
🖼 Jak przesłać SVG w WordPress: 3 bezpieczne sposoby
Przesłał Pan/Pani ikonę SVG na stronę, a WordPress po cichu odmawia jej przyjęcia. Znajoma sytuacja? Standardowo silnik blokuje pliki .svg ze względów bezpieczeństwa, a próba wgrania logo do biblioteki mediów kończy się komunikatem „Przepraszamy, ten typ pliku nie jest dozwolony".

Problem nie leży w wadliwej instalacji ani w uprawnieniach dostępu. WordPress celowo nie dodaje SVG do białej listy, ponieważ struktura XML pliku może zawierać złośliwy kod. Nie musi Pan/Pani jednak rezygnować z grafiki wektorowej: poniżej trzy bezpieczne sposoby na przesłanie SVG bez ryzyka dla strony.
💡 Szybki przegląd:
- Proszę dowiedzieć się, czym jest SVG i dlaczego WordPress go blokuje
- Proszę wybrać jedną z trzech bezpiecznych wtyczek do przesyłania
- Proszę skonfigurować wtyczkę pod swoje zadania w kilka minut
- Proszę porównać możliwości i uzyskać końcową rekomendację
Czym jest SVG i czym różni się od JPEG oraz PNG
SVG (Scalable Vector Graphics), to format wektorowy oparty na XML. W przeciwieństwie do rastrowych JPEG i PNG, które składają się z pikseli, SVG opisuje obraz matematycznie: liniami, krzywymi i figurami. Rezultat, to obraz, który nie traci ostrości ani na ekranie 4K, ani na banerze reklamowym wielkości ściany.
Dla właściciela strony oznacza to trzy rzeczy. Po pierwsze, logo i ikony wyglądają równie ostro na każdym urządzeniu, od telefonu po monitor. Po drugie, plik .svg waży wielokrotnie mniej niż odpowiednik w PNG: typowa ikona zajmuje 1-3 KB zamiast 15-30 KB. Po trzecie, SVG można animować za pomocą CSS i JavaScript bez zewnętrznych bibliotek.
Jest jednak i druga strona medalu. Struktura XML jest odczytywana przez przeglądarkę jako kod i osoba atakująca może wszczepić w plik skrypt. Właśnie dlatego WordPress nie włącza SVG do listy dozwolonych formatów „w standardzie". Podczas próby przesłania widzi Pan/Pani ten sam komunikat błędu co na zrzucie ekranu powyżej.
Bezpieczeństwo SVG: co należy wiedzieć przed przesłaniem
Plik .svg, to dokument tekstowy ze znacznikami takimi jak <svg>, <path> i <circle>. Przeglądarka parsuje go niemal jak HTML. Jeśli wewnątrz pliku ukryty jest znacznik <script> lub handler onload, przeglądarka wykona ten kod. Nazywa się to stored XSS: złośliwy skrypt jest przechowywany na serwerze i uruchamia się za każdym razem, gdy odwiedzający otwiera stronę.
W praktyce nie odnotowano masowych ataków przez SVG na WordPressa, luka jest znana, a deweloperzy dawno nauczyli się ją zamykać. Współczesne wtyczki SVG przepuszczają przesłany plik przez sanitizer: bibliotekę, która wycina wszystkie niebezpieczne znaczniki i atrybuty, pozostawiając wyłącznie „czystą" grafikę.
Zasada jest prosta: nigdy nie należy przesyłać SVG z niesprawdzonych źródeł. Jeśli plik wykonał Pana/Pani grafik lub został pobrany z oficjalnej strony z ikonami, ryzyko jest minimalne. Jeśli plik przyszedł od nieznanego zleceniodawcy e-mailem, proszę najpierw otworzyć go w edytorze tekstowym i upewnić się, że w środku nie ma znaczników <script> ani atrybutów on*.
Poniżej trzy wtyczki, które rozwiązują problem przesyłania SVG z różnym poziomem kontroli i ustawień.

Sposób 1: SVG Support, maksimum możliwości

SVG Support, to najpopularniejsza wtyczka do przesyłania grafiki wektorowej w WordPressie. Ponad 1 milion aktywnych instalacji, ocena 4,5 na WordPress.org i stabilne aktualizacje (ostatnia, maj 2026) mówią same za siebie.
Instalacja jest standardowa: Wtyczki → Dodaj nową, w pasku wyszukiwania proszę wpisać „SVG Support", kliknąć Zainstaluj, a następnie Włącz. Po aktywacji proszę wejść w Ustawienia → SVG Support.
Główne ustawienie, które warto włączyć od razu, to Restrict to Administrators. Zabrania ono przesyłania SVG wszystkim oprócz administratorów. Jeśli prowadzi Pan/Pani stronę samodzielnie, to pole wyboru chroni przed przypadkowym przesłaniem niebezpiecznego pliku przez redaktora lub specjalistę SEO.
Tryb zaawansowany (Advanced Mode) włącza animację CSS i renderowanie inline SVG. Jest to potrzebne, jeśli planuje Pan/Pani animować ikony lub zmieniać ich kolor za pomocą stylów motywu. Bez tego pola wyboru wtyczka sama czyści potencjalnie niebezpieczne atrybuty i animacja może przestać działać.
SVG Support potrafi również opakować przesłane pliki w znacznik <img> z prawidłowymi wymiarami, co jest ważne dla Core Web Vitals, ponieważ przeglądarka rezerwuje miejsce na obraz przed jego załadowaniem i strona nie „skacze".
- Plusy: precyzyjna konfiguracja uprawnień, tryb zaawansowany dla animacji, automatyczny rozmiar obrazów, regularne aktualizacje
- Minusy: ustawienia dostępne tylko w osobnej zakładce (brak integracji z biblioteką mediów)
- Cena: bezpłatnie
- Pobierz: 🔗 SVG Support na WordPress.org
Sposób 2: Safe SVG, minimalizm od zespołu 10up

Safe SVG został opracowany przez agencję 10up, to ludzie, którym ufają Microsoft, Adobe i The White House. I to najlepsza rekomendacja, jaką może mieć wtyczka bezpieczeństwa.
W przeciwieństwie do SVG Support, Safe SVG nie wymaga konfiguracji. Zainstalować, włączyć i gotowe, można przesyłać SVG. Wtyczka używa tej samej biblioteki sanityzacji co rdzeń WordPressa (biblioteka enshrined/svg-sanitize) i przepuszcza przez nią każdy plik w momencie przesyłania. Żadnych zbędnych interfejsów, żadnych ustawień, po prostu działa.
Safe SVG pozwala na przesyłanie SVG wszystkim użytkownikom, którzy mają uprawnienie upload_files. Jeśli na stronie jest kilku autorów, warto dodatkowo ograniczyć to grono, na przykład za pomocą wtyczki do zarządzania rolami. Ale dla samodzielnego administratora to najprostsza i najbezpieczniejsza droga.
Wtyczka ma już wiele lat, ponad 1 milion aktywnych instalacji i ocenę 4,4. Aktualizuje się rzadziej niż SVG Support (ostatnia, kwiecień 2026), ale to właśnie oznaka stabilności: nie ma się tam co zepsuć.
- Plusy: konfiguracja nie jest potrzebna, działa „od razu po wyjęciu z pudełka", sanityzacja na poziomie rdzenia WordPressa, deweloper o nienagannej reputacji
- Minusy: brak ustawień uprawnień, brak trybu zaawansowanego dla animacji, brak renderowania inline
- Cena: bezpłatnie
- Pobierz: 🔗 Safe SVG na WordPress.org
Sposób 3: WP SVG Images, sanityzacja z kontrolą ról

WP SVG Images, to produkt zespołu ShortPixel, znanego ze swoich narzędzi do optymalizacji obrazów. Wtyczka zajmuje złoty środek między SVG Support a Safe SVG: są ustawienia ról, a nie ma zbędnych ekranów.
Po aktywacji wtyczka od razu pozwala na przesyłanie SVG wszystkim administratorom i redaktorom. W Ustawienia → WP SVG Images można precyzyjnie ustawić, które role mogą przesyłać pliki, i włączyć sanityzację indywidualnie dla każdej roli. Na przykład: administratorzy przesyłają bez sprawdzania, redaktorzy, z obowiązkowym czyszczeniem, autorzy, w ogóle nie mogą.
Osobnym plusem jest podgląd SVG bezpośrednio w bibliotece mediów. Standardowy WordPress pokazuje ikonę zastępczą zamiast pliku wektorowego. WP SVG Images renderuje miniaturę i widzi Pan/Pani, co dokładnie zostało przesłane, bez otwierania pliku w nowej karcie.
Wtyczka udostępnia również filtry dla deweloperów: WPSVG_setAllowedTags i WPSVG_setAllowedAttrs pozwalają dodać własne znaczniki i atrybuty do białej listy sanitizera.
- Plusy: podgląd SVG w bibliotece mediów, elastyczna konfiguracja sanityzacji według ról, filtry dla deweloperów, aktywne wsparcie
- Minusy: brak zaawansowanego trybu animacji, wymagane PHP 5.6.40+
- Cena: bezpłatnie
- Pobierz: 🔗 WP SVG Images na WordPress.org
Tabela porównawcza: którą wtyczkę wybrać
Wtyczka | Aktywnych instalacji | Ocena | Ustawienia ról | Podgląd w bibliotece mediów | Animacje SVG |
|---|---|---|---|---|---|
SVG Support | 1M+ | 4,5 ★ | ✅ (admin / wszyscy) | ❌ | ✅ (Advanced Mode) |
Safe SVG | 1M+ | 4,4 ★ | ❌ (tylko | ❌ | ❌ |
WP SVG Images | 30K+ | 5,0 ★ | ✅ (indywidualnie według ról) | ✅ | ❌ |
Wszystkie trzy wtyczki są bezpłatne i używają sprawdzonych bibliotek sanityzacji. SVG Support, to wybór dla tych, którzy potrzebują animacji i maksimum kontroli. Safe SVG, dla tych, którzy cenią prostotę i nie chcą dotykać ustawień. WP SVG Images, to kompromis z wygodnym podglądem i elastycznym podziałem uprawnień.
Jak zainstalować wtyczkę SVG i przesłać plik: krok po kroku
Niezależnie od tego, którą wtyczkę Pan/Pani wybrał/a, kolejność instalacji jest taka sama:
Krok 1. W panelu administracyjnym WordPressa proszę otworzyć Wtyczki → Dodaj nową.
Krok 2. W pasku wyszukiwania proszę wpisać nazwę wtyczki: SVG Support, Safe SVG lub WP SVG Images.
Krok 3. Proszę kliknąć Zainstaluj na karcie wybranej wtyczki, a następnie Włącz.
Krok 4. Jeśli wtyczka ma ustawienia (SVG Support lub WP SVG Images), proszę wejść w odpowiednią zakładkę i włączyć ograniczenie według ról. Dla Safe SVG ten krok nie jest potrzebny.
Krok 5. Proszę otworzyć edytor wpisu lub strony. W bloku „Obraz" proszę kliknąć „Prześlij", format .svg jest teraz na białej liście.
Przed przesłaniem pliku SVG proszę upewnić się, że ufa Pan/Pani jego źródłu. Idealnie, pliki stworzone przez Pana/Pani grafika w Illustratorze, Figmie lub Inkscape. Jeśli otrzymał/a Pan/Pani SVG od zewnętrznego podwykonawcy, proszę otworzyć go w Notatniku i szybko rzucić okiem: w środku nie powinno być <script> ani onload=.
W praktyce trzysekundowe sprawdzenie pliku wzrokiem + sanitizer wtyczki dają podwójny margines bezpieczeństwa. Przez lata pracy z WordPressem nie spotkaliśmy ani jednego rzeczywistego incydentu z SVG przesłanym za pomocą którejkolwiek z trzech opisanych wtyczek.
Jeśli woli Pan/Pani format wideo, na filmie powyżej pokazano cały proces od instalacji wtyczki do wstawienia SVG na stronę.
⁉️🤔 Często zadawane pytania
Czy można przesłać SVG bez wtyczki?
Proszę dodać snippet z filtrem
upload_mimes, który rejestruje typ MIMEimage/svg+xml. Ale nie rekomendujemy tej drogi: bez sanitizera otwiera Pan/Pani stronę na stored XSS. Wtyczka rozwiązuje problem bezpieczeństwa automatycznie, kilka kliknięć kontra potencjalna dziura w zabezpieczeniach.
Dlaczego wtyczka Enable SVG nie jest już dostępna?
Powód: „Author Request". Wtyczka nie była aktualizowana od 4 lat i została trwale usunięta z katalogu WordPress.org. Jeśli ma ją Pan/Pani zainstalowaną, proszę zastąpić ją jedną z trzech wtyczek powyżej. Są one aktywnie wspierane i kompatybilne z WordPress 7.0.
Jak sprawdzić, czy przesłany SVG jest bezpieczny?
Bezpieczny SVG składa się wewnątrz z prymitywów graficznych
svg,gipath. Aniscript, aniforeignObject, ani atrybutyonloadlubonclicknie występują w czystym pliku. Wszystkie trzy wtyczki z artykułu automatycznie wycinają niebezpieczne elementy podczas przesyłania.
Jaki format jest lepszy dla logo, SVG czy PNG?
SVG dla większości stron, to właściwy wybór. Logo wektorowe zajmuje zaledwie kilka kilobajtów, nie rozmazuje się na ekranach retina i zmienia kolor przez CSS. PNG jest potrzebne tylko wtedy, gdy logo zawiera fotografię lub złożony gradient, który krzywo renderuje się w wektorze.
WP SVG Images czy Safe SVG, co jest bardziej niezawodne?
Różnica leży w wygodzie. Safe SVG: „zainstaluj i zapomnij" od elitarnej agencji. WP SVG Images daje podgląd w bibliotece mediów i indywidualne ustawienia ról. Pod względem bezpieczeństwa są one równoważne.
Podsumowanie: co instalować w 2026 roku
Wszystkie trzy wtyczki realizują zadanie bezpiecznego przesyłania SVG, wybór sprowadza się do scenariusza użycia.
Potrzebuje Pan/Pani animacji ikon wektorowych i renderowania inline? Proszę wziąć SVG Support, to jedyna wtyczka z trybem zaawansowanym.
Chce Pan/Pani po prostu przesłać logo i zapomnieć o problemie? Safe SVG, to Pana/Pani opcja. Zainstalować, włączyć, działa.
Ważny jest podgląd w bibliotece mediów i precyzyjna kontrola uprawnień dla zespołu? Proszę wybrać WP SVG Images, ShortPixel stworzył wygodne narzędzie z najlepszą oceną wśród wtyczek SVG.
Krótko mówiąc: proszę zainstalować Safe SVG dla minimalizmu lub SVG Support dla pełnej kontroli. Obie opcje są bezpłatne i sprawdzone na milionach stron. A co najważniejsze, po zainstalowaniu którejkolwiek z trzech wtyczek komunikat „typ pliku nie jest dozwolony" znika na zawsze.



