Blog
Bezpieczeństwo

Audyt bezpieczeństwa WordPress — 15 punktów, które musi sprawdzić dobry wykonawca

Ten wpis to checklista 15 konkretnych punktów, które powinien obejmować rzetelny audyt bezpieczeństwa WordPress. Znajdziesz tu podział na obszary krytyczne i uzupełniające, żeby ocenić, czy oferta wykonawcy to realna praca czy tylko odpalenie darmowego skanera i wysłanie PDF-a.

Zanim zapłacisz za audyt bezpieczeństwa WordPress, warto wiedzieć, co dokładnie powinno w nim być sprawdzone. Bo różnica między dobrym audytem a wygenerowanym w pięć minut raportem z automatycznego pluginu bywa spora — a cena często wcale nie jest tak inna.

Obszary krytyczne — to musi być sprawdzone

  • Wersje jądra WordPress, PHP i bazy danych — czy są aktualne i wsparte przez producenta.
  • Wszystkie wtyczki i szablony — lista zainstalowanych, aktywnych i nieaktywnych, z informacją o ostatniej aktualizacji.
  • Wtyczki opuszczone przez autorów — te, które nie były aktualizowane od dłuższego czasu, to jeden z najczęstszych wektorów ataku.
  • Konta użytkowników i ich uprawnienia — czy nie ma zbędnych kont administratora, „duchów” po byłych współpracownikach albo słabych haseł.
  • Pliki z tylnymi drzwiami (backdoory) — skan katalogów w poszukiwaniu podrzuconego, obfuskowanego kodu.
  • Logi serwera i historia logowań — próby brute force, podejrzane adresy IP, nietypowe godziny logowań.
  • Konfiguracja bazy danych i pliku wp-config.php — czy dane dostępowe i klucze bezpieczeństwa są poprawnie zabezpieczone.

Obszary uzupełniające — często zaniedbywane, ale ważne

  • Kopie zapasowe — czy istnieją, jak często są robione i czy w ogóle da się z nich odtworzyć stronę.
  • Certyfikat SSL i wymuszenie HTTPS — czy cała strona faktycznie działa po szyfrowanym połączeniu, bez mieszanej treści.
  • Nagłówki bezpieczeństwa (HTTP security headers) — czy serwer wysyła podstawowe zabezpieczenia przeglądarkowe.
  • Formularze i pola wprowadzania danych — czy są chronione przed spamem i wstrzykiwaniem kodu.
  • Uprawnienia plików i katalogów na serwerze — zbyt otwarte ustawienia to częsta furtka dla atakujących.
  • Firewall aplikacyjny (WAF) — czy jest wdrożony i czy filtruje ruch zanim dotrze do WordPressa.
  • Monitoring i alerty — czy ktoś zostanie powiadomiony, gdy coś się zmieni bez autoryzacji.
  • Plan reakcji na incydent — czy w raporcie jest konkretna procedura „co robić, jeśli dojdzie do włamania”, a nie tylko lista problemów bez rekomendacji.
Obszar Priorytet Częsty błąd wykonawców
Aktualizacje i wtyczki Wysoki Sprawdzenie tylko wersji core, bez wtyczek
Konta i uprawnienia Wysoki Brak przeglądu listy użytkowników
Backdoory i logi Wysoki Poleganie wyłącznie na automatycznym skanerze
Backupy i SSL Średni Zakładanie, że backup istnieje bez weryfikacji
Plan reakcji na incydent Średni Raport bez konkretnych rekomendacji

Jak odróżnić prawdziwy audyt od automatycznego skanu

Automatyczny skaner potrafi wykryć nieaktualne wtyczki i podstawowe podatności w kilka minut — to dobry punkt wyjścia, ale nie substytut manualnej analizy. Dobry audyt zawiera ręczny przegląd logów, plików i konfiguracji, a raport kończy się konkretnymi krokami do wdrożenia, nie samą listą „czerwonych punktów”. Jeśli strona wygląda podejrzanie i podejrzewasz, że już doszło do włamania, to inny proces — więcej o tym w tekście Strona WordPress zhakowana — co robić krok po kroku i ile kosztuje naprawa.

Warto też sprawdzić, kto wykonuje audyt. Sygnały ostrzegawcze przy wyborze wykonawcy opisaliśmy w artykule Czerwone flagi przy zlecaniu strony internetowej — jak rozpoznać słabego wykonawcę?, a jeśli dopiero szukasz firmy do stałej obsługi, przydatny będzie tekst Jak wybrać firmę lub freelancera do stworzenia strony internetowej?.

FAQ

Ile trwa audyt bezpieczeństwa WordPress?

Prosty audyt to zwykle kilka godzin pracy, ale dokładna analiza z przeglądem logów i plików serwera może zająć kilka dni, w zależności od rozmiaru strony i liczby zainstalowanych wtyczek.

Czy audyt bezpieczeństwa gwarantuje, że strona nie zostanie zhakowana?

Nie — żaden audyt nie daje stuprocentowej gwarancji. Jego celem jest zredukowanie ryzyka i wykrycie już istniejących problemów, a nie stworzenie nieprzenikalnej ochrony.

Czy wystarczy jednorazowy audyt, czy trzeba go powtarzać?

Jednorazowy audyt to dobry start, ale środowisko WordPress zmienia się z każdą aktualizacją wtyczek i szablonu, więc okresowe powtórki (np. raz na kilka miesięcy) mają większy sens niż jednorazowe działanie.

Czy mały sklep na WooCommerce też potrzebuje audytu bezpieczeństwa?

Tak, a nawet bardziej niż zwykła strona firmowa — sklep przetwarza dane płatności i klientów, co czyni go atrakcyjniejszym celem dla atakujących.

{„@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{„@type”:”Question”,”name”:”Ile trwa audyt bezpieczeństwa WordPress?”,”acceptedAnswer”:{„@type”:”Answer”,”text”:”Prosty audyt to zwykle kilka godzin pracy, ale dokładna analiza z przeglądem logów i plików serwera może zająć kilka dni, w zależności od rozmiaru strony i liczby zainstalowanych wtyczek.”}},{„@type”:”Question”,”name”:”Czy audyt bezpieczeństwa gwarantuje, że strona nie zostanie zhakowana?”,”acceptedAnswer”:{„@type”:”Answer”,”text”:”Nie — żaden audyt nie daje stuprocentowej gwarancji. Jego celem jest zredukowanie ryzyka i wykrycie już istniejących problemów, a nie stworzenie nieprzenikalnej ochrony.”}},{„@type”:”Question”,”name”:”Czy wystarczy jednorazowy audyt, czy trzeba go powtarzać?”,”acceptedAnswer”:{„@type”:”Answer”,”text”:”Jednorazowy audyt to dobry start, ale środowisko WordPress zmienia się z każdą aktualizacją wtyczek i szablonu, więc okresowe powtórki (np. raz na kilka miesięcy) mają większy sens niż jednorazowe działanie.”}},{„@type”:”Question”,”name”:”Czy mały sklep na WooCommerce też potrzebuje audytu bezpieczeństwa?”,”acceptedAnswer”:{„@type”:”Answer”,”text”:”Tak, a nawet bardziej niż zwykła strona firmowa — sklep przetwarza dane płatności i klientów, co czyni go atrakcyjniejszym celem dla atakujących.”}}]}

Przeczytaj też

Jak zoptymalizować stronę WordPress dla użytkowników z niepełnosprawnościami: Praktyczne porady
Bezpieczeństwo

Jak zoptymalizować stronę WordPress dla użytkowników z niepełnosprawnościami: Praktyczne porady

W skrócie: Optymalizacja strony WordPress dla użytkowników z niepełnosprawnościami polega na wprowadzeniu odpowiednich standardów dostępności, które…

13.07.2026
Jak zwiększyć bezpieczeństwo danych klientów w sklepach WordPress?
Bezpieczeństwo

Jak zwiększyć bezpieczeństwo danych klientów w sklepach WordPress?

W skrócie: Zwiększenie bezpieczeństwa danych klientów w sklepach WordPress wymaga wdrożenia odpowiednich mechanizmów ochrony, zgodności z…

19.06.2026
Jak przygotować stronę WordPress na zmiany w regulacjach dotyczących prywatności danych w 2026 roku?
Bezpieczeństwo

Jak przygotować stronę WordPress na zmiany w regulacjach dotyczących prywatności danych w 2026 roku?

W skrócie: Aby przygotować stronę WordPress na zmiany w regulacjach dotyczących prywatności danych w 2026 roku,…

18.06.2026