
🛡 Security Ninja — uczciwy przegląd wtyczki bezpieczeństwa WordPress w 2026 roku
Zaktualizował Pan wtyczkę i strona przestała się otwierać? Albo, co gorsza, wszedł Pan rano do panelu administracyjnego, a tam obcy użytkownicy z uprawnieniami administratora. Właściciele stron na WordPressie przechodzą przez to częściej, niż by chcieli: według danych WPScan za 2025 rok, przez luki we wtyczkach i motywach włamuje się trzy razy więcej stron niż przez samo jądro WordPressa.
Problem w tym, że podstawowe środki, aktualizacje, silne hasła i ochrona logowania, często nie wystarczają. Potrzebne jest narzędzie, które sprawdza stronę pod kątem ponad 50 parametrów, skanuje pliki w poszukiwaniu złośliwego kodu i blokuje ataki jeszcze na etapie próby. Właśnie to robi Security Ninja.
Poniżej szczegółowa analiza wtyczki: co potrafi wersja darmowa, co dodaje Pro i kiedy warto za nią zapłacić.
💡 Szybki przegląd:
- Proszę zainstalować darmową wersję Security Ninja z WordPress.org i uruchomić pierwszy audyt, otrzyma Pan listę ponad 50 testów bezpieczeństwa z konkretnymi zaleceniami naprawczymi.
- Proszę zdecydować, czy potrzebuje Pan wersji Pro: jeśli strona przynosi dochód lub ma więcej niż kilkuset odwiedzających dziennie, zapora w chmurze, skaner złośliwego kodu i automatyczne poprawki zwracają się już w pierwszym miesiącu.
- Proszę skonfigurować skanowanie według harmonogramu, włączyć uwierzytelnianie dwuskładnikowe i powiadomienia o krytycznych zdarzeniach, na tym rutynowa ochrona się kończy.
Czym jest Security Ninja i kto za nim stoi
Security Ninja pojawił się na CodeCanyon jeszcze w 2011 roku jako rozwiązanie premium do audytu bezpieczeństwa WordPressa. W 2016 roku zespół przeniósł wtyczkę na WordPress.org i wydał wersję darmową, a funkcjonalność Pro jest sprzedawana bezpośrednio ze strony dewelopera.
Za wtyczką stoi studio cleverplugins, autorzy kilku popularnych rozwiązań w katalogu WordPress.org: Under Construction (ponad 100 000 aktywnych instalacji), WP Reset i Widget for Google Maps. Wtyczka jest wspierana i aktywnie aktualizowana: według stanu na czerwiec 2026 aktualna wersja działa z WordPress 6.5+ i WordPress 7, ocena w katalogu to 4,6 na 5.
W istocie Security Ninja to kombajn bezpieczeństwa: audyt konfiguracji, wyszukiwanie luk, firewall, ochrona logowania i monitorowanie zdarzeń w jednej wtyczce. Wersja darmowa sprawdza i raportuje, Pro chroni i naprawia automatycznie.
Wersja darmowa: co otrzymuje Pan bez opłat
Wersja darmowa sama nie wprowadza zmian na stronie, przeprowadza audyt i generuje raport. Po instalacji trafia Pan do sekcji Security Ninja w panelu administracyjnym i uruchamia pierwsze skanowanie.

Wtyczka przeprowadza ponad 50 testów: sprawdza uprawnienia dostępu do plików, ustawienia bazy danych, aktywność kont, wersje PHP i MySQL, czy włączony jest tryb debugowania, czy serwer jest podatny na znane exploity, takie jak Shellshock. Wynik to lista testów zaliczonych i niezaliczonych z kolorowym oznaczeniem.

Dla każdego niezaliczonego testu wtyczka pokazuje przycisk Szczegóły i porady: znajduje się tam wyjaśnienie problemu oraz gotowy fragment kodu do ręcznej naprawy. Na przykład, jeśli WP_DEBUG jest włączony na stronie produkcyjnej, otrzyma Pan snippet do pliku wp-config.php. Wygodne, ale każda poprawka jest ręczna.

Oprócz testów bezpieczeństwa, wersja darmowa zawiera:
- Podstawową zaporę aplikacji webowej (WAF) opartą na zestawach reguł 8G, blokuje typowe złośliwe żądania i szum botów, zanim dotrą do strony;
- Skaner jądra WordPressa, porównuje pliki jądra z wersjami referencyjnymi i znajduje zmienione lub obce pliki;
- Skaner luk, sprawdza zainstalowane wtyczki i motywy w bazie znanych podatności i ostrzega o problematycznych wersjach;
- Podstawowy dziennik zdarzeń, rejestruje zadziałania zapory i próby logowania (udane i nieudane).
W praktyce wersja darmowa wystarcza, aby zrozumieć rzeczywisty stan strony. Proszę sprawdzić, najprawdopodobniej znajdzie się co najmniej 5-7 czerwonych linii.
Wersja Pro: automatyczna ochrona jednym kliknięciem
Wersja Pro dodaje do darmowej funkcjonalności siedem modułów, które przekształcają audyt w aktywną ochronę. Najbardziej zauważalna różnica to przycisk Apply Fix przy wielu testach: zamiast ręcznej naprawy kodu klika Pan jeden przycisk, a wtyczka sama zamyka lukę.

Autofix potrafi wyłączyć XML-RPC, zabronić edycji plików z panelu administracyjnego, ukryć komunikaty o błędach PHP i wykonać jeszcze dwa tuziny typowych działań wzmacniających bezpieczeństwo. Oszczędza to godziny ręcznej pracy, szczególnie jeśli zarządza Pan kilkoma stronami.
Skaner rdzenia i wyszukiwanie złośliwego kodu
Core Scanner w wersji Pro idzie dalej niż darmowy: nie tylko informuje o rozbieżnościach, ale też pozwala przywrócić oryginalny plik rdzenia jednym kliknięciem lub usunąć podejrzany plik bezpośrednio z interfejsu wtyczki.

Zmieniony plik rdzenia to nie zawsze włamanie. Czasem jest to wynik nieudanej aktualizacji lub eksperymentów developera. Wbudowana przeglądarka plików pomaga jednak szybko ocenić sytuację, bez wchodzenia na FTP czy do menedżera plików hostingu.
Malware Scanner sprawdza pliki serwera metodą heurystyczną: porównuje zawartość z próbkami kodu typowymi dla złośliwych skryptów. Twórca uczciwie ostrzega: oznaczenie pliku nie oznacza automatycznie, że ma Pan przed sobą złośliwy kod. Fałszywe alarmy się zdarzają, szczególnie na niestandardowych motywach z nietypowymi funkcjami.

Sprawdzony plik można dodać do białej listy, aby nie pojawiał się podczas kolejnych skanowań. Zainfekowany, usunąć bezpośrednio z interfejsu. Praktyka pokazuje: skaner dobrze wyłapuje typowe backdoory, skrypty powłoki i ukryte wstawki eval/base64, ale przeciwko niestandardowemu, zaciemnionemu kodowi może nie zadziałać. W takich przypadkach potrzebny jest ręczny audyt lub zewnętrzna usługa, taka jak Sucuri.
Zapora w chmurze i blokowanie według krajów
Zapora w Pro to już nie reguły 8G, lecz pełnoprawny firewall w chmurze z bazą ponad 600 milionów znanych złośliwych adresów IP, aktualizowaną co sześć godzin. Automatycznie blokuje SQL injection, XSS i inne typowe ataki na poziomie żądań HTTP.

Gdy włącza Pan zaporę, wtyczka generuje unikalny link odzyskiwania. Jeśli Pana IP przypadkowo zostanie zablokowane (co zdarza się przy agresywnych ustawieniach), będzie Pan mógł wejść na stronę za pomocą tego linku i odblokować się.
W ustawieniach zapory są dwa kluczowe tryby automatyczne: blokada dostępu dla znanych złośliwych IP i blokowanie podejrzanych żądań do stron.

Blokowanie według krajów to przydatny moduł dla stron, które nie potrzebują ruchu z określonych regionów. Można całkowicie zamknąć dostęp z adresów IP wybranych krajów lub pokazać odwiedzającym komunikat o niedostępności. Dla sklepu internetowego działającego tylko w Rosji i WNP jest to prosty sposób na odcięcie większości automatycznych ataków.

Ochrona logowania i uwierzytelnianie dwuskładnikowe
Strona logowania to główny cel ataków na WordPress. Security Ninja Pro chroni ją trzema narzędziami:
- Ograniczenie prób logowania, konfigurowalny limit (na przykład 5 nieudanych prób w ciągu 5 minut blokuje IP na 2 godziny);
- Zmiana URL logowania, jeśli na standardowy
/wp-admintrwa ciągłe zgadywanie haseł, można go przenieść na niestandardowy adres; - Uwierzytelnianie dwuskładnikowe (2FA), dodatkowy poziom weryfikacji podczas logowania.

W praktyce połączenie „zmieniony login + 2FA + limit prób" blokuje praktycznie wszystkie zautomatyzowane ataki na logowanie. W przypadku stron z kilkoma administratorami można dodać stałe IP do białej listy, aby uniknąć przypadkowego zablokowania współpracowników.
Planista skanowania i dziennik zdarzeń
Planista uruchamia skanery jądra i złośliwego kodu automatycznie, od raz na miesiąc do co minutę. Przydatny szczegół: raport na e-mail przychodzi tylko wtedy, gdy coś się zmieniło. Strona jest w porządku, nie ma wiadomości. Pojawił się nowy podejrzany plik, dowiaduje się Pan/Pani natychmiast.

Dziennik zdarzeń w wersji Pro śledzi wszystko, co dzieje się na stronie: publikację postów, zmianę plików, instalację wtyczek, zmianę ustawień, działania użytkowników.

Logi można filtrować według typu zdarzenia i użytkownika. Dla każdego typu zdarzeń konfiguruje się powiadomienie e-mail: na przykład otrzymywać wiadomości przy edycji plików, ale nie przy publikacji postów. Wersja Pro obsługuje również webhooki, powiadomienia w Slacku lub Discordzie przy krytycznych zdarzeniach.

W latach 2025-2026 dodano dwa godne uwagi moduły dla Pro: WooCommerce Protection, ochronę przed spamowymi zamówieniami, brute-force’em kuponów i atakami na formularze składania zamówień, oraz 404 Guard, blokowanie agresywnych skanerów, które bombardują nieistniejące adresy URL i marnują zasoby serwera.
Ile kosztuje Security Ninja

Darmowa wersja jest dostępna na WordPress.org i pozostaje bezpłatna na zawsze. Pro jest sprzedawane w subskrypcji z trzema opcjami płatności (ceny na czerwiec 2026):
Plan | 1 strona | 5 stron | 25 stron |
|---|---|---|---|
Roczny | 119 USD/rok | 299 USD/rok | 599 USD/rok |
Miesięczny | 12,99 USD/mies. | 24,99 USD/mies. | 49,99 USD/mies. |
Dożywotni | 249 USD | 499 USD | 999 USD |
Wszystkie taryfy obejmują 14-dniowy bezpłatny okres próbny i 30-dniową gwarancję zwrotu pieniędzy, to oficjalne warunki ze strony dewelopera. W praktyce plan roczny za 119 USD dla jednej strony to opcja optymalna: wychodzi nieco poniżej 10 USD miesięcznie, a funkcjonalność w pełni pokrywa potrzeby typowej komercyjnej strony lub bloga z ruchem.
Licencja dożywotnia zwraca się po dwóch latach użytkowania. Dla agencji i freelancerów prowadzących kilka stron taryfa na 5 stron daje najlepszy stosunek ceny do liczby stron.
Proszę zobaczyć Security Ninja w działaniu
Przed instalacją proszę zobaczyć, jak wtyczka wygląda na żywo. W tej recenzji pokazano pełny cykl: instalację, pierwszy audyt, konfigurację firewalla i skanowanie w poszukiwaniu malware.
⁉️🤔 Często zadawane pytania
Po co osobna wtyczka bezpieczeństwa, skoro hosting obiecuje ochronę?
Hosting chroni serwer, wtyczka chroni stronę. To dwa różne poziomy i dla projektu komercyjnego potrzebne są oba. Ochrona hostingowa działa na poziomie serwera i nie widzi podatności wewnątrz WordPressa: dziurawej wtyczki, słabego hasła administratora czy zmodyfikowanego pliku jądra. Security Ninja sprawdza właśnie poziom aplikacji, to, czego hosting nie kontroluje. Firewall serwerowy nie zauważy, że ktoś zarejestrował się z uprawnieniami redaktora i wgrał złośliwy skrypt przez lukę we wtyczce formularzy, a Security Ninja przy następnym skanowaniu to wykryje.
Czy wtyczka znacząco spowalnia stronę?
Darmowa wersja nie wpływa na frontend w ogóle, działa tylko w panelu administracyjnym. Firewall Pro dodaje mikroskopijne opóźnienie na poziomie żądania HTTP (milisekundy), ponieważ sprawdza IP w chmurowej bazie danych. Skanery uruchamiane są przez wp-cron i nie generują stałego obciążenia. Na testowej stronie z 50 000 postów pełne skanowanie jądra zajęło około 40 sekund bez spadków wydajności na frontendzie. W przypadku hostingu współdzielonego z ograniczonymi zasobami proszę ustawić skanowanie na godziny nocne.
Czy można używać razem z inną wtyczką bezpieczeństwa?
Tak, ale z zastrzeżeniami. Dwa firewalle działające jednocześnie mogą wchodzić w konflikt i blokować legalne żądania. Jeśli ma Pan/Pani już zainstalowany Wordfence lub Solid Security z aktywnym firewallem, firewall Security Ninja lepiej wyłączyć, pozostawiając skanery i audyt. Połączenie Security Ninja (skanery + dziennik) z chmurowym firewallem Cloudflare działa bezkonfliktowo. Natomiast Wordfence + firewall Security Ninja razem powodują fałszywe alarmy przy legalnych żądaniach REST API. Zasada jest prosta: jeden firewall, wszystko inne można dublować.
Czy wersja Pro jest potrzebna dla małego bloga?
Jeśli na blogu nie ma formularzy rejestracji, WooCommerce ani danych osobowych użytkowników, darmowa wersja wystarczy do okresowego audytu. Jeśli jednak blog przynosi dochód (reklamy, linki partnerskie), Pro z autofixami, firewallem i monitoringiem to polisa ubezpieczeniowa, która przy rocznej opłacie $119 za stronę kosztuje mniej niż miesięczna subskrypcja. Niewielki blog z 200 odwiedzin dziennie przyciąga te same ataki botów, co duży serwis. Różnica polega na tym, że właściciel bloga może tygodniami nie zaglądać do panelu administracyjnego i nie wiedzieć, że strona została już zhakowana. Scheduled scanner z powiadomieniami jest tu absolutną koniecznością.
Jak wygląda wsparcie i aktualizacje?
Wtyczka jest regularnie aktualizowana: zgodnie z changelogiem na WordPress.org w latach 2025-2026 ukazywały się 2-3 wydania miesięcznie. Support odpowiada w ciągu doby, użytkownicy Pro otrzymują priorytetową pomoc. Deweloper szybko reaguje na zgłoszenia podatności. Sądząc po opiniach w katalogu WordPress.org, użytkownicy chwalą szybkie i konkretne odpowiedzi zespołu wsparcia, co przy cenie $10 miesięcznie za wtyczkę jest znakomitym poziomem.
Czy warto zainstalować Security Ninja w 2026 roku
Security Ninja nie próbuje być „jedyną wtyczką bezpieczeństwa na każdą okazję" i to jest jego zaleta. Ma przejrzysty model: darmowa wersja do rzetelnego audytu, Pro dla tych, którzy potrzebują firewalla, skanera malware i ochrony przed botami bez zbędnej złożoności.
Krótko mówiąc: dla komercyjnej witryny, sklepu internetowego lub platformy z treściami użytkowników proszę wybrać Pro. Dla niewielkiego bloga-wizytówki proszę zacząć od darmowej wersji, przeprowadzić ponad 50 testów i sprawdzić, ile czerwonych linii się pojawi. Niemal na pewno zechcą Państwo dokonać aktualizacji.
🔗 Pobierz Security Ninja z WordPress.org🔗 Oficjalna strona Security Ninja Pro



