Jeden bezpečnostný plugin stačí. Ale ktorý?
Za posledný rok pribudlo vo WordPresse cez 11 tisíc chýb. Zistite, prečo aktualizácie nestačia a ako vybrať správny bezpečnostný plugin (Wordfence, Solid Security, Patchstack).
23. septembra 2026
Za posledný rok pribudlo v prostredí WordPressu vyše jedenásťtisíc nových bezpečnostných chýb. Skoro všetky sú v pluginoch a motívoch, nie v samotnom WordPresse. Poradíme vám, ako z toho von bez toho, aby ste si z webu spravili druhú prácu.
Podľa bezpečnostnej správy spoločnosti Patchstack bolo v roku 2025 v ekosystéme WordPressu objavených 11 334 nových zraniteľností, medziročne o 42 percent viac. Naprostá väčšina z nich sa netýka jadra WordPressu, ktoré je dlhodobo solídne zabezpečené, ale doplnkov od tretích strán.
To je dobrá aj zlá správa zároveň. Dobrá preto, že o bezpečnosti svojho webu rozhodujete vy sami tým, čo si doň nainštalujete. Zlá preto, že priemerný web má nainštalovaných pätnásť až dvadsať pluginov a stačí jeden zanedbaný.
Prečo aktualizácie same o sebe nestačia
Za posledný mesiac sa objavili dve vážne chyby v pluginoch, ktoré dohromady bežia na viac než piatich miliónoch webov.
Prvá bola v plugine All-in-One WP Migration, jednom z najrozšírenejších nástrojov na zálohy a presuny webov. Chyba bola nepríjemná tým, kedy sa prejaví. Útočník do webu vopred nastrčí škodlivé dáta, ktoré tam ticho ležia a nič nerobia. Spustia sa až vo chvíli, keď vy sami obnovujete zálohu. Teda presne pri činnosti, kvôli ktorej ten plugin máte nainštalovaný.
Autor pluginu vydal opravu 20. augusta. Bezpečnostná firma Wordfence zverejnila technické detaily až o dva týždne neskôr, zámerne, aby ľudia mali čas aktualizovať. Napriek tomu k 3. septembru neaktualizovalo 65 percent používateľov. To je zhruba 3,25 milióna webov, ktoré v tej chvíli mali verejne popísaný návod, ako ich napadnúť.
Druhá chyba bola v prekladovom plugine TranslatePress, ktorý beží na viac než 400 tisícoch webov. Útočník, ktorý poznal e-mail administrátora, si mohol nechať poslať odkaz na obnovu hesla, prečítať si ho z verejne dostupnej časti webu a prihlásiť sa s plnými právami. Bez jediného hesla.
Vzorec je v oboch prípadoch rovnaký. Oprava existovala. Problém bol v tom, že ju ľudia nenasadili.
Čo bezpečnostný plugin reálne robí
Bezpečnostný plugin za vás aktualizácie neurobí. Nikto to za vás neurobí. Čo ale urobí, je niekoľko vecí, ktoré vám dajú čas a prehľad:
- Upozorní vás, že niektorý z vašich pluginov má známu chybu a je potrebné ho aktualizovať.
- Zablokuje útok skôr, než sa dostane k samotnému pluginu. Tomu sa hovorí firewall a funguje to aj pri chybách, ktoré ešte nie sú opravené.
- Prehľadá súbory a nájde škodlivý kód, pokiaľ sa už niečo dostalo dovnútra.
- Zabráni hádaniu hesiel obmedzením počtu pokusov o prihlásenie a pridaním druhého overovacieho kroku.
To posledné je dôležitejšie, než sa zdá. Väčšina úspešných útokov na WordPress nezačína zložitou zraniteľnosťou, ale ukradnutým alebo uhádnutým heslom.
Tri možnosti podľa toho, v akej ste situácii
Máte jeden web a chcete mať pokoj → Wordfence
Najrozšírenejší bezpečnostný plugin s viac než štyrmi miliónmi inštalácií. Bezplatná verzia je nezvyčajne štedrá: obsahuje firewall bežiaci priamo na vašom serveri, skener prechádzajúci súbory a hľadajúci škodlivý kód, obmedzenie pokusov o prihlásenie, dvojfázové overenie a prehľad prevádzky v reálnom čase. Jediné podstatné obmedzenie bezplatnej verzie je oneskorenie nových ochranných pravidiel. Platiaci používatelia ich dostávajú okamžite, bezplatní zhruba o mesiac neskôr.
Chcete si web poriadne zamknúť → Solid Security
Pôvodne sa volal iThemes Security. Je silný presne tam, kde Wordfence taký silný nie je: vie vypnúť editáciu súborov z administrácie, zablokovať staršie rozhranie XML-RPC, ktorým sa útočí na heslá, vynútiť dvojfázové overenie pri konkrétnych roliach, nastaviť pravidlá na silu hesiel a viesť záznam o tom, kto čo na webe urobil. Skenovanie má slabšie než Wordfence a bezplatná verzia je oproti Wordfence Free výrazne osekaná.
Spravujete viac webov → Patchstack
Funguje obrátene než predchádzajúce dva. Nesnaží sa nájsť problém na vašom webe, ale sleduje databázu novo zverejnených zraniteľností a v priebehu hodín nasadí ochranu proti konkrétnej z nich. Často skôr, než vôbec vyjde oficiálna oprava. Nemá vlastný skener ani dvojfázové overenie, takže to nie je samostatné riešenie, ale doplnok.
Tri chyby, ktoré vidíme najčastejšie
- Tri bezpečnostné pluginy súčasne. Bijú sa o rovnaké pravidlá, spomaľujú administráciu a výsledok je horší, než kedy ste mali jeden dobre nastavený. Kým pridáte nový, ten starý odinštalujte. Nie vypnite, odinštalujte.
- Vypnutý plugin namiesto zmazaného. Pri tej chybe v All-in-One WP Migration bezpečnostná firma výslovne upozorňovala, že samotné vypnutie riziko neznižuje dostatočne. Škodlivý kód uložený v čase, keď bol plugin aktívny, sa môže spustiť vo chvíli, keď ho niekedy v budúcnosti na chvíľu zapnete. Čo nepoužívate, zmažte.
- Spoliehanie sa na to, že plugin je záruka. Nie je. Malware bežne cieli priamo na bezpečnostné pluginy a snaží sa ich vypnúť alebo pred nimi skryť svoje súbory. Plugin je jedna vrstva z niekoľkých. Tie ostatné sú aktualizácie, silné heslá a zálohy, ktoré si niekedy skutočne vyskúšate obnoviť.
Dve nastavenia zadarmo, ktoré zaberú minútu
Než sa pustíte do výberu pluginu, prejdite si toto. Oboje tento rok zatvorilo cestu hneď niekoľkým reálnym útokom a nestojí to nič:
- Vypnite trackbacky a pingbacky. Nájdete ich v Nastavenia → Diskusia. Je to funkcia na prepájanie s cudzími blogmi, ktorú dnes prakticky nikto nepoužíva, ale útočníci cez ňu chodia. Nezabudnite na hromadnú úpravu pri starších príspevkoch, tam sa nastavenie neprepíše samo.
- Zapnite schvaľovanie komentárov. Vo východiskovom nastavení WordPressu je vypnuté. Práve to z jednej z tohtoročných chýb v jadre spravilo reálny problém namiesto teoretického.
Nie ste si istí, čo máte?
Pokiaľ neviete, aké pluginy na svojom WordPress webe máte, ktoré z nich sú zastarané a čo z toho dáva zmysel nechať, ozvite sa nám. Prejdeme to s vami a odporučíme, čo vyhodiť a čo nastaviť. Využite náš odborný audit alebo nám web rovno zverte do pravidelnej správy.
Najpopulárnejšie domény
Novinky a informácie
.EU doména na niekoľko rokov: Aké výhody prináša viacročná registrácia
Zmeny cien domén od 6. októbra 2026. Ako sa tomu vyhnúť?
Chystané zdraženie nových domén od spoločnosti Identity Digital sa dotkne registrácií, predĺžení aj transferov.
Zmail pridáva ďalšiu ochranu pred phishingom
4 nové domény .DOT, .FLY, .HERE a .EAT v našej ponuke
WordPress 7.1 je vonku: Natívna úprava pseudo-stavov a nový systém tímových revízií
Zmeny pri .AT doménach: Nové pravidlá vyžadujú povinné telefónne číslo
Masívny útok Balada Injector: Váš web môže potichu odháňať zákazníkov
SSLmarket povyšuje na DigiCert MSP
Kritická zranitelnost vo WordPressu: Nový XSS útok (CVE-2026-64638)
Môže niekto rozosielať e-maily vo vašom mene? Zistite to do pár sekúnd