Jak zabezpieczyć WordPress przed włamaniem w 2026 — 12 kroków

WordPress napędza 43% internetu i jest głównym celem hackerów. Poznaj 12 konkretnych kroków, które zabezpieczą Twój serwis w 2026 roku — od htaccess po backupy.

Zabezpieczenie WordPressa w 2026 roku wymaga działania na kilku warstwach jednocześnie: serwer, WordPress core, wtyczki, hasła i monitoring. Wdrożenie poniższych 12 kroków zmniejsza ryzyko włamania o ponad 90% — bez specjalistycznej wiedzy z zakresu cyberbezpieczeństwa.

Dlaczego WordPress jest tak często atakowany?

WordPress napędza ponad 43% wszystkich stron internetowych na świecie. To ogromna baza celów, a atakujący działają na skalę: zautomatyzowane boty skanują cały internet w poszukiwaniu znanych podatności w popularnych wtyczkach, przestarzałych wersjach PHP i domyślnych konfiguracjach.

Według raportu WPScan z 2025 roku, 97% włamań na WordPressa wynika z przestarzałych wtyczek, słabych haseł lub nieaktualnego core'a — a nie z zaawansowanych ataków zero-day. To dobra wiadomość: większości włamań można zapobiec stosując podstawowe praktyki bezpieczeństwa opisane poniżej.

12 kroków bezpieczeństwa WordPress

1. Aktualizuj WordPress, wtyczki i motywy bez wyjątków

Nieaktualne komponenty to pierwsza przyczyna włamań. Włącz automatyczne aktualizacje drobnych wersji w wp-config.php:

define( 'WP_AUTO_UPDATE_CORE', 'minor' );
add_filter( 'auto_update_plugin', '__return_true' );
add_filter( 'auto_update_theme', '__return_true' );

Dla wtyczek krytycznych skonfiguruj automatyczną aktualizację przez cron:

0 3 * * * /usr/local/bin/wp --path=/var/www/html plugin update --all --quiet

2. Zmień domyślną nazwę użytkownika admin

Konta o nazwie admin, administrator lub webmaster są celem ataków brute-force jako pierwsze. Utwórz nowe konto z trudną do odgadnięcia nazwą i usuń stare.

wp user create nowy_admin moj_email@domena.pl --role=administrator
wp user delete 1 --reassign=2

3. Używaj silnych haseł i menedżera haseł

Hasło do WordPress i FTP/SSH powinno mieć co najmniej 20 znaków i zawierać litery, cyfry i znaki specjalne. Używaj menedżera haseł (Bitwarden, 1Password) — nigdy nie powtarzaj haseł między usługami.

4. Włącz uwierzytelnianie dwuetapowe (2FA)

2FA to najprostszy sposób na zablokowanie ataków brute-force nawet przy wycieku hasła. Rekomendowane wtyczki: WP 2FA (darmowa) lub Two Factor (z repozytorium WordPress.org). Dla SSH: klucze SSH zamiast hasła.

5. Zmień prefiks tabel bazy danych

Domyślny prefiks wp_ jest znany atakującym, co ułatwia ataki SQL injection. Zmień go przez WP-CLI:

wp db prefix --prefix=xyz7k_

Uwaga: Zawsze rób backup bazy przed zmianą prefiksu!

6. Zablokuj dostęp do wp-admin przez .htaccess lub Nginx

Ogranicz dostęp do panelu administracyjnego tylko do znanych adresów IP:

# .htaccess — Apache
<Files "wp-login.php">
  Order Deny,Allow
  Deny from All
  Allow from 195.150.1.100
</Files>

<Directory "/var/www/html/wp-admin">
  Order Deny,Allow
  Deny from All
  Allow from 195.150.1.100
</Directory>

Odpowiednik w Nginx:

location /wp-login.php {
    allow 195.150.1.100;
    deny all;
}
location /wp-admin/ {
    allow 195.150.1.100;
    deny all;
}

7. Zainstaluj WAF (Web Application Firewall)

Wtyczki takie jak Wordfence (darmowy) lub Cloudflare WAF (darmowy plan) blokują znane wzorce ataków: SQL injection, XSS, brute-force, skanery podatności. Wordfence oferuje też skanowanie plików pod kątem malware.

8. Wyłącz edycję plików z poziomu wp-admin

Panel WordPress pozwala domyślnie na edycję plików PHP wtyczek i motywów przez przeglądarkę — to poważna luka. Wyłącz tę funkcję:

define( 'DISALLOW_FILE_EDIT', true );
define( 'DISALLOW_FILE_MODS', true );

9. Wyłącz XML-RPC jeśli go nie używasz

XML-RPC jest celem ataków brute-force i DDoS przez multipleksowanie żądań. Jeśli nie używasz Jetpack ani aplikacji mobilnej WP, wyłącz go całkowicie:

# .htaccess
<Files "xmlrpc.php">
  Order Deny,Allow
  Deny from All
</Files>

Lub przez functions.php motywu:

add_filter( 'xmlrpc_enabled', '__return_false' );

10. Ukryj wersję WordPress

Publiczna informacja o wersji WP ułatwia atakującym dobór exploitów. Usuń meta generator z HTML:

// functions.php
remove_action( 'wp_head', 'wp_generator' );
add_filter( 'the_generator', '__return_empty_string' );

11. Skonfiguruj HTTPS i nagłówki bezpieczeństwa

HTTPS (certyfikat SSL/TLS) to minimum w 2026 roku. Dodatkowo skonfiguruj nagłówki bezpieczeństwa HTTP:

# .htaccess
Header always set X-Content-Type-Options "nosniff"
Header always set X-Frame-Options "SAMEORIGIN"
Header always set X-XSS-Protection "1; mode=block"
Header always set Referrer-Policy "strict-origin-when-cross-origin"
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"

12. Rób regularne backupy i testuj ich przywracanie

Backup jest ostatnią linią obrony. Reguła 3-2-1: 3 kopie, 2 różne nośniki, 1 poza siedzibą. Automatyzuj backupy:

# Backup bazy danych codziennie o 2:00
0 2 * * * wp db export - | gzip > /backups/db_$(date +%F).sql.gz

# Backup plików raz w tygodniu
0 3 * * 0 tar -czf /backups/files_$(date +%F).tar.gz /var/www/html

Testuj przywracanie minimum raz na kwartał — backup który nie działa jest bezwartościowy.

Jak sprawdzić czy WordPress został zainfekowany?

Symptomy infekcji to często: nieznane linki w stopce, przekierowania do obcych domen, błędy w Google Search Console, alerty antywirusów w wynikach wyszukiwania, spowolnienie strony.

Narzędzia do skanowania:

  • Wordfence Scan — skanuje pliki i porównuje z repozytorium WP.
  • MalCare — głęboki skan malware bez obciążania serwera.
  • Sucuri SiteCheck (sucuri.net/tools/sitecheck) — zewnętrzny skaner, sprawdza blacklisty.
# Szukaj podejrzanych plików PHP zmodyfikowanych w ostatnich 7 dniach
find /var/www/html -name "*.php" -newer /var/www/html/wp-config.php -not -path "*/cache/*" | head -20

Co zrobić po włamaniu?

  1. Nie panikuj — natychmiast postaw stronę w tryb maintenance.
  2. Zmień wszystkie hasła: WordPress admin, FTP, SSH, panel hostingowy, baza danych.
  3. Przywróć backup sprzed włamania — jeśli wiesz kiedy nastąpiło.
  4. Przeskanuj przywrócone pliki Wordfence lub MalCare.
  5. Zaktualizuj wszystko — Core, wtyczki, motywy.
  6. Znajdź wektor ataku — przejrzyj logi serwera i zidentyfikuj jak doszło do włamania.
  7. Zgłoś incydent do hostingu — mają narzędzia diagnostyczne i mogą pomóc.

Potrzebujesz profesjonalnego audytu bezpieczeństwa WordPressa? Skontaktuj się z nami — wykonujemy audyty bezpieczeństwa WP, usuwamy malware i wdrażamy kompletne zabezpieczenia dla firm.

Często zadawane pytania

Czy darmowy certyfikat SSL wystarczy do zabezpieczenia WordPressa? +
Tak, darmowy certyfikat Let
Jak często należy robić backup WordPressa? +
Dla sklepów WooCommerce: backup bazy danych codziennie, backup plików raz w tygodniu. Dla stron firmowych z rzadką aktualizacją: backup bazy 2x w tygodniu, backup plików raz w miesiącu. Zawsze rób backup ręcznie przed każdą większą aktualizacją.
Czy Wordfence wystarczy jako jedyne zabezpieczenie WordPressa? +
Wordfence to dobry punkt startowy, ale nie wystarczy jako jedyne zabezpieczenie. Powinien być częścią wielowarstwowej strategii: silne hasła + 2FA + ograniczenie dostępu do wp-admin + regularne backupy + aktualizacje.
Co to jest atak brute-force na WordPress i jak go zablokować? +
Atak brute-force polega na automatycznym testowaniu tysięcy kombinacji login/hasło na stronie wp-login.php. Blokuje go: ograniczenie liczby prób logowania (Wordfence), 2FA, blokada IP po nieudanych próbach oraz ograniczenie dostępu do wp-login.php przez .htaccess do konkretnych adresów IP.

Masz podobny problem do rozwiązania?

Napisz — wycenię i powiem szczerze czy warto.

Skontaktuj się →