Blog
Uncategorized

Audyt bezpieczeństwa WordPress: checklist 14 punktów, które musi zawierać porządny raport

W skrócie: Automatyczny skan wtyczką bezpieczeństwa to nie audyt bezpieczeństwa WordPress, tylko jego mały fragment. Ten checklist pokazuje 14 konkretnych punktów, które powinien obejmować pełny audyt, i pomaga ocenić, czy raport od wykonawcy jest wiarygodny, czy tylko wygląda profesjonalnie.

Dwie minuty skanu to nie audyt

Skaner typu Wordfence czy Sucuri SiteCheck sprawdza sygnatury znanych złośliwych plików i zajmuje 2-5 minut. Nie sprawdzi uprawnień plików (poprawne to zwykle 644 dla plików i 755 dla katalogów), nie przegląda logów serwera z ostatnich 60-90 dni i nie testuje formularzy pod kątem wstrzykiwania kodu. Rzetelny, manualny audyt zajmuje 3-6 godzin pracy specjalisty, a nie kilka minut kliknięcia przycisku.

Checklist: co musi sprawdzić audyt bezpieczeństwa WordPress

Warstwa serwera i hostingu

  • Wersja PHP (starsza niż 8.1 oznacza brak wsparcia bezpieczeństwa)
  • Aktywny i poprawnie skonfigurowany certyfikat SSL
  • Zawartość i uprawnienia pliku .htaccess
  • Dostęp do phpMyAdmin, wp-config.php i katalogów instalacyjnych z zewnątrz

Warstwa WordPressa: core, wtyczki, motywy

  • Aktualność jądra WordPressa (różnica więcej niż 2-3 wersje od aktualnej to sygnał alarmowy)
  • Liczba aktywnych wtyczek – strona z ponad 30-40 wtyczkami ma statystycznie większe ryzyko podatności
  • Nieużywane, ale wciąż zainstalowane motywy i wtyczki
  • Data ostatniej aktualizacji każdej wtyczki (brak aktualizacji dłużej niż 12-18 miesięcy to problem)

Warstwa dostępu i uwierzytelniania

  • Liczba kont z rolą Administrator (bezpieczny zakres to 1-2 konta)
  • Czy login administratora to nadal domyślne