WordPress v ohrožení: Jak chránit web před automatizovanými útoky

WordPress spravuje 40 % všech webů, a právě proto je nejčastěji cílem automatizovaných útoků. Stačí zapomenutý plugin nebo slabé heslo, a boty do vašeho webu proniknou. Jak zabezpečit web ještě dnes, vysvětlíme v konkrétních krocích – od dvoufaktorové autentizace po serverové nastavení.

Proč jsou weby na WordPressu tak často cílem útoků

WordPress je nejpoužívanější systém pro správu obsahu, ale právě to z něj dělá snadný terč. Boty nevybírají – automaticky skenují miliony domén a hledají slabá místa: neaktualizované pluginy, výchozí nastavení nebo hesla z úniků dat. Podle odborníků se většina útoků nepokouší o cílené hacknutí, ale o nalezení otevřených dveří.

Typická rizika zahrnují:

  • Brute-force útoky – tisíce pokusů o přihlášení za minutu.
  • Zranitelné pluginy – neopravené chyby (CVE) v neaktualizovaných verzích.
  • SQL injection a XSS – zneužití špatně ošetřených vstupů.
  • Špatná konfigurace serveru – například veřejně přístupný soubor wp-config.php.

Bezpečnost WordPressu není záležitostí jednoho pluginu, ale vrstvené ochrany. Každá vrstva zachytí to, co předchozí propustila.

Základní kroky: Dvoufaktorová autentizace a silná přihlášení

Heslo samo o sobě nestačí – ukradená hesla jsou volně dostupná. Dvoufaktorová autentizace (2FA) přidává druhou vrstvu ochrany. I když útočník zná heslo, bez fyzického přístupu k autentizátoru se nepřihlásí.

Jak nastavit 2FA pomocí pluginu Wordfence:

  1. Nainstalujte a aktivujte Wordfence ze správy pluginů.
  2. Přejděte do sekce Login Security a naskenujte QR kód pomocí aplikace jako Google Authenticator.
  3. Uložte záložní kódy mimo web – jsou jedinou cestou zpět, pokud ztratíte přístup.
  4. Vynucete 2FA pro všechny uživatele s rolí Editor a vyšší.

Další důležitý krok: zrušte výchozí uživatelské jméno admin. Vytvořte nového administrátora s jiným jménem a starý účet smažte. Boty jako první testují právě tento účet.

Hardening: Jak omezit škody, i když útočník pronikne

Soubor wp-config.php je srdce WordPressu. Několik řádků v něm může omezit, co útočník dokáže, i když se mu podaří přihlásit. Důležité změny:

  • Zakázání editace souborů v administraci – zabrání spuštění škodlivého kódu. Přidejte do wp-config.php řádek: define('DISALLOW_FILE_MODS', true);
  • Změna prefixu databázových tabulek z výchozího wp_ na náhodný. Sníží šum od automatizovaných SQL útoků.
  • Bezpečnostní klíče – vygenerujte je přes oficiální API a pravidelně je obměňujte, zejména po podezření na kompromitaci.

Pozor: Změna prefixu na existujícím webu vyžaduje zálohu databáze. Změna prefixu tabulek je riziková operace.

Serverové zabezpečení: Co často chybí

Bezpečnost WordPressu začíná na úrovni serveru. Základní kroky:

  • HTTPS – bez SSL běží hesla a session cookies v čitelném textu. Použijte službu Let’s Encrypt.
  • Správná práva souborů: wp-config.php musí mít práva 600 (pouze vlastník může číst/zapisovat).
  • Blokování PHP v adresáři uploads – zabrání spuštění škodlivých skriptů.
  • Zakázání výpisu adresářů přes .htaccess.

Pro další ochranu použijte Cloudflare (bezplatný plán nabízí WAF, DDoS ochranu a blokaci podezřelých IP). Firewall zachytí útoky ještě před tím, než dorazí na váš server.

Jak postupovat

Postupujte podle těchto kroků v pořadí priorit:

  1. Nastavte dvoufaktorovou autentizaci pro všechny administrátorské účty pomocí pluginu Wordfence.
  2. Zrušte výchozí účet admin a vytvořte nového administrátora.
  3. Aktualizujte WordPress, pluginy a šablony co nejdříve po vydání patchů. Využijte automatické aktualizace ve spojení se stagingovým prostředím.
  4. Zabezpečte wp-config.php a zakážte editaci souborů v administraci.
  5. Nastavte omezení pokusů o přihlášení (maximálně 5 pokusů, poté blokace na 4 hodiny).
  6. Zálohujte databázi a soubory denně (pro e-shopy častěji). Použijte pravidlo 3-2-1: tři kopie, dvě média, jedna mimo lokalitu.
  7. Přidejte serverovou ochranu (Cloudflare, Fail2Ban) a zakážte výpis adresářů.
  8. Monitorujte incidenty pomocí Wordfence nebo externích služeb, například Logtail.

Bezpečnost WordPressu není jednorázová akce, ale pravidelná údržba. Začněte dnes – většina útoků využívá známé zranitelnosti, které lze snadno předcházet.

Zdroj: Zdroják – Jak zabezpečit WordPress: Praktický průvodce (29. 4. 2026) · Na zprávu upozornil All3DP

Článek vychází z uvedeného zdroje.