Rok 2025 był dla ASPERS intensywny pod kątem audytów bezpieczeństwa WordPress. Przeanalizowałem dziesiątki stron – od małych wizytówek lokalnych firm, po rozbudowane systemy e-commerce. Choć każda witryna była inna, pewne błędy powtarzały się z niepokojącą regularnością.
Oto 5 najpoważniejszych uchybień, które mogły doprowadzić do utraty danych, spadków w Google lub całkowitego przejęcia strony przez hakerów.
1. „Porzucone” wtyczki i motywy
To najczęstszy problem. Właściciele stron często instalują wtyczki do jednorazowych zadań i o nich zapominają. W 2025 roku rekordzista miał 12 nieaktywnych wtyczek, z czego 3 posiadały znane luki bezpieczeństwa.
Lekcja: Każda nieużywana wtyczka to otwarta furtka dla włamywacza. Jeśli czegoś nie używasz – usuń to całkowicie, a nie tylko wyłączaj.
2. Backupy przechowywane na tym samym serwerze
Wielu klientów twierdziło: „Mam kopie zapasowe”. Niestety, audyt wykazywał, że kopie te znajdowały się w tym samym folderze, co pliki strony. W przypadku awarii dysku serwera lub ataku typu ransomware, tracisz stronę i kopię jednocześnie.
Lekcja: Stosuj zasadę 3-2-1 – kopia musi znajdować się w przynajmniej jednej lokalizacji poza serwerem głównym (np. w chmurze lub na innym serwerze).
3. Domyślny login „admin” i brak 2FA
Mimo lat edukacji, wciąż spotykam konta z loginem „admin”. To ułatwia hakerom pracę o 50% – znają już połowę danych do logowania. W połączeniu z brakiem uwierzytelniania dwuskładnikowego (2FA), strona jest podatna na ataki typu brute-force.
Lekcja: Zmień nazwę administratora na unikalną i wymuś logowanie dwuetapowe dla każdego, kto ma uprawnienia redakcyjne.
4. Brak ochrony przed skanowaniem plików systemowych
Wiele stron pozwala każdemu (w tym robotom hakerskim) na przeglądanie struktury plików, takich jak wp-config.php czy readme.html. To pozwala sprawdzić wersję WordPressa i wersję PHP, ułatwiając dopasowanie odpowiedniego skryptu ataku.
Lekcja: Poprawna konfiguracja pliku .htaccess powinna blokować dostęp do wrażliwych plików systemowych.
5. Nieaktualna wersja PHP
Podczas gdy świat IT pracuje już na PHP 8.2 i wyższych, w 2025 roku wciąż znajdowałem strony działające na wersji 7.4. Brak wsparcia dla starszych wersji PHP oznacza brak łatek bezpieczeństwa. To jak zostawienie otwartego domu w niebezpiecznej dzielnicy.
Lekcja: Bezpieczeństwo WordPressa zaczyna się od środowiska serwerowego. Regularna aktualizacja PHP to podstawa.
Czy Twoja strona jest bezpieczna?
Większość tych błędów jest niewidoczna „gołym okiem” podczas przeglądania strony. Ujawnia je dopiero profesjonalny audyt. Jeśli w 2025 roku Twoja strona nie przeszła przeglądu technicznego, teraz jest najlepszy moment, aby nadrobić zaległości.
Zadbaj o swój cyfrowy spokój w 2026 roku.
Zapraszam do kontaktu – sprawdzę Twojego WordPressa pod kątem tych i kilkudziesięciu innych zagrożeń.
📧 kontakt@aspers.pl | 📞 697 380 006



