Jeden bezpečnostní plugin stačí. Ale který?
Za poslední rok přibylo ve WordPressu přes 11 tisíc chyb. Zjistěte, proč aktualizace nestačí a jak vybrat správný bezpečnostní plugin (Wordfence, Solid Security, Patchstack).
23. září 2026
Za poslední rok přibylo v prostředí WordPressu přes jedenáct tisíc nových bezpečnostních chyb. Skoro všechny jsou v pluginech a motivech, ne v samotném WordPressu. Poradíme vám, jak z toho ven bez toho, abyste si z webu udělali druhou práci.
Podle bezpečnostní zprávy společnosti Patchstack bylo v roce 2025 v ekosystému WordPressu objeveno 11 334 nových zranitelností, meziročně o 42 procent víc. Naprostá většina z nich se netýká jádra WordPressu, které je dlouhodobě solidně zabezpečené, ale doplňků od třetích stran.
To je dobrá i špatná zpráva zároveň. Dobrá proto, že o bezpečnosti svého webu rozhodujete vy sami tím, co si do něj nainstalujete. Špatná proto, že průměrný web má nainstalovaných patnáct až dvacet pluginů a stačí jeden zanedbaný.
Proč aktualizace samy o sobě nestačí
Za poslední měsíc se objevily dvě vážné chyby v pluginech, které dohromady běží na víc než pěti milionech webů.
První byla v pluginu All-in-One WP Migration, jednom z nejrozšířenějších nástrojů na zálohy a přesuny webů. Chyba byla nepříjemná tím, kdy se projeví. Útočník do webu předem nastrčí škodlivá data, která tam tiše leží a nic nedělají. Spustí se až ve chvíli, kdy vy sami obnovujete zálohu. Tedy přesně při činnosti, kvůli které ten plugin máte nainstalovaný.
Autor pluginu vydal opravu 20. srpna. Bezpečnostní firma Wordfence zveřejnila technické detaily až o dva týdny později, záměrně, aby lidé měli čas aktualizovat. Přesto k 3. září neaktualizovalo 65 procent uživatelů. To je zhruba 3,25 milionu webů, které v tu chvíli měly veřejně popsaný návod, jak je napadnout.
Druhá chyba byla v překladovém pluginu TranslatePress, který běží na víc než 400 tisících webů. Útočník, který znal e-mail administrátora, si mohl nechat poslat odkaz na obnovu hesla, přečíst si ho z veřejně dostupné části webu a přihlásit se s plnými právy. Bez jediného hesla.
Vzorec je v obou případech stejný. Oprava existovala. Problém byl v tom, že ji lidé nenasadili.
Co bezpečnostní plugin reálně dělá
Bezpečnostní plugin za vás aktualizace neudělá. Nikdo to za vás neudělá. Co ale udělá, je několik věcí, které vám dají čas a přehled:
- Upozorní vás, že některý z vašich pluginů má známou chybu a je potřeba ho aktualizovat.
- Zablokuje útok dřív, než se dostane k samotnému pluginu. Tomu se říká firewall a funguje to i u chyb, které ještě nejsou opravené.
- Prohledá soubory a najde škodlivý kód, pokud už se něco dostalo dovnitř.
- Zabrání hádání hesel omezením počtu pokusů o přihlášení a přidáním druhého ověřovacího kroku.
To poslední je důležitější, než se zdá. Většina úspěšných útoků na WordPress nezačíná složitou zranitelností, ale ukradeným nebo uhodnutým heslem.
Tři možnosti podle toho, v jaké jste situaci
Máte jeden web a chcete mít klid → Wordfence
Nejrozšířenější bezpečnostní plugin s víc než čtyřmi miliony instalací. Bezplatná verze je nezvykle štědrá: obsahuje firewall běžící přímo na vašem serveru, skener procházející soubory a hledající škodlivý kód, omezení pokusů o přihlášení, dvoufázové ověření a přehled provozu v reálném čase. Jediné podstatné omezení bezplatné verze je zpoždění nových ochranných pravidel. Platící uživatelé je dostávají okamžitě, bezplatní zhruba o měsíc později.
Chcete si web pořádně zamknout → Solid Security
Dříve se jmenoval iThemes Security. Je silný přesně tam, kde Wordfence tolik silný není: umí vypnout editaci souborů z administrace, zablokovat starší rozhraní XML-RPC, kterým se útočí na hesla, vynutit dvoufázové ověření u konkrétních rolí, nastavit pravidla na sílu hesel a vést záznam o tom, kdo co na webu udělal. Skenování má slabší než Wordfence a bezplatná verze je proti Wordfence Free výrazně osekaná.
Spravujete víc webů → Patchstack
Funguje obráceně než předchozí dva. Nesnaží se najít problém na vašem webu, ale sleduje databázi nově zveřejněných zranitelností a během hodin nasadí ochranu proti konkrétní z nich. Často dřív, než vůbec vyjde oficiální oprava. Nemá vlastní skener ani dvoufázové ověření, takže to není samostatné řešení, ale doplněk.
Tři chyby, které vidíme nejčastěji
- Tři bezpečnostní pluginy současně. Perou se o stejná pravidla, zpomalují administraci a výsledek je horší, než kdybyste měli jeden dobře nastavený. Než přidáte nový, ten starý odinstalujte. Ne vypněte, odinstalujte.
- Vypnutý plugin místo smazaného. U té chyby v All-in-One WP Migration bezpečnostní firma výslovně upozorňovala, že samotné vypnutí riziko nesnižuje dost. Škodlivý kód uložený v době, kdy byl plugin aktivní, se může spustit ve chvíli, kdy ho někdy v budoucnu na chvíli zapnete. Co nepoužíváte, smažte.
- Spoléhání na to, že plugin je záruka. Není. Malware běžně cílí přímo na bezpečnostní pluginy a snaží se je vypnout nebo před nimi skrýt svoje soubory. Plugin je jedna vrstva z několika. Ty ostatní jsou aktualizace, silná hesla a zálohy, které si někdy skutečně vyzkoušíte obnovit.
Dvě nastavení zdarma, která zaberou minutu
Než se pustíte do výběru pluginu, projděte tohle. Obojí letos zavřelo cestu hned několika reálným útokům a nestojí to nic:
- Vypněte trackbacky a pingbacky. Najdete je v Nastavení → Diskuze. Je to funkce na propojování s cizími blogy, kterou dnes prakticky nikdo nepoužívá, ale útočníci přes ni chodí. Nezapomeňte na hromadnou úpravu u starších příspěvků, tam se nastavení nepřepíše samo.
- Zapněte schvalování komentářů. Ve výchozím nastavení WordPressu je vypnuté. Právě to z jedné z letošních chyb v jádře udělalo reálný problém místo teoretického.
Nejste si jistí, co máte?
Pokud nevíte, jaké pluginy na svém WordPress webu máte, které z nich jsou zastaralé a co z toho dává smysl nechat, ozvěte se nám. Projdeme to s vámi a doporučíme, co vyhodit a co nastavit. Využijte náš odborný audit nebo nám web rovnou svěřte do pravidelné správy.
Nejpopulárnější domény
Novinky a informace
.EU doména na několik let: Jaké výhody přináší víceletá registrace
Změny cen domén od 6. října 2026. Jak se tomu vyhnout?
Zpátky z Mikulova: AI transformuje státní správu, ale klíčem zůstává bezpečnost dat
Zmail přidává další ochranu před phishingem
4 nové domény .DOT, .FLY, .HERE a .EAT v naší nabídce
WordPress 7.1 je venku: Nativní úprava pseudo-stavů a nový systém týmových revizí
Změny u .AT domén: Nová pravidla vyžadují povinné telefonní číslo
Masivní útok Balada Injector: Váš web může potichu odhánět zákazníky
SSLmarket povyšuje na DigiCert MSP
Kritická zranitelnost ve WordPressu: Nový XSS útok (CVE-2026-64638)