Jak zabezpieczyć stronę WordPress przed atakami?

Zabezpieczenie strony WordPress przed atakami – poradnik agencji Devisu

Zabezpieczenie strony WordPress to zestaw technicznych i organizacyjnych działań, które utrudniają przejęcie witryny przez osoby niepowołane: aktualizacje rdzenia i wtyczek, silne uwierzytelnianie, ograniczenie prób logowania, kopie zapasowe oraz monitoring plików. W praktyce zdecydowana większość udanych włamań na strony WordPress wykorzystuje nie lukę w samym systemie, lecz nieaktualną wtyczkę, motyw lub słabe hasło administratora. Oznacza to, że dobrze zabezpieczona strona to przede wszystkim strona regularnie serwisowana, a nie strona z jedną „magiczną” wtyczką.

W skrócie

  • Najczęstszą przyczyną włamań na WordPressa są nieaktualne wtyczki i motywy, a nie luki w rdzeniu systemu.
  • Podstawowy pakiet zabezpieczeń obejmuje 8 elementów: aktualizacje, 2FA, limit prób logowania, certyfikat SSL, WAF, kopie zapasowe, uprawnienia plików i monitoring.
  • Dwuskładnikowe logowanie (2FA) eliminuje praktycznie całe ryzyko ataków słownikowych na panel administracyjny.
  • Kopia zapasowa jest jedynym zabezpieczeniem, które działa również po udanym ataku — powinna być codzienna i przechowywana poza serwerem strony.
  • Koszt stałej opieki nad bezpieczeństwem strony firmowej w Polsce to najczęściej 150–600 zł netto miesięcznie, zależnie od zakresu i liczby witryn.

Czym jest zabezpieczenie strony WordPress i przed czym chroni?

Zabezpieczenie strony WordPress to proces ciągły, nie jednorazowa czynność. Chroni przed trzema typami strat: utratą danych (usunięte treści, baza klientów), utratą reputacji (wstrzyknięty spam, przekierowania do stron hazardowych) oraz utratą widoczności w Google — zainfekowana witryna bardzo szybko trafia na listę stron oznaczanych jako niebezpieczne, a odzyskanie pozycji zajmuje tygodnie.

WordPress odpowiada dziś za ponad 40% wszystkich stron w internecie, co czyni go najczęstszym celem zautomatyzowanych botów. Boty nie wybierają ofiar — skanują całe zakresy adresów IP i próbują wykorzystać znane, opublikowane podatności. Dlatego mała strona lokalnej firmy z Bielska-Białej jest atakowana dokładnie tak samo często jak duży portal branżowy.

Jakie są najczęstsze rodzaje ataków na WordPressa?

Dominują cztery scenariusze. Atak brute force polega na masowym zgadywaniu haseł do formularza wp-login.php. SQL injection i XSS wykorzystują błędy walidacji danych w słabo napisanych wtyczkach. Backdoor to ukryty plik PHP pozostawiony po włamaniu, który pozwala wrócić na stronę nawet po zmianie haseł. Czwarty scenariusz to atak przez porzuconą wtyczkę — kod, którego autor przestał rozwijać, a który nadal działa na tysiącach witryn.

Jak zabezpieczyć stronę WordPress krok po kroku?

Zabezpieczenie strony WordPress krok po kroku – dziesięć działań do wdrożenia

Skuteczne zabezpieczenie sprowadza się do dziesięciu konkretnych kroków, które można wdrożyć w jeden dzień roboczy. Poniżej kolejność od działań o najwyższym wpływie do uzupełniających.

  1. Zaktualizuj rdzeń, wtyczki i motyw. Włącz automatyczne aktualizacje bezpieczeństwa rdzenia i ręcznie przeglądaj aktualizacje wtyczek co najmniej raz w tygodniu.
  2. Usuń nieużywane wtyczki i motywy. Nieaktywna wtyczka nadal zawiera pliki PHP dostępne z zewnątrz — dezaktywacja nie wystarczy, trzeba ją odinstalować.
  3. Włącz uwierzytelnianie dwuskładnikowe (2FA) dla wszystkich kont z rolą Administrator i Redaktor.
  4. Ogranicz liczbę prób logowania do 3–5 na adres IP i zmień domyślny adres panelu logowania.
  5. Usuń konto o loginie „admin” i upewnij się, że nazwa użytkownika różni się od widocznej nazwy autora wpisów.
  6. Wymuś HTTPS certyfikatem SSL i przekierowaniem 301 z wersji HTTP.
  7. Ustaw poprawne uprawnienia plików — katalogi 755, pliki 644, plik konfiguracyjny wp-config.php 600.
  8. Zablokuj wykonywanie PHP w katalogu z plikami wgrywanymi przez użytkowników regułą w pliku .htaccess. To jeden z najskuteczniejszych sposobów neutralizacji backdoorów.
  9. Uruchom zaporę aplikacyjną (WAF) — wtyczkową lub na poziomie DNS, na przykład w warstwie CDN.
  10. Skonfiguruj codzienną kopię zapasową plików i bazy danych, przechowywaną w innej lokalizacji niż serwer strony, z retencją minimum 30 dni.

Ważny warunek wstępny: część z tych ustawień zależy od jakości środowiska serwerowego. Jeżeli hosting nie pozwala na izolację kont, aktualną wersję PHP czy automatyczne snapshoty, warto najpierw rozważyć profesjonalny hosting dla stron i sklepów. Pomocny będzie też nasz poradnik opisujący, jak wybrać hosting dla strony firmowej.

Które zabezpieczenia dają największy efekt przy najmniejszym nakładzie?

Nie wszystkie działania są równie opłacalne. Poniższa tabela porządkuje je według stosunku skuteczności do czasu wdrożenia.

ZabezpieczenieCzas wdrożeniaSkutecznośćPrzed czym chroni
Regularne aktualizacje15 min tygodniowoBardzo wysokaZnane podatności wtyczek i motywów
2FA dla administratorów20 minutBardzo wysokaBrute force, wycieki haseł
Kopie zapasowe poza serwerem30 minutWysoka (naprawcza)Ransomware, usunięcie danych, błąd ludzki
Blokada PHP w katalogu uploads10 minutWysokaBackdoory, wgrane powłoki PHP
WAF / zapora aplikacyjna1–2 godzinyŚrednio-wysokaSQL injection, XSS, boty skanujące
Ukrycie adresu logowania10 minutŚredniaAutomatyczne ataki słownikowe

Wniosek jest jednoznaczny: pierwsze trzy pozycje wymagają łącznie około godziny pracy miesięcznie i odpowiadają za większość realnej ochrony. Dopiero na tej bazie ma sens rozbudowa o WAF i monitoring integralności plików.

Ile kosztuje zabezpieczenie strony WordPress?

Ile kosztuje zabezpieczenie strony WordPress – audyt i opieka abonamentowa

Jednorazowy audyt bezpieczeństwa wraz z wdrożeniem zabezpieczeń dla typowej strony firmowej to w 2026 roku wydatek rzędu 800–2 500 zł netto. Stała opieka techniczna, obejmująca aktualizacje, kopie zapasowe, monitoring i reakcję na incydenty, kosztuje najczęściej 150–600 zł netto miesięcznie. Usunięcie skutków udanego włamania jest droższe — od 1 000 do 4 000 zł netto, a przy sklepie internetowym z dużą bazą zamówień odpowiednio więcej.

Proporcja jest więc typowa dla całej branży IT: prewencja kosztuje kilkukrotnie mniej niż naprawa. Do rachunku warto doliczyć koszt ukryty — dni, w których strona jest niedostępna lub oznaczona ostrzeżeniem w wynikach wyszukiwania, oznaczają brak zapytań ofertowych i spadek pozycji, których odbudowa wymaga osobnych działań w ramach pozycjonowania SEO i SEM.

W Devisu prowadzimy administrację stron i sklepów internetowych w modelu abonamentowym — aktualizacje wykonujemy najpierw na kopii testowej, a dopiero po weryfikacji wdrażamy na produkcję. Dla firm, które nie mają własnego działu IT, łączymy tę usługę z szerszym outsourcingiem IT.

Co zrobić, gdy strona WordPress została zhakowana?

Działaj w ustalonej kolejności — improwizacja zwykle pogarsza sytuację. Najpierw włącz tryb konserwacji, aby ograniczyć szkody dla odwiedzających. Następnie zmień wszystkie hasła: do WordPressa, FTP/SFTP, bazy danych i panelu hostingu. Przywróć kopię zapasową sprzed daty infekcji, a jeśli jej nie masz — wykonaj pełny skan plików i porównaj rdzeń z oryginalnymi paczkami pobranymi z wordpress.org.

Kolejny krok to usunięcie backdoorów: przeszukaj katalogi z plikami wgrywanymi przez użytkowników oraz katalog wtyczek obowiązkowych pod kątem plików PHP, których tam być nie powinno. Na końcu zgłoś stronę do ponownej weryfikacji w Google Search Console i przez kilka tygodni monitoruj logi serwera. Bez tego ostatniego kroku ostrzeżenie w wynikach wyszukiwania może utrzymywać się długo po faktycznym usunięciu złośliwego kodu.

Jeżeli przy okazji odbudowy witryny rozważasz jej modernizację, sprawdź, jak podchodzimy do projektowania stron internetowych, a także jak zadbać o wydajność po zmianach — opisaliśmy to we wpisie o tym, jak przyspieszyć stronę WordPress i poprawić Core Web Vitals.

Najczęściej zadawane pytania (FAQ)

Czy darmowa wtyczka bezpieczeństwa wystarczy?

Dla prostej strony wizytówki darmowa wtyczka bezpieczeństwa w podstawowej wersji zapewnia sensowne minimum: limit prób logowania, 2FA oraz skan plików. Nie zastąpi jednak regularnych aktualizacji ani kopii zapasowych trzymanych poza serwerem. Przy sklepie internetowym lub stronie przetwarzającej dane osobowe warto rozważyć wersję płatną z aktualizowaną na bieżąco bazą sygnatur zagrożeń.

Jak często aktualizować wtyczki WordPress?

Aktualizacje oznaczone jako poprawki bezpieczeństwa wdrażaj w ciągu 24–72 godzin od publikacji, ponieważ opis luki jest wtedy już jawny i boty zaczynają ją wykorzystywać. Pozostałe aktualizacje wystarczy przeglądać raz w tygodniu. Zawsze wykonuj je najpierw na kopii testowej, zwłaszcza przy sklepach z rozbudowanymi integracjami.

Czy certyfikat SSL zabezpiecza stronę przed włamaniem?

Nie. Certyfikat SSL szyfruje transmisję między przeglądarką a serwerem, więc chroni przed podsłuchaniem danych, na przykład hasła wpisywanego w formularzu logowania. Nie ma natomiast wpływu na podatności wtyczek, siłę haseł czy uprawnienia plików. SSL jest dziś standardem wymaganym przez przeglądarki i Google, ale stanowi tylko jeden element ochrony.

Ile kosztuje odzyskanie zhakowanej strony?

Usunięcie złośliwego kodu, wyczyszczenie backdoorów i zgłoszenie strony do ponownej weryfikacji w Google to zwykle 1 000–4 000 zł netto, zależnie od skali infekcji i wielkości witryny. Jeżeli dostępna jest czysta kopia zapasowa, koszt zwykle spada poniżej 1 000 zł, bo pracę ogranicza się do przywrócenia danych i uszczelnienia luki.

Czy stronę można zabezpieczyć raz na zawsze?

Nie — bezpieczeństwo to proces. Każdego miesiąca publikowane są nowe podatności we wtyczkach i motywach, więc witryna zabezpieczona rok temu i od tego czasu nieaktualizowana jest dziś realnie zagrożona. Najtańszym modelem utrzymania ochrony jest stały, comiesięczny cykl aktualizacji, kopii zapasowych i przeglądu logów.

Potrzebujesz opieki nad swoją stroną?

Jeśli nie chcesz samodzielnie pilnować aktualizacji, kopii zapasowych i logów — przejmiemy to za Ciebie. Zespół Devisu z Bielska-Białej od lat prowadzi strony i sklepy WordPress w modelu abonamentowym, z testowaniem zmian przed wdrożeniem i szybką reakcją na incydenty. Skontaktuj się z nami i porozmawiajmy o zakresie opieki dopasowanym do Twojej witryny. Możesz też zobaczyć nasze realizacje w portfolio.

Tagi

automatyzacja kampanii marketingowych

Automatyzacja kampanii marketingowych

Zabezpieczenie strony WordPress to zestaw technicznych i organizacyjnych działań, które utrudniają przejęcie witryny przez osoby…
Remarketing w Google Ads – co to jest i jak działa, poradnik Devisu

Remarketing w Google Ads – co to jest i jak działa?

Remarketing w Google Ads pozwala ponownie dotrzeć do osób, które odwiedziły Twoją stronę. Sprawdź, jak…
Reklama na Facebooku i Instagramie dla firmy – ile kosztuje i jak zacząć

Reklama na Facebooku i Instagramie – ile kosztuje?

Ile kosztuje reklama na Facebooku i Instagramie dla firmy i jak ją uruchomić krok po…
Kilka pracowników siedzących wokół prostokątnego stołu. Wszyscy używają urządzeń elektronicznych, na których wyświetlają się aplikacje webowe dla firmy.

Aplikacje webowe usprawniają proces zarządzania projektami w firmie

Zabezpieczenie strony WordPress to zestaw technicznych i organizacyjnych działań, które utrudniają przejęcie witryny przez osoby…

Wirtualna asystentka telefoniczna — jak działa i kiedy się opłaca? [Przewodnik 2026]

Wirtualna asystentka telefoniczna odbiera połączenia za Ciebie 24/7. Sprawdź jak działa, ile kosztuje i kiedy…
sklepy internetowe woocommerce

Sklepy Internetowe WooCommerce

Zabezpieczenie strony WordPress to zestaw technicznych i organizacyjnych działań, które utrudniają przejęcie witryny przez osoby…
Jak przyspieszyć stronę WordPress – Core Web Vitals 2026, poradnik Devisu

Jak przyspieszyć stronę WordPress? Core Web Vitals

Wolna strona traci klientów i pozycje w Google. Sprawdź, co spowalnia WordPressa, jak krok po…
Pozycjonowanie Kęty

Pozycjonowanie stron internetowych Kęty

Zabezpieczenie strony WordPress to zestaw technicznych i organizacyjnych działań, które utrudniają przejęcie witryny przez osoby…
Pozycjonowanie stron żory

Pozycjonowanie stron Żory

Zabezpieczenie strony WordPress to zestaw technicznych i organizacyjnych działań, które utrudniają przejęcie witryny przez osoby…
Strona internetowa od zera

Jak stworzyć stronę internetową krok po kroku?

Zabezpieczenie strony WordPress to zestaw technicznych i organizacyjnych działań, które utrudniają przejęcie witryny przez osoby…
strzalka lewa
strzalka prawa
Szymon Pawlik COO Devisu

1

2

3