaktivovaný plugin stále představuje hrozbu - soubory jsou na disku a útočník je může zneužít.
  • Prémiové pluginy z tržišť (např. Envato) měly v roce 2025 výrazně vyšší podíl high-severity zranitelností než volně dostupné z wordpress.org.

U webů, které procházejí migrací - například při přechodu z Elementoru na čistou WordPress šablonu - je audit pluginů povinnou součástí procesu. Každý plugin, který nepřechází do nové šablony, je příležitost snížit plochu útoku.

správce webu monitoruje bezpečnostní události wordpress weby
Pravidelný monitoring bezpečnostních událostí a aktualizací je součástí měsíční správy každého dobře udržovaného firemního webu.

V praxi: co vidíme u spravovaných webů

Většina bezpečnostních incidentů na běžných firemních WordPress webech je předvídatelná a předvídatelné problémy jsou předcházitelné. U webů, kde zajišťujeme měsíční podporu a starostlivost, narážíme opakovaně na stejné slabiny:

  • Plugin bez aktualizace 18 měsíců - vývojář přestal projekt udržovat
  • Produkční administrátorský účet bez dvoufaktorové autentizace
  • Zálohy uložené na stejném serveru, kde běží web
  • wp-config.php s výchozími oprávněními 644
  • WordPress ve verzi 6.x bez aktivovaných automatických bezpečnostních aktualizací

Na webech, kde tyto základy fungují, je šance na úspěšný automatizovaný útok výrazně nižší. Boti hledají snadné cíle - web s aktivními obranami je přeskočí.

Bezpečnost souvisí také se stavem celého webu. Zastaralé pluginy, starý design a pomalé načítání - to jsou také signály, že je čas na redesign webu. Technický dluh roste nenápadně; bezpečnostní incident ho viditelně urychlí.

Bezpečnost WordPress webu není o jednom nainstalovaném rozšíření. Je to série nastavení a rutin - aktualizace, 2FA, zálohy, oprávnění, monitoring. Každá vrstva snižuje pravděpodobnost úspěšného útoku a zkracuje čas obnovy, pokud k němu přesto dojde.

Chcete, aby se o bezpečnost a aktualizace vašeho WordPress webu staral někdo jiný? Podpora a starostlivost od Denva zahrnuje pravidelné aktualizace, zálohy mimo server a monitoring. Nezávazná konzultace - odpovíme do 24 hodin.

FAQ

Časté otázky.

Co udělat jako první, když zjistím, že byl můj WordPress web hacknut?

Okamžitě web izolujte - dočasně ho vypněte nebo omezte přístup. Poté obnovte zálohu z období před útokem, změňte všechna hesla a přihlašovací údaje databáze a prozkoumejte logy, jak k průniku došlo.

Stačí bezpečnostní plugin na ochranu WordPress webu?

Plugin pomáhá, ale nestačí sám o sobě. Musí doplnit silná hesla, dvoufaktorovou autentizaci, pravidelné aktualizace a zálohy - ne je nahradit. Vrstvená ochrana je základ.

Jak často zálohovat WordPress web?

Pro aktivní firemní weby doporučujeme denní zálohy databáze a týdenní zálohy celého webu, vždy uložené v externím cloudovém úložišti mimo server, kde web běží.

Je bezpečné používat bezplatné WordPress pluginy?

Ano, pokud jsou aktivně udržované. Před instalací ověřte datum poslední aktualizace (ideálně ne starší než 6 měsíců), počet aktivních instalací a hodnocení od uživatelů.

Je nutné měnit výchozí URL adresu wp-admin?

Pomáhá to snížit objem brute-force pokusů, ale dvoufaktorovou autentizaci nahradit nedokáže. Změnu výchozí URL považujte za doplňkovou vrstvu, ne primární ochranu - začněte 2FA a aktualizacemi.

Sdílet
Související služby

Potřebujete pomoct s webem nebo e-shopem?

Podpora a starostlivosť

Správa webu, aby nepadol v najhoršej chvíli.

Další články

Mohlo by vás zajímat.

Správa WordPress webu v roce 2026: kompletní průvodce pro majitele stránek
WordPress 5. 8. 2026 · 12 min čítania

Správa WordPress webu v roce 2026: kompletní průvodce pro majitele stránek

Správa WordPress webu není jednorázová práce: aktualizace, zálohy, bezpečnost a monitoring webu v jednom průvodci. Měsíční checklist od studia Denva.

Číst článek
Vibe-coded web nestíhá: 7bodový checklist první pomoci
Výkon a SEO 5. 7. 2026 · 14 min čítania

Vibe-coded web nestíhá: 7bodový checklist první pomoci

Oprava webu po AI nástrojích: 7bodový checklist pro vibe-coded weby - rychlost, bezpečnost, SEO a kód. Zjistěte, co opravit a kdy přepsat od základů.

Číst článek
Migrace z Wix nebo Webnode na WordPress: postup a úskalí
WordPress 25. 6. 2026 · 8 min čítania

Migrace z Wix nebo Webnode na WordPress: postup a úskalí

Migrace z Wix na WordPress nebo z Webnode: postup krok za krokem, 301 přesměrování a chyby z praxe. Ušetříte čas i SEO pozice. Nezávazná konzultace.

Číst článek
Postavme něco společně

Nápad máte vy. Zbytek nechte na nás.

Řekněte nám, co potřebujete. Ozveme se do jednoho pracovního dne s upřímným pohledem, zda jsme ti praví, jaký vidíme rozsah a termín, a pošleme cenovou nabídku na míru.

Povinné je jen jméno, e-mail a zpráva. Pole s červenou tečkou jsou povinná.

S čím vám můžeme pomoci?
Připojte podklady (volitelné)
Nebo nám napište na hello@denva.studio · +421 902 074 830