Novinky z CZECHIA.COM

Zde naleznete souhrn novinek z CZECHIA.COM a od všech produktů internetové divize ZONER a.s.

Logo Jeden bezpečnostní plugin stačí. Ale který?

Jeden bezpečnostní plugin stačí. Ale který?

Za poslední rok přibylo ve WordPressu přes 11 tisíc chyb. Zjistěte, proč aktualizace nestačí a jak vybrat správný bezpečnostní plugin (Wordfence, Solid Security, Patchstack).

23. září 2026


Za poslední rok přibylo v prostředí WordPressu přes jedenáct tisíc nových bezpečnostních chyb. Skoro všechny jsou v pluginech a motivech, ne v samotném WordPressu. Poradíme vám, jak z toho ven bez toho, abyste si z webu udělali druhou práci.

Podle bezpečnostní zprávy společnosti Patchstack bylo v roce 2025 v ekosystému WordPressu objeveno 11 334 nových zranitelností, meziročně o 42 procent víc. Naprostá většina z nich se netýká jádra WordPressu, které je dlouhodobě solidně zabezpečené, ale doplňků od třetích stran.

To je dobrá i špatná zpráva zároveň. Dobrá proto, že o bezpečnosti svého webu rozhodujete vy sami tím, co si do něj nainstalujete. Špatná proto, že průměrný web má nainstalovaných patnáct až dvacet pluginů a stačí jeden zanedbaný.

Proč aktualizace samy o sobě nestačí

Za poslední měsíc se objevily dvě vážné chyby v pluginech, které dohromady běží na víc než pěti milionech webů.

První byla v pluginu All-in-One WP Migration, jednom z nejrozšířenějších nástrojů na zálohy a přesuny webů. Chyba byla nepříjemná tím, kdy se projeví. Útočník do webu předem nastrčí škodlivá data, která tam tiše leží a nic nedělají. Spustí se až ve chvíli, kdy vy sami obnovujete zálohu. Tedy přesně při činnosti, kvůli které ten plugin máte nainstalovaný.

Autor pluginu vydal opravu 20. srpna. Bezpečnostní firma Wordfence zveřejnila technické detaily až o dva týdny později, záměrně, aby lidé měli čas aktualizovat. Přesto k 3. září neaktualizovalo 65 procent uživatelů. To je zhruba 3,25 milionu webů, které v tu chvíli měly veřejně popsaný návod, jak je napadnout.

Druhá chyba byla v překladovém pluginu TranslatePress, který běží na víc než 400 tisících webů. Útočník, který znal e-mail administrátora, si mohl nechat poslat odkaz na obnovu hesla, přečíst si ho z veřejně dostupné části webu a přihlásit se s plnými právy. Bez jediného hesla.

Vzorec je v obou případech stejný. Oprava existovala. Problém byl v tom, že ji lidé nenasadili.

Co bezpečnostní plugin reálně dělá

Bezpečnostní plugin za vás aktualizace neudělá. Nikdo to za vás neudělá. Co ale udělá, je několik věcí, které vám dají čas a přehled:

  • Upozorní vás, že některý z vašich pluginů má známou chybu a je potřeba ho aktualizovat.
  • Zablokuje útok dřív, než se dostane k samotnému pluginu. Tomu se říká firewall a funguje to i u chyb, které ještě nejsou opravené.
  • Prohledá soubory a najde škodlivý kód, pokud už se něco dostalo dovnitř.
  • Zabrání hádání hesel omezením počtu pokusů o přihlášení a přidáním druhého ověřovacího kroku.

To poslední je důležitější, než se zdá. Většina úspěšných útoků na WordPress nezačíná složitou zranitelností, ale ukradeným nebo uhodnutým heslem.

Tři možnosti podle toho, v jaké jste situaci

Máte jeden web a chcete mít klid → Wordfence
Nejrozšířenější bezpečnostní plugin s víc než čtyřmi miliony instalací. Bezplatná verze je nezvykle štědrá: obsahuje firewall běžící přímo na vašem serveru, skener procházející soubory a hledající škodlivý kód, omezení pokusů o přihlášení, dvoufázové ověření a přehled provozu v reálném čase. Jediné podstatné omezení bezplatné verze je zpoždění nových ochranných pravidel. Platící uživatelé je dostávají okamžitě, bezplatní zhruba o měsíc později.

Chcete si web pořádně zamknout → Solid Security
Dříve se jmenoval iThemes Security. Je silný přesně tam, kde Wordfence tolik silný není: umí vypnout editaci souborů z administrace, zablokovat starší rozhraní XML-RPC, kterým se útočí na hesla, vynutit dvoufázové ověření u konkrétních rolí, nastavit pravidla na sílu hesel a vést záznam o tom, kdo co na webu udělal. Skenování má slabší než Wordfence a bezplatná verze je proti Wordfence Free výrazně osekaná.

Spravujete víc webů → Patchstack
Funguje obráceně než předchozí dva. Nesnaží se najít problém na vašem webu, ale sleduje databázi nově zveřejněných zranitelností a během hodin nasadí ochranu proti konkrétní z nich. Často dřív, než vůbec vyjde oficiální oprava. Nemá vlastní skener ani dvoufázové ověření, takže to není samostatné řešení, ale doplněk.

Tři chyby, které vidíme nejčastěji

  1. Tři bezpečnostní pluginy současně. Perou se o stejná pravidla, zpomalují administraci a výsledek je horší, než kdybyste měli jeden dobře nastavený. Než přidáte nový, ten starý odinstalujte. Ne vypněte, odinstalujte.
  2. Vypnutý plugin místo smazaného. U té chyby v All-in-One WP Migration bezpečnostní firma výslovně upozorňovala, že samotné vypnutí riziko nesnižuje dost. Škodlivý kód uložený v době, kdy byl plugin aktivní, se může spustit ve chvíli, kdy ho někdy v budoucnu na chvíli zapnete. Co nepoužíváte, smažte.
  3. Spoléhání na to, že plugin je záruka. Není. Malware běžně cílí přímo na bezpečnostní pluginy a snaží se je vypnout nebo před nimi skrýt svoje soubory. Plugin je jedna vrstva z několika. Ty ostatní jsou aktualizace, silná hesla a zálohy, které si někdy skutečně vyzkoušíte obnovit.

Dvě nastavení zdarma, která zaberou minutu

Než se pustíte do výběru pluginu, projděte tohle. Obojí letos zavřelo cestu hned několika reálným útokům a nestojí to nic:

  • Vypněte trackbacky a pingbacky. Najdete je v Nastavení → Diskuze. Je to funkce na propojování s cizími blogy, kterou dnes prakticky nikdo nepoužívá, ale útočníci přes ni chodí. Nezapomeňte na hromadnou úpravu u starších příspěvků, tam se nastavení nepřepíše samo.
  • Zapněte schvalování komentářů. Ve výchozím nastavení WordPressu je vypnuté. Právě to z jedné z letošních chyb v jádře udělalo reálný problém místo teoretického.

Nejste si jistí, co máte?

Pokud nevíte, jaké pluginy na svém WordPress webu máte, které z nich jsou zastaralé a co z toho dává smysl nechat, ozvěte se nám. Projdeme to s vámi a doporučíme, co vyhodit a co nastavit. Využijte náš odborný audit nebo nám web rovnou svěřte do pravidelné správy.

Kontaktujte nás

Nejpopulárnější domény
189 Kč 229 Kč s DPH
99 Kč 120 Kč s DPH
169 Kč SLEVA 41 %
275 Kč 333 Kč s DPH
299 Kč SLEVA 8 %
339 Kč 410 Kč s DPH
119 Kč 144 Kč s DPH
1 349 Kč SLEVA 91 %
385 Kč 466 Kč s DPH
199 Kč 241 Kč s DPH
699 Kč SLEVA 72 %
289 Kč 350 Kč s DPH
429 Kč SLEVA 33 %
*cena na 1. rok registrace nové domény

Novinky a informace

Všechny novinky