Zabezpečení WordPress webu

2026-07-21

Už nějakou dobu se mi stává, že mi cca dvakrát do měsíce někdo zavolá nebo napíše s tím, že mu hacknuli web a potřeboval by to nějak dát dohromady. Často, když pak pátrám, jak se to stalo, je několik věcí, které slyším znovu a znovu. Rozhodl jsem se proto dát do kupy alespoň hrstku nejzákladnějších tipů, které mohou takovému napadení WordPressu předejít.

Pravidelné aktualizace

Ty jsou prostě základ. Jediná věc, co mě napadá, že by byla ještě větší základ, je nepoužívat jako hlavního uživatele na webu admin s heslem admin. Ale o tom později.

WordPress je jakýsi ekosystém. Samotná platforma je solidně bezpečná, nicméně tím, že umožňuje, aby byla rozšiřována jeho funkcionalita skrze různé šablony a pluginy, se prostor pro chyby mnohonásobně zvětšuje.

Některé pluginy jsou prací týmů, za jinými stojí jednotlivci, ale ať už je to tak nebo onak, i lidé i AI, která často s psaním těchto rozšíření pomáhá, nejsou dokonalí. Občas se v kódu objeví chyba, kterou pak útočníci můžou využít, třeba pro získání přístupu do webu.

Nicméně tyto chyby jsou velmi často včas reportovány vývojářům, kteří v nových verzích vydávají záplaty, a díky aktualizacím WordPressu tak eliminujeme potenciální prostor pro napadení nebo hacknutí webu.

Proto základem bezpečného WordPressu je dělat aktualizace, a to pravidelně.

Rozumně složitá hesla

Zpět k uživateli admin s heslem admin. I to je totiž častá chyba, kterou u klientů vidím. Buďto využívají krátká hesla, která jsou snadno uhodnutelná, nebo opakují hesla, která využívají i jinde na jiných zařízeních.

Ani jedno není optimální.

Ideální, rozumnou cestou, co se týče hesla, je používání správce hesel. Dnes je jich na internetu spousta, ale mezi známé značky patří např. 1Password, LastPass, případně Proton Pass. Možností je více, ale hlavním důvodem zde je to, že vám správce hesel vygeneruje složité a dlouhé heslo pro vaše přihlášení, uloží si jej a automaticky jej nabídne k vyplnění, když se příště budete přihlašovat.

Pokud pak využíváte např. WordFence nebo jiný nástroj na zabezpečení, tak ty dnes nabízí možnost tzv. dvoufaktorového ověření (2FA) pomocí TOTP tokenu, kde kromě jména a hesla musíte vyplnit zpravidla šesticiferný kód, který se každých 30 vteřin mění.

Pokud tedy nebudete mít uhodnutelné uživatelské jméno a budete využívat dostatečně silné heslo, tak už teď máte mnohem lepší startovací pozici, než spousta jiných webů. Pokud k tomu máte ještě 2FA ověření, spousta botů a automatizovaných útoků na přihlášení zkrátka nepochodí.

WordFence, nebo jiná aplikace

WordFence je plugin, který pomáhá zvyšovat bezpečnost WordPress webů.

Dělá to několika různými způsoby. Mezi ty významnější patří například kontrola požadavku na server předtím, než je zpracovaný samotným WordPressem. Díky tomu dokáže odchytit a zablokovat některé útoky typu XSS nebo „path traversal attack" (průchod adresářovou strukturou).

Mimo to dokáže nastavit limity na pokusy o přihlášení nebo obnovení hesla. Tím pádem je mnohem náročnější pro automatizované útoky zkoušet různé kombinace proti vašemu přihlašovacímu formuláři.

Umí taky kontrolovat obsah některých nahrávaných souborů nebo obsah na stránkách a podobně.

Cloudflare

Ten je kapitola sama o sobě. Kromě toho, že dovede velmi efektivně nastavit geoblokaci, takže se z některých zemí, které jsou častým zdrojem útoků, na web vůbec nedostanou, slouží také jako CDN (Content Delivery Network), takže zrychluje načítání vašeho webu tím, že umožňuje rychlejší stažení statických souborů pro vaše návštěvníky.

O Cloudflare si řekneme příště. Měl jsem na něj přednášku na Ostravském WordPress Meetupu.

Závěrem

Tento krátký seznam ani zdaleka neřeší všechno. Jde jen o dobrý základ. Za zmínku stojí taky využívat dobrá hesla pro FTP připojení, databáze, hostingovou administraci a váš hlavní e-mail pod kterým máte vše registrované.

Pokud je zabezpečení WordPressu něco, co chcete řešit, ale fráze výše vás spíše matou, než aby vám dodaly pokoj, tak se nebojte obrátit s takovou žádostí na vašeho správce webu. Některé věci by měla znát většina, s tím zbytkem často pomůže třeba AI nebo chvíle vzdělávání na internetu.

Pokud nemáte nikoho, kdo by vám s tím pomohl, dejte vědět. Zabezpečení WordPressu řeším buďto jednorázově, což není úplně optimální, případně v rámci dlouhodobé správy webu.

Petr Vrubel

Specializuji se na weby, které vám pomáhají přivést zákazníky do vašeho podnikání. Nedůležitější pro mě je, aby vám web vydělával a přiváděl nové zákazníky.