
🔒 Czy WordPress jest naprawdę bezpieczny? Pełna analiza zagrożeń i ochrona 2026
Państwa strona na WordPressie została zhakowana. Albo dopiero planują Państwo uruchomić projekt i zdążyli już nasłuchać się strasznych historii o „dziurawym WordPressie". Brzmi znajomo?
Plotki o tym, że WordPress jest niebezpieczny, krążą niemal tak długo, jak istnieje sam silnik. I nie są one bezpodstawne, ale rzeczywisty obraz mocno odbiega od mitów. Rozprawmy się z tym bez paniki: co jest prawdą, a co przesadą, i co najważniejsze, co z tym zrobić.
Dlaczego WordPress jest uważany za niebezpieczny
WordPress obsługuje 41,2% wszystkich stron w internecie, dane W3Techs na lipiec 2026. Wśród stron ze znanym CMS udział ten jest jeszcze wyższy i wynosi 59,1%. To nie jest po prostu „popularna platforma". To absolutny monopolista.
Właśnie skala czyni WordPressa celem numer jeden. Logika atakującego jest prosta: znalazł jedną lukę, potencjalnie zainfekował dziesiątki milionów stron. Dla porównania: udział Joomla w rynku to mniej niż 3%, Drupala około 1,5%. Hakowanie ich po prostu nie jest tak opłacalne.
Ta sama historia dotyczy systemów operacyjnych. Windows nazywa się „niebezpiecznym" nie dlatego, że obiektywnie ma więcej dziur, ale dlatego, że to pod niego pisze się przeważającą większość złośliwego oprogramowania. macOS atakuje się rzadziej po prostu z powodu mniejszego udziału w rynku. W przypadku WordPressa działa ta sama zasada: popularność ≠ podatność na ataki, ale popularność = zwiększona uwaga hakerów.

Według danych W3Techs WordPress pewnie utrzymuje pozycję lidera rynku CMS z wielokrotną przewagą nad konkurentami. Ale sam ten wykres nie jest wyrokiem dla bezpieczeństwa. To kontekst.
Jak bardzo niebezpieczny jest WordPress naprawdę
Krótka odpowiedź: rdzeń WordPressa to jedna z najlepiej chronionych części ekosystemu.
Przez cały 2025 rok Patchstack odnotował 11 334 luki w ekosystemie WordPressa. Z tego na rdzeń przypadło zaledwie 6. Sześć. Pozostałe 91% to wtyczki. Kolejna część to motywy.
Rozwojem rdzenia zajmuje się zespół Automattic przy wsparciu setek kontrybutorów. Kod jest regularnie audytowany, aktualizacje wychodzą zgodnie z harmonogramem, a krytyczne łatki w ciągu kilku godzin od wykrycia. Przez 20 lat istnienia projektu procesy bezpieczeństwa zostały dopracowane do automatyzmu.
Jest jednak pewien niuans. WordPress bez wtyczek to rzadkość. Przeciętna strona używa 15-20 wtyczek. A każda z nich to potencjalny punkt wejścia.
Gdzie mieszkają prawdziwe luki: wtyczki, motywy i czynnik ludzki
Wtyczki i motywy do WordPressa może napisać każdy. Dosłownie każdy programista może umieścić rozszerzenie w oficjalnym katalogu lub sprzedawać je na zewnętrznych platformach. Nikt nie gwarantuje jakości kodu.
Stąd trzy typowe scenariusze włamania:
Przestarzała wtyczka. Deweloper przestał aktualizować rozszerzenie, luka została opublikowana w otwartych bazach danych, strona jest atakowana. Według danych Patchstack mediana czasu od publikacji luki do pierwszych ataków wynosi 5 godzin.
Zero-day w popularnej wtyczce. Przed tym nie są zabezpieczeni nawet giganci. Luki regularnie znajduje się w Yoast SEO, WooCommerce, Elementorze, WPBakery Page Builderze. W 2025 roku Wordfence zablokował ponad 54 miliardy złośliwych zapytań, a znaczna część wykorzystywała dziury w topowych wtyczkach.
Błąd ludzki. Użytkownik „admin" z hasłem „123456", uprawnienia 777 na wp-content, wyłączone aktualizacje, plik nulled z kanału Telegram „wtyczki premium za darmo".
Ważna kwestia: luka może pojawić się we wtyczce, która dziś jest czysta. Deweloper dodaje funkcję, pojawia się błąd i strona, która wczoraj była chroniona, dziś jest otwarta. Bez regularnego monitorowania nie dowiedzą się Państwo o tym.
WordPress kontra inne CMS
„To wezmę inny CMS" brzmi logicznie, ale nie rozwiązuje problemu.
Joomla, Drupal, Magento, wszystkie popularne systemy z ekosystemem wtyczek cierpią na tę samą chorobę. Rozszerzalność przez moduły innych firm zawsze niesie ze sobą ryzyko. Im większy ekosystem, tym większa powierzchnia ataku.
Zamknięte CMS i kreatory stron (Squarespace, Wix, Tilda) są rzeczywiście bezpieczniejsze pod względem kodu stron trzecich, nie mają wolnego rynku wtyczek. Trzeba jednak płacić za to elastycznością: niestandardowa funkcjonalność jest droga, programistów jest mało, a przy zmianie platformy nie zabiorą Państwo swojej strony.
WordPressa wybiera się nie dlatego, że nie wie się o bezpieczeństwie. Wybiera się go dlatego, że przy odpowiednim podejściu ryzyko jest możliwe do opanowania, a korzyść jest ogromna: dziesiątki tysięcy wtyczek, setki tysięcy programistów, pełna kontrola nad danymi i koszt posiadania niższy niż w przypadku jakiejkolwiek własnościowej alternatywy.
Jak chronić stronę na WordPressie: praktyczny plan
Bezpieczeństwo WordPress to nie jednorazowa akcja, lecz proces. Oto, co należy zrobić na starcie i regularnie powtarzać.
Poziom podstawowy, bez którego nie można uruchomić strony:
- Zawsze aktualizuj rdzeń, wtyczki i motywy do najnowszych wersji. Automatyczne aktualizacje dla pomniejszych wydań rdzenia są domyślnie włączone, nie wyłączaj ich
- Usuń nieużywane wtyczki i motywy. Każdy zbędny plik na serwerze to potencjalny wektor ataku
- Nigdy nie używaj loginu „admin". Utwórz konto z unikalną nazwą i silnym hasłem, od 16 znaków, zawierającym litery, cyfry i znaki specjalne
- Zainstaluj wtyczkę uwierzytelniania dwuskładnikowego, Wordfence lub Solid Security (dawniej iThemes Security) oferują 2FA od razu w wersji darmowej
- Skonfiguruj codzienne automatyczne kopie zapasowe z przechowywaniem co najmniej 14 dni wstecz. UpdraftPlus to sprawdzona, bezpłatna opcja
Poziom zaawansowany, dla stron z ruchem i przychodami:
- Zainstaluj zaporę aplikacji webowej (WAF). Sucuri lub Cloudflare filtrują złośliwy ruch, zanim dotrze on do serwera
- Ogranicz uprawnienia do plików: katalogi, 755, pliki, 644, wp-config.php, 400. Żadnych 777 na wp-content
- Zablokuj bezpośredni dostęp do XML-RPC przez.htaccess lub wtyczkę, ten protokół jest wykorzystywany do ataków brute force
- Skonfiguruj monitorowanie integralności plików. Wordfence i Solid Security potrafią powiadamiać o zmianie dowolnego pliku rdzenia, wtyczki lub motywu
- Rozdziel strony na różne konta hostingowe. Zainfekowanie jednej strony na hostingu współdzielonym ze wspólną przestrzenią oznacza infekcję wszystkich
Poziom „paranoi", dla sklepów internetowych i projektów z płatnościami:
- Przenieś stronę na izolowany VPS lub serwer dedykowany
- Włącz dziennik audytu wszystkich działań w panelu administracyjnym: kto, kiedy i co zmienił
- Skonfiguruj automatyczne blokowanie IP po 3-5 nieudanych próbach logowania
- Regularnie skanuj stronę w poszukiwaniu złośliwego kodu. Oprócz Wordfence istnieją wyspecjalizowane usługi, takie jak MalCare
Podejście „zainstaluj i zapomnij" w przypadku WordPressa nie działa. Jednak 30 minut konfiguracji na starcie i 10 minut tygodniowo na sprawdzenie aktualizacji zamyka zdecydowaną większość wektorów ataku. Nie wymaga to głębokiej wiedzy technicznej, większość powyższych punktów wykonuje się z poziomu panelu administracyjnego kilkoma kliknięciami.
⁉️🤔 Często zadawane pytania
Czy to prawda, że WordPress jest łamany częściej niż inne CMS-y?
91% wszystkich podatności ekosystemu WordPress w 2025 roku dotyczyło wtyczek, a tylko 6 sztuk, rdzenia. Dla porównania: w Joomla w tym samym okresie znaleziono porównywalną liczbę podatności rdzenia przy wielokrotnie mniejszym udziale w rynku. Zmiana WordPressa na inny CMS wyłącznie z powodów bezpieczeństwa to jak przesiadka z samochodu na motocykl z obawy przed wypadkami: statystyki nie są po Pana/Pani stronie.
Czy darmowe wtyczki wystarczą do ochrony?
W zupełności. Zestaw Wordfence (lub Solid Security) + UpdraftPlus do backupów wystarcza do ochrony typowej witryny na WordPressie. Płatne plany dodają wygody: automatyczne wdrażanie poprawek, priorytetowe wsparcie, rozszerzony monitoring. Ale podstawową ochronę zapewniają wersje darmowe.
Darmowy Wordfence obejmuje firewall, skaner złośliwego kodu i ochronę przed brute force, trzy kluczowe komponenty zabezpieczeń. Płacenie ma sens, gdy witryna generuje przychód, a przestój kosztuje więcej niż subskrypcja. Dla sklepów internetowych na WooCommerce zalecamy płatny plan Wordfence Premium lub Sucuri: zamykają one podatności szybciej, niż informacja o nich rozprzestrzenia się na forach hakerskich.
Czy trzeba aktualizować wtyczki natychmiast po wydaniu nowej wersji?
Lepiej odczekać 2-3 dni. Deweloperzy czasem wypuszczają aktualizacje z błędami i lepiej nie być testerem na działającej witrynie. Jednak krytycznie ważne jest, by nie zwlekać zbyt długo: jeśli w opisie wydania wspomniano o „security fix", należy zaktualizować w ciągu doby. I koniecznie robić backup przed każdą aktualizacją.
Praktyka pokazuje: witryny aktualizowane raz w miesiącu zgodnie z harmonogramem żyją dłużej niż te, gdzie administrator klika „zaktualizuj wszystko" bez zastanowienia. Ale jeszcze dłużej żyją te, gdzie włączone są automatyczne aktualizacje dla drobnych poprawek bezpieczeństwa. Proszę je włączyć dla rdzenia i zaufanych wtyczek, to kompromis między stabilnością a ochroną.
Czy można zabezpieczyć witrynę bez wtyczek bezpieczeństwa?
Można, poprzez konfigurację serwera. Wymaga to jednak znacznie wyższych kwalifikacji. Wtyczki bezpieczeństwa dla WordPressa to nie oznaka słabości, lecz rozsądne wykorzystanie ekosystemu. Automatyzują one to, co ręcznie trzeba by konfigurować przez ustawienia serwera WWW, firewall i zadania cron.
Ochrona na poziomie serwera (mod_security, fail2ban, prawidłowe uprawnienia dostępu) to bardziej wydajne rozwiązanie. Jednak dla właściciela witryny bez doświadczenia w administracji systemami wtyczka bezpieczeństwa jest jedyną praktyczną drogą. Idealny wariant to połączenie: hosting z ochroną serwerową + minimalna wtyczka do 2FA i monitorowania integralności plików.
Czy zmiana hostingu pomoże?
Tak, i to znacząco. Według danych Wordfence około 40% udanych włamań odbywa się przez podatności na poziomie hostingu, a nie samej witryny. Dobry hosting z izolacją kont, serwerowym WAF i regularnym skanowaniem zamyka całą klasę ataków, zanim dotrą one do Pana/Pani WordPressa.
Czy WordPress jest bezpieczny dla Pana/Pani projektu
Krótko mówiąc: tak, pod warunkiem, że Pan/Pani się nim zajmuje.
WordPress jest bezpieczny dokładnie w takim stopniu, w jakim bezpieczne są wtyczki, które Pan/Pani zainstalował/a, hasła, które Pan/Pani wymyślił/a, i hosting, na którym uruchomiono witrynę. Rdzeń platformy to dojrzały, dobrze utrzymywany produkt z ugruntowanymi procesami bezpieczeństwa.
Główny wniosek: nie należy bać się WordPressa. Należy bać się zaniedbanego WordPressa.
Pół godziny konfiguracji na starcie i cotygodniowe sprawdzanie aktualizacji eliminują praktycznie wszystkie realne zagrożenia. Proszę zrobić to dziś i spać spokojnie.



