Jak zabezpieczyć WordPress przed włamaniem w 2026 — 12 kroków
WordPress napędza 43% internetu i jest głównym celem hackerów. Poznaj 12 konkretnych kroków, które zabezpieczą Twój serwis w 2026 roku — od htaccess po backupy.
Zabezpieczenie WordPressa w 2026 roku wymaga działania na kilku warstwach jednocześnie: serwer, WordPress core, wtyczki, hasła i monitoring. Wdrożenie poniższych 12 kroków zmniejsza ryzyko włamania o ponad 90% — bez specjalistycznej wiedzy z zakresu cyberbezpieczeństwa.
Dlaczego WordPress jest tak często atakowany?
WordPress napędza ponad 43% wszystkich stron internetowych na świecie. To ogromna baza celów, a atakujący działają na skalę: zautomatyzowane boty skanują cały internet w poszukiwaniu znanych podatności w popularnych wtyczkach, przestarzałych wersjach PHP i domyślnych konfiguracjach.
Według raportu WPScan z 2025 roku, 97% włamań na WordPressa wynika z przestarzałych wtyczek, słabych haseł lub nieaktualnego core'a — a nie z zaawansowanych ataków zero-day. To dobra wiadomość: większości włamań można zapobiec stosując podstawowe praktyki bezpieczeństwa opisane poniżej.
12 kroków bezpieczeństwa WordPress
1. Aktualizuj WordPress, wtyczki i motywy bez wyjątków
Nieaktualne komponenty to pierwsza przyczyna włamań. Włącz automatyczne aktualizacje drobnych wersji w wp-config.php:
define( 'WP_AUTO_UPDATE_CORE', 'minor' );
add_filter( 'auto_update_plugin', '__return_true' );
add_filter( 'auto_update_theme', '__return_true' );
Dla wtyczek krytycznych skonfiguruj automatyczną aktualizację przez cron:
0 3 * * * /usr/local/bin/wp --path=/var/www/html plugin update --all --quiet
2. Zmień domyślną nazwę użytkownika admin
Konta o nazwie admin, administrator lub webmaster są celem ataków brute-force jako pierwsze. Utwórz nowe konto z trudną do odgadnięcia nazwą i usuń stare.
wp user create nowy_admin moj_email@domena.pl --role=administrator
wp user delete 1 --reassign=2
3. Używaj silnych haseł i menedżera haseł
Hasło do WordPress i FTP/SSH powinno mieć co najmniej 20 znaków i zawierać litery, cyfry i znaki specjalne. Używaj menedżera haseł (Bitwarden, 1Password) — nigdy nie powtarzaj haseł między usługami.
4. Włącz uwierzytelnianie dwuetapowe (2FA)
2FA to najprostszy sposób na zablokowanie ataków brute-force nawet przy wycieku hasła. Rekomendowane wtyczki: WP 2FA (darmowa) lub Two Factor (z repozytorium WordPress.org). Dla SSH: klucze SSH zamiast hasła.
5. Zmień prefiks tabel bazy danych
Domyślny prefiks wp_ jest znany atakującym, co ułatwia ataki SQL injection. Zmień go przez WP-CLI:
wp db prefix --prefix=xyz7k_
Uwaga: Zawsze rób backup bazy przed zmianą prefiksu!
6. Zablokuj dostęp do wp-admin przez .htaccess lub Nginx
Ogranicz dostęp do panelu administracyjnego tylko do znanych adresów IP:
# .htaccess — Apache
<Files "wp-login.php">
Order Deny,Allow
Deny from All
Allow from 195.150.1.100
</Files>
<Directory "/var/www/html/wp-admin">
Order Deny,Allow
Deny from All
Allow from 195.150.1.100
</Directory>
Odpowiednik w Nginx:
location /wp-login.php {
allow 195.150.1.100;
deny all;
}
location /wp-admin/ {
allow 195.150.1.100;
deny all;
}
7. Zainstaluj WAF (Web Application Firewall)
Wtyczki takie jak Wordfence (darmowy) lub Cloudflare WAF (darmowy plan) blokują znane wzorce ataków: SQL injection, XSS, brute-force, skanery podatności. Wordfence oferuje też skanowanie plików pod kątem malware.
8. Wyłącz edycję plików z poziomu wp-admin
Panel WordPress pozwala domyślnie na edycję plików PHP wtyczek i motywów przez przeglądarkę — to poważna luka. Wyłącz tę funkcję:
define( 'DISALLOW_FILE_EDIT', true );
define( 'DISALLOW_FILE_MODS', true );
9. Wyłącz XML-RPC jeśli go nie używasz
XML-RPC jest celem ataków brute-force i DDoS przez multipleksowanie żądań. Jeśli nie używasz Jetpack ani aplikacji mobilnej WP, wyłącz go całkowicie:
# .htaccess
<Files "xmlrpc.php">
Order Deny,Allow
Deny from All
</Files>
Lub przez functions.php motywu:
add_filter( 'xmlrpc_enabled', '__return_false' );
10. Ukryj wersję WordPress
Publiczna informacja o wersji WP ułatwia atakującym dobór exploitów. Usuń meta generator z HTML:
// functions.php
remove_action( 'wp_head', 'wp_generator' );
add_filter( 'the_generator', '__return_empty_string' );
11. Skonfiguruj HTTPS i nagłówki bezpieczeństwa
HTTPS (certyfikat SSL/TLS) to minimum w 2026 roku. Dodatkowo skonfiguruj nagłówki bezpieczeństwa HTTP:
# .htaccess
Header always set X-Content-Type-Options "nosniff"
Header always set X-Frame-Options "SAMEORIGIN"
Header always set X-XSS-Protection "1; mode=block"
Header always set Referrer-Policy "strict-origin-when-cross-origin"
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"
12. Rób regularne backupy i testuj ich przywracanie
Backup jest ostatnią linią obrony. Reguła 3-2-1: 3 kopie, 2 różne nośniki, 1 poza siedzibą. Automatyzuj backupy:
# Backup bazy danych codziennie o 2:00
0 2 * * * wp db export - | gzip > /backups/db_$(date +%F).sql.gz
# Backup plików raz w tygodniu
0 3 * * 0 tar -czf /backups/files_$(date +%F).tar.gz /var/www/html
Testuj przywracanie minimum raz na kwartał — backup który nie działa jest bezwartościowy.
Jak sprawdzić czy WordPress został zainfekowany?
Symptomy infekcji to często: nieznane linki w stopce, przekierowania do obcych domen, błędy w Google Search Console, alerty antywirusów w wynikach wyszukiwania, spowolnienie strony.
Narzędzia do skanowania:
- Wordfence Scan — skanuje pliki i porównuje z repozytorium WP.
- MalCare — głęboki skan malware bez obciążania serwera.
- Sucuri SiteCheck (sucuri.net/tools/sitecheck) — zewnętrzny skaner, sprawdza blacklisty.
# Szukaj podejrzanych plików PHP zmodyfikowanych w ostatnich 7 dniach
find /var/www/html -name "*.php" -newer /var/www/html/wp-config.php -not -path "*/cache/*" | head -20
Co zrobić po włamaniu?
- Nie panikuj — natychmiast postaw stronę w tryb maintenance.
- Zmień wszystkie hasła: WordPress admin, FTP, SSH, panel hostingowy, baza danych.
- Przywróć backup sprzed włamania — jeśli wiesz kiedy nastąpiło.
- Przeskanuj przywrócone pliki Wordfence lub MalCare.
- Zaktualizuj wszystko — Core, wtyczki, motywy.
- Znajdź wektor ataku — przejrzyj logi serwera i zidentyfikuj jak doszło do włamania.
- Zgłoś incydent do hostingu — mają narzędzia diagnostyczne i mogą pomóc.
Potrzebujesz profesjonalnego audytu bezpieczeństwa WordPressa? Skontaktuj się z nami — wykonujemy audyty bezpieczeństwa WP, usuwamy malware i wdrażamy kompletne zabezpieczenia dla firm.