3 marca 2026 • Jakub Fluder • Czas czytania: ok. 8 minut
Bezpieczeństwo strony WordPress — kompletna checklista 2026 dla właścicieli firm
WordPress napędza ponad 43% wszystkich stron internetowych na świecie — i właśnie dlatego jest najczęstszym celem automatycznych ataków. Boty skanują internet całą dobę, szukając witryn z niezałatanymi wtyczkami, słabymi hasłami lub nieprawidłową konfiguracją. Nie musisz być dużą firmą ani przetwarzać wrażliwych danych, żeby stać się ofiarą — wystarczy że Twoja strona jest podatna. Poniżej znajdziesz kompletną checklistę, którą sam stosuję przy każdej konfiguracji WordPress dla klientów z powiatu suskiego i Małopolski.
Dlaczego małe firmy są częstym celem?
Powszechne przekonanie, że hakerzy atakują tylko duże firmy, jest błędne i kosztowne. W rzeczywistości ataki na WordPress są w 95% zautomatyzowane — bot nie wie, że atakuje stronę małego warsztatu z Makowa czy pensjonatu z Zawoi. Widzi tylko otwartą lukę i ją wykorzystuje. Skutki włamania to zazwyczaj: umieszczenie złośliwego kodu przekierowującego odwiedzających na strony phishingowe, rozsyłanie spamu z Twojej domeny, blokada strony przez Google z komunikatem „ta witryna może być niebezpieczna" — co błyskawicznie niszczy reputację i ruch organiczny.
Checklista bezpieczeństwa WordPress — 15 punktów
1. Aktualna wersja WordPress core
Wejdź do panelu administracyjnego → Pulpit → Aktualizacje. Jeśli widzisz dostępną aktualizację rdzenia WordPress — wgraj ją natychmiast. Każda aktualizacja łata wykryte luki bezpieczeństwa. Miej zawsze aktualną wersję — to nie jest opcja, to obowiązek.
2. Aktualne wtyczki — wszystkie, bez wyjątku
Nieaktualne wtyczki to najczęstszy wektor włamania na strony WordPress. Sprawdzaj i aktualizuj co najmniej raz w tygodniu. Przed aktualizacją zrób kopię zapasową — niektóre aktualizacje mogą powodować konflikty. Włącz powiadomienia e-mail o dostępnych aktualizacjach.
3. Usuń nieużywane wtyczki i motywy
Nieaktywna wtyczka wciąż może zawierać luki bezpieczeństwa — sam fakt dezaktywacji jej nie usuwa. Jeśli nie używasz wtyczki — usuń ją. To samo dotyczy nieaktywnych motywów. Zostaw tylko domyślny motyw WordPress jako zapasowy.
4. Zmień domyślny login administratora
Login „admin" to pierwsze co sprawdzają ataki brute-force. Jeśli Twój główny administrator ma login „admin" — zmień go natychmiast. Wejdź do Użytkownicy → stwórz nowe konto z innym loginem i uprawnieniami Administratora, zaloguj się na nie, a stare konto „admin" usuń.
5. Silne, unikalne hasło administratora
Minimum 16 znaków, mieszanka wielkich i małych liter, cyfr i znaków specjalnych. Użyj generatora haseł — np. wbudowanego w WordPress przy zmianie hasła. Nigdy nie używaj tego samego hasła do WordPress co do innych serwisów. Przechowuj w menedżerze haseł (Bitwarden, 1Password).
6. Dwuskładnikowe uwierzytelnianie (2FA)
Zainstaluj wtyczkę Two Factor Authentication lub WP 2FA. Po aktywacji każde logowanie do panelu wymaga podania kodu z aplikacji (Google Authenticator, Authy). Nawet jeśli ktoś pozna Twoje hasło — bez telefonu nie wejdzie. Obowiązkowo włącz dla wszystkich kont z uprawnieniami administratora.
7. Ogranicz liczbę prób logowania
Domyślnie WordPress pozwala na nieograniczoną liczbę prób logowania — idealne warunki dla ataku brute-force. Zainstaluj wtyczkę Limit Login Attempts Reloaded lub Wordfence — blokuje IP po kilku nieudanych próbach. Ustaw maksymalnie 3–5 prób, po których IP jest blokowane na kilka godzin.
8. Certyfikat SSL i wymuszanie HTTPS
Certyfikat SSL (https://) szyfruje dane przesyłane między stroną a użytkownikiem. Większość hostingów oferuje bezpłatny certyfikat Let's Encrypt. Po instalacji skonfiguruj przekierowanie wszystkich żądań HTTP na HTTPS w pliku .htaccess — tak jak opisuję w artykule o bezpieczeństwie strony i firmy.
9. Firewall aplikacyjny (WAF)
Wtyczka Wordfence Free oferuje bezpłatny firewall blokujący znane wzorce ataków — wstrzyknięcia SQL, ataki XSS, skanowanie podatności. Alternatywa: Sucuri Security. Zainstaluj jedną z nich i skonfiguruj alerty e-mail o blokowanych atakach — informacja zwrotna o tym, co próbuje się dostać do Twojej strony.
10. Automatyczne kopie zapasowe
Wtyczka UpdraftPlus (bezpłatna wersja wystarczy dla większości firm) automatyzuje kopie zapasowe i wysyła je do chmury — Google Drive, Dropbox lub inny. Skonfiguruj: kopia pełna raz w tygodniu, kopia bazy danych codziennie. Przywrócenie strony z kopii zapasowej zajmuje 15 minut. Bez kopii — odbudowa po poważnym ataku to dni pracy i setki złotych.
11. Ukryj wersję WordPress
Domyślnie WordPress ujawnia swoją wersję w kodzie źródłowym strony — co ułatwia atakującym szukanie znanych luk dla tej konkretnej wersji. Dodaj do pliku functions.php aktywnego motywu: remove_action('wp_head', 'wp_generator'); Ewentualnie użyj wtyczki bezpieczeństwa, która robi to automatycznie.
12. Zmień prefiks tabel bazy danych
Domyślny prefiks tabel WordPress to „wp_" — znany każdemu atakującemu próbującemu ataku SQL injection. Przy nowych instalacjach zmień go na coś niestandardowego np. „jf7k_". Dla istniejących stron — to bardziej zaawansowana operacja wymagająca ostrożności, ale możliwa do wykonania.
13. Wyłącz edytor plików w panelu
Domyślnie WordPress umożliwia edycję plików PHP bezpośrednio z panelu administracyjnego (Wygląd → Edytor motywu). Jeśli atakujący uzyska dostęp do panelu — może wstrzyknąć złośliwy kod. Wyłącz tę funkcję dodając do wp-config.php: define('DISALLOW_FILE_EDIT', true);
14. Monitorowanie integralności plików
Wordfence lub iThemes Security monitorują pliki WordPress i alarmują, gdy jakiś plik zostanie zmodyfikowany bez Twojej wiedzy. To wczesny sygnał ostrzegawczy przed włamaniem — zanim skutki staną się poważne.
15. Regularny audyt użytkowników
Sprawdzaj co kilka miesięcy listę użytkowników w panelu WordPress. Usuń konta pracowników, którzy już nie pracują w firmie. Zweryfikuj czy żaden nieznany użytkownik z uprawnieniami administratora nie pojawił się na liście — to klasyczny efekt udanego włamania.
Ile czasu zajmuje wdrożenie całej checklisty?
Przy nowej instalacji WordPress — około 2–3 godzin spokojnej pracy. Przy istniejącej stronie bez zabezpieczeń — podobnie, z dodatkiem czasu na audyt aktualnego stanu. To inwestycja, która chroni Cię przed stratami rzędu setek godzin i tysięcy złotych w razie włamania.
Jeśli wolisz przekazać to specjaliście — oferuję audyt bezpieczeństwa i konfigurację zabezpieczeń dla stron WordPress. Obsługuję firmy z Suchej Beskidzkiej, Zawoi, Makowa, Jordanowa, Wadowic, Andrychowa, Myślenic i całej Małopolski.
Przeczytaj też: Bezpieczeństwo strony i firmy — poradnik ogólny | Dlaczego Twoja firma potrzebuje strony? | WordPress czy strona dedykowana?