3 marca 2026 • Jakub Fluder • Czas czytania: ok. 8 minut

Bezpieczeństwo strony WordPress — kompletna checklista 2026 dla właścicieli firm

WordPress napędza ponad 43% wszystkich stron internetowych na świecie — i właśnie dlatego jest najczęstszym celem automatycznych ataków. Boty skanują internet całą dobę, szukając witryn z niezałatanymi wtyczkami, słabymi hasłami lub nieprawidłową konfiguracją. Nie musisz być dużą firmą ani przetwarzać wrażliwych danych, żeby stać się ofiarą — wystarczy że Twoja strona jest podatna. Poniżej znajdziesz kompletną checklistę, którą sam stosuję przy każdej konfiguracji WordPress dla klientów z powiatu suskiego i Małopolski.

Dlaczego małe firmy są częstym celem?

Powszechne przekonanie, że hakerzy atakują tylko duże firmy, jest błędne i kosztowne. W rzeczywistości ataki na WordPress są w 95% zautomatyzowane — bot nie wie, że atakuje stronę małego warsztatu z Makowa czy pensjonatu z Zawoi. Widzi tylko otwartą lukę i ją wykorzystuje. Skutki włamania to zazwyczaj: umieszczenie złośliwego kodu przekierowującego odwiedzających na strony phishingowe, rozsyłanie spamu z Twojej domeny, blokada strony przez Google z komunikatem „ta witryna może być niebezpieczna" — co błyskawicznie niszczy reputację i ruch organiczny.

Checklista bezpieczeństwa WordPress — 15 punktów

1. Aktualna wersja WordPress core

Wejdź do panelu administracyjnego → Pulpit → Aktualizacje. Jeśli widzisz dostępną aktualizację rdzenia WordPress — wgraj ją natychmiast. Każda aktualizacja łata wykryte luki bezpieczeństwa. Miej zawsze aktualną wersję — to nie jest opcja, to obowiązek.

2. Aktualne wtyczki — wszystkie, bez wyjątku

Nieaktualne wtyczki to najczęstszy wektor włamania na strony WordPress. Sprawdzaj i aktualizuj co najmniej raz w tygodniu. Przed aktualizacją zrób kopię zapasową — niektóre aktualizacje mogą powodować konflikty. Włącz powiadomienia e-mail o dostępnych aktualizacjach.

3. Usuń nieużywane wtyczki i motywy

Nieaktywna wtyczka wciąż może zawierać luki bezpieczeństwa — sam fakt dezaktywacji jej nie usuwa. Jeśli nie używasz wtyczki — usuń ją. To samo dotyczy nieaktywnych motywów. Zostaw tylko domyślny motyw WordPress jako zapasowy.

4. Zmień domyślny login administratora

Login „admin" to pierwsze co sprawdzają ataki brute-force. Jeśli Twój główny administrator ma login „admin" — zmień go natychmiast. Wejdź do Użytkownicy → stwórz nowe konto z innym loginem i uprawnieniami Administratora, zaloguj się na nie, a stare konto „admin" usuń.

5. Silne, unikalne hasło administratora

Minimum 16 znaków, mieszanka wielkich i małych liter, cyfr i znaków specjalnych. Użyj generatora haseł — np. wbudowanego w WordPress przy zmianie hasła. Nigdy nie używaj tego samego hasła do WordPress co do innych serwisów. Przechowuj w menedżerze haseł (Bitwarden, 1Password).

6. Dwuskładnikowe uwierzytelnianie (2FA)

Zainstaluj wtyczkę Two Factor Authentication lub WP 2FA. Po aktywacji każde logowanie do panelu wymaga podania kodu z aplikacji (Google Authenticator, Authy). Nawet jeśli ktoś pozna Twoje hasło — bez telefonu nie wejdzie. Obowiązkowo włącz dla wszystkich kont z uprawnieniami administratora.

7. Ogranicz liczbę prób logowania

Domyślnie WordPress pozwala na nieograniczoną liczbę prób logowania — idealne warunki dla ataku brute-force. Zainstaluj wtyczkę Limit Login Attempts Reloaded lub Wordfence — blokuje IP po kilku nieudanych próbach. Ustaw maksymalnie 3–5 prób, po których IP jest blokowane na kilka godzin.

8. Certyfikat SSL i wymuszanie HTTPS

Certyfikat SSL (https://) szyfruje dane przesyłane między stroną a użytkownikiem. Większość hostingów oferuje bezpłatny certyfikat Let's Encrypt. Po instalacji skonfiguruj przekierowanie wszystkich żądań HTTP na HTTPS w pliku .htaccess — tak jak opisuję w artykule o bezpieczeństwie strony i firmy.

9. Firewall aplikacyjny (WAF)

Wtyczka Wordfence Free oferuje bezpłatny firewall blokujący znane wzorce ataków — wstrzyknięcia SQL, ataki XSS, skanowanie podatności. Alternatywa: Sucuri Security. Zainstaluj jedną z nich i skonfiguruj alerty e-mail o blokowanych atakach — informacja zwrotna o tym, co próbuje się dostać do Twojej strony.

10. Automatyczne kopie zapasowe

Wtyczka UpdraftPlus (bezpłatna wersja wystarczy dla większości firm) automatyzuje kopie zapasowe i wysyła je do chmury — Google Drive, Dropbox lub inny. Skonfiguruj: kopia pełna raz w tygodniu, kopia bazy danych codziennie. Przywrócenie strony z kopii zapasowej zajmuje 15 minut. Bez kopii — odbudowa po poważnym ataku to dni pracy i setki złotych.

11. Ukryj wersję WordPress

Domyślnie WordPress ujawnia swoją wersję w kodzie źródłowym strony — co ułatwia atakującym szukanie znanych luk dla tej konkretnej wersji. Dodaj do pliku functions.php aktywnego motywu: remove_action('wp_head', 'wp_generator'); Ewentualnie użyj wtyczki bezpieczeństwa, która robi to automatycznie.

12. Zmień prefiks tabel bazy danych

Domyślny prefiks tabel WordPress to „wp_" — znany każdemu atakującemu próbującemu ataku SQL injection. Przy nowych instalacjach zmień go na coś niestandardowego np. „jf7k_". Dla istniejących stron — to bardziej zaawansowana operacja wymagająca ostrożności, ale możliwa do wykonania.

13. Wyłącz edytor plików w panelu

Domyślnie WordPress umożliwia edycję plików PHP bezpośrednio z panelu administracyjnego (Wygląd → Edytor motywu). Jeśli atakujący uzyska dostęp do panelu — może wstrzyknąć złośliwy kod. Wyłącz tę funkcję dodając do wp-config.php: define('DISALLOW_FILE_EDIT', true);

14. Monitorowanie integralności plików

Wordfence lub iThemes Security monitorują pliki WordPress i alarmują, gdy jakiś plik zostanie zmodyfikowany bez Twojej wiedzy. To wczesny sygnał ostrzegawczy przed włamaniem — zanim skutki staną się poważne.

15. Regularny audyt użytkowników

Sprawdzaj co kilka miesięcy listę użytkowników w panelu WordPress. Usuń konta pracowników, którzy już nie pracują w firmie. Zweryfikuj czy żaden nieznany użytkownik z uprawnieniami administratora nie pojawił się na liście — to klasyczny efekt udanego włamania.

Ile czasu zajmuje wdrożenie całej checklisty?

Przy nowej instalacji WordPress — około 2–3 godzin spokojnej pracy. Przy istniejącej stronie bez zabezpieczeń — podobnie, z dodatkiem czasu na audyt aktualnego stanu. To inwestycja, która chroni Cię przed stratami rzędu setek godzin i tysięcy złotych w razie włamania.

Jeśli wolisz przekazać to specjaliście — oferuję audyt bezpieczeństwa i konfigurację zabezpieczeń dla stron WordPress. Obsługuję firmy z Suchej Beskidzkiej, Zawoi, Makowa, Jordanowa, Wadowic, Andrychowa, Myślenic i całej Małopolski.

Przeczytaj też: Bezpieczeństwo strony i firmy — poradnik ogólny | Dlaczego Twoja firma potrzebuje strony? | WordPress czy strona dedykowana?

Zamów audyt bezpieczeństwa Zadzwoń: 668-011-090