WordPress spravuje 40 % všech webů, a právě proto je nejčastěji cílem automatizovaných útoků. Stačí zapomenutý plugin nebo slabé heslo, a boty do vašeho webu proniknou. Jak zabezpečit web ještě dnes, vysvětlíme v konkrétních krocích – od dvoufaktorové autentizace po serverové nastavení.
Proč jsou weby na WordPressu tak často cílem útoků
WordPress je nejpoužívanější systém pro správu obsahu, ale právě to z něj dělá snadný terč. Boty nevybírají – automaticky skenují miliony domén a hledají slabá místa: neaktualizované pluginy, výchozí nastavení nebo hesla z úniků dat. Podle odborníků se většina útoků nepokouší o cílené hacknutí, ale o nalezení otevřených dveří.
Typická rizika zahrnují:
- Brute-force útoky – tisíce pokusů o přihlášení za minutu.
- Zranitelné pluginy – neopravené chyby (CVE) v neaktualizovaných verzích.
- SQL injection a XSS – zneužití špatně ošetřených vstupů.
- Špatná konfigurace serveru – například veřejně přístupný soubor
wp-config.php.
Bezpečnost WordPressu není záležitostí jednoho pluginu, ale vrstvené ochrany. Každá vrstva zachytí to, co předchozí propustila.
Základní kroky: Dvoufaktorová autentizace a silná přihlášení
Heslo samo o sobě nestačí – ukradená hesla jsou volně dostupná. Dvoufaktorová autentizace (2FA) přidává druhou vrstvu ochrany. I když útočník zná heslo, bez fyzického přístupu k autentizátoru se nepřihlásí.
Jak nastavit 2FA pomocí pluginu Wordfence:
- Nainstalujte a aktivujte Wordfence ze správy pluginů.
- Přejděte do sekce Login Security a naskenujte QR kód pomocí aplikace jako Google Authenticator.
- Uložte záložní kódy mimo web – jsou jedinou cestou zpět, pokud ztratíte přístup.
- Vynucete 2FA pro všechny uživatele s rolí Editor a vyšší.
Další důležitý krok: zrušte výchozí uživatelské jméno admin. Vytvořte nového administrátora s jiným jménem a starý účet smažte. Boty jako první testují právě tento účet.
Hardening: Jak omezit škody, i když útočník pronikne
Soubor wp-config.php je srdce WordPressu. Několik řádků v něm může omezit, co útočník dokáže, i když se mu podaří přihlásit. Důležité změny:
- Zakázání editace souborů v administraci – zabrání spuštění škodlivého kódu. Přidejte do
wp-config.phpřádek:define('DISALLOW_FILE_MODS', true); - Změna prefixu databázových tabulek z výchozího
wp_na náhodný. Sníží šum od automatizovaných SQL útoků. - Bezpečnostní klíče – vygenerujte je přes oficiální API a pravidelně je obměňujte, zejména po podezření na kompromitaci.
Pozor: Změna prefixu na existujícím webu vyžaduje zálohu databáze. Změna prefixu tabulek je riziková operace.
Serverové zabezpečení: Co často chybí
Bezpečnost WordPressu začíná na úrovni serveru. Základní kroky:
- HTTPS – bez SSL běží hesla a session cookies v čitelném textu. Použijte službu Let’s Encrypt.
- Správná práva souborů:
wp-config.phpmusí mít práva600(pouze vlastník může číst/zapisovat). - Blokování PHP v adresáři
uploads– zabrání spuštění škodlivých skriptů. - Zakázání výpisu adresářů přes
.htaccess.
Pro další ochranu použijte Cloudflare (bezplatný plán nabízí WAF, DDoS ochranu a blokaci podezřelých IP). Firewall zachytí útoky ještě před tím, než dorazí na váš server.
Jak postupovat
Postupujte podle těchto kroků v pořadí priorit:
- Nastavte dvoufaktorovou autentizaci pro všechny administrátorské účty pomocí pluginu Wordfence.
- Zrušte výchozí účet
admina vytvořte nového administrátora. - Aktualizujte WordPress, pluginy a šablony co nejdříve po vydání patchů. Využijte automatické aktualizace ve spojení se stagingovým prostředím.
- Zabezpečte
wp-config.phpa zakážte editaci souborů v administraci. - Nastavte omezení pokusů o přihlášení (maximálně 5 pokusů, poté blokace na 4 hodiny).
- Zálohujte databázi a soubory denně (pro e-shopy častěji). Použijte pravidlo 3-2-1: tři kopie, dvě média, jedna mimo lokalitu.
- Přidejte serverovou ochranu (Cloudflare, Fail2Ban) a zakážte výpis adresářů.
- Monitorujte incidenty pomocí Wordfence nebo externích služeb, například Logtail.
Bezpečnost WordPressu není jednorázová akce, ale pravidelná údržba. Začněte dnes – většina útoků využívá známé zranitelnosti, které lze snadno předcházet.
Zdroj: Zdroják – Jak zabezpečit WordPress: Praktický průvodce (29. 4. 2026) · Na zprávu upozornil All3DP
Článek vychází z uvedeného zdroje.