Přeskočit na obsah

Zabezpečení WordPressu: co udělat, aby vám web nespadl do cizích rukou

Firma · 28. července 2026 · 2 min čtení

Zabezpečení WordPressu: co udělat, aby vám web nespadl do cizích rukou — článek na blogu NovaStudios

Weby se nehackují ručně, ale roboty, které projíždějí internet a hledají neaktualizované pluginy. Základní opatření zvládnete za odpoledne.

„Kdo by hackoval web malé firmy?" Nikdo. Weby malých firem nenapadají lidé, ale automaty, které projíždějí internet a zkoušejí známé díry. Nevybírají si podle velikosti, ale podle toho, co je zranitelné.

Kód na monitorech v zatemněné místnosti

Aktualizace jsou devadesát procent práce

Většina napadených webů má neaktualizovaný plugin, ke kterému oprava existovala měsíce. Aktualizujte jádro, šablonu i pluginy — a hlavně pravidelně, ne jednou za rok.

Bojíte se, že aktualizace web rozbije? Proto se dělá záloha před ní. Ne proto, aby se aktualizace nedělaly.

Zálohy, které leží jinde

Záloha na stejném serveru jako web není záloha. Když se dostanou k serveru, dostanou se i k ní. Ukládejte zálohy mimo hosting a jednou za čas si vyzkoušejte, že jde obnovit — nefunkční záloha se pozná až ve chvíli, kdy ji potřebujete.

Hesla a účty

  • Žádný účet jménem „admin“.
  • Silné, unikátní heslo — nejlépe ze správce hesel.
  • Dvoufázové přihlášení do administrace. Zabere minutu a zastaví drtivou většinu automatických pokusů.
  • Zrušte účty lidí, kteří s vámi už nepracují. Bývalý brigádník s právy administrátora je riziko.

Úklid

Nepoužívaný plugin nebo stará šablona jsou pořád kód na serveru — a pořád můžou mít díru. Co nepoužíváte, smažte. Neplatí to jen pro pluginy, ale i pro staré instalace v podsložkách, na které se zapomnělo.

Co ještě zabírá

  • Omezení pokusů o přihlášení — po pěti neúspěších pauza.
  • SSL certifikát, dnes standard.
  • Skryté verze WordPressu a pluginů, ať útočník nemá seznam.
  • Monitoring dostupnosti, ať se o výpadku dozvíte dřív než zákazník.

Co dělat, když se to stane

Nejdřív web odstavte, ať neškodí návštěvníkům. Pak obnovte poslední čistou zálohu — ne tu z včerejška, útok mohl začít dřív. Změňte všechna hesla včetně databáze a FTP. A najděte cestu, kterou se dostali dovnitř, jinak se to zopakuje.

Když na to nemáte čas ani chuť, správa webu tohle všechno pokrývá a začíná na 1 500 Kč měsíčně. Vyjde levněji než jedna obnova po napadení.

Časté dotazy

Jak poznám, že je web napadený?

Nejčastěji podle cizích odkazů v obsahu, přesměrování na neznámé stránky, varování v prohlížeči nebo hlášky ve výsledcích vyhledávání.

Stačí bezpečnostní plugin?

Nestačí. Základ jsou aktualizace, silná hesla a zálohy mimo server. Plugin je doplněk, ne náhrada.

Kam dál

Máte projekt? Pojďme na to.

Napište nebo zavolejte. Do 24 hodin víte, kolik to bude stát a kdy to bude hotové.

Nezávazná konzultace

Mohlo by vás zajímat