Prečo je WordPress najčastejším cieľom hackerov (a ako sa tomu vyhnúť)
WordPress poháňa 43 % internetu — a presne preto je najobľúbenejším terčom útočníkov. Rozoberáme, prečo za 91 % zraniteľností stoja pluginy, nie samotný WordPress, a čo to znamená pre váš web.
5 hodín. Toľko má útočník čas, kým objaví dieru vo vašom webe
Predstavte si, že niekto zverejní zoznam domov s nezamknutými dverami — s presnou adresou a časom, kedy majiteľ nie je doma. Presne toto sa deje každý týždeň s webmi na WordPresse. Len namiesto adresy je to názov pluginu a namiesto zamknutých dverí bezpečnostná záplata.
Podľa čerstvého reportu Patchstack "State of WordPress Security 2026" bolo v roku 2025 objavených 11 334 nových zraniteľností vo WordPress ekosystéme — o 42 % viac než rok predtým. Mediánový čas od zverejnenia zraniteľnosti po jej masové zneužitie? 5 hodín.
Kým si stihnete prečítať e-mail o dostupnej aktualizácii, boti už môžu skenovať internet a hľadať weby, ktoré ju ešte nemajú.
Problém nie je WordPress. Problém sú pluginy.
Toto je dôležité rozlíšenie, ktoré sa často stráca. Samotné jadro WordPressu je pomerne bezpečné — v roku 2025 malo len 6 zraniteľností za celý rok, všetky nízkej závažnosti.
Skutočný problém leží inde:
- 91 % všetkých zraniteľností bolo nájdených v pluginoch (zvyšných 9 % v témach)
- 43 % zraniteľností sa dá zneužiť bez akéhokoľvek prihlásenia — útočník nepotrebuje heslo ani prístup, stačí mu zraniteľný plugin nainštalovaný a aktívny
- 46 % zraniteľností nemalo v čase zverejnenia k dispozícii žiadnu opravu od vývojára
Posledný bod je najzávažnejší. Znamená to, že ani zodpovedný majiteľ webu, ktorý si pravidelne aktualizuje všetko, čo sa dá, nie je automaticky v bezpečí — pretože takmer polovica dier v čase objavenia jednoducho nemá záplatu, ktorú by si mohol nainštalovať.
Čo to znamená v reálnych číslach
- ~13 000 WordPress webov je hacknutých denne — to je zhruba 4,7 milióna ročne
- 1 z 25 WordPress webov je práve teraz aktívne infikovaný malvérom
- 60 % infekcií zneužíva zraniteľnosť, na ktorú už dávno existovala oprava — jednoducho ju nikto nenainštaloval včas
- Bežné hostingové firewally (WAF) zachytia len 12 % útokov špecifických pre WordPress
Ten posledný bod stojí za zdôraznenie: aj keď váš hosting tvrdí, že máte "bezpečnostnú ochranu", realita je taká, že väčšina štandardných ochrán jednoducho nestačí na tempo, akým sa nové zraniteľnosti objavujú.
Prečo je to problém škálovania, nie nedbalosti
WordPress pohání 41–42 % všetkých webov na internete — takmer deväťkrát viac než jeho najbližší konkurenti (Shopify, Wix) dokopy. Pre útočníka je to ekonomicky výhodné: jeden funkčný exploit sa dá "vystreliť" naprieč státisícami inštalácií naraz.
S 60-tisíc pluginmi v oficiálnom repozitári, ktoré môže publikovať ktokoľvek a ktoré bežia s plným prístupom k vášmu webu, je matematika jednoduchá — čím viac pluginov máte nainštalovaných, tým viac potenciálnych vstupných dverí pre útočníka držíte otvorených.
Čo s tým môžete urobiť už dnes
Ak zostávate na WordPresse:
- Odstráňte každý plugin, ktorý aktívne nepoužívate — neaktívny plugin je riziko bez akéhokoľvek prínosu
- Zapnite automatické aktualizácie všade, kde to ide — pri 5-hodinovom okne na zneužitie si nemôžete dovoliť čakať na "vhodný čas"
- Zmeňte prihlasovaciu adresu z predvolenej
/wp-adminalebo/wp-login.php— automatizované útoky ju skúšajú ako prvú - Zvážte, či naozaj potrebujete platené (premium) pluginy — dáta z Patchstacku ukazujú, že majú 3× viac aktívne zneužívaných zraniteľností než bezplatné
Ak chcete problém vyriešiť raz a navždy:
Toto je presne dôvod, prečo Nuxel Core nestavia na WordPresse ani žiadnom inom pluginovom systéme. Keď neexistuje 60-tisíc externých pluginov, ktoré môže niekto zneužiť, neexistuje ani táto kategória rizika. Menej pohyblivých súčastí neznamená menej funkcií — znamená to menej vecí, ktoré sa môžu pokaziť bez vášho vedomia.
Chcete vedieť, či váš súčasný web má otvorené zraniteľnosti? Vyžiadajte si bezplatný bezpečnostný audit a zistíme to spolu.
