Podsumowanie: Audyt WordPress to nie jeden skaner bezpieczeństwa, ale sprawdzenie wydajności, kodu, SEO technicznego i podatności w jednym przebiegu. Ta checklista pokazuje 18 konkretnych punktów do zweryfikowania samodzielnie lub zlecenia specjaliście, zanim strona zacznie tracić ruch albo zostanie zhakowana.
Co realnie obejmuje audyt WordPress
- Wersja PHP – poniżej 8.1 to sygnał ostrzegawczy, WordPress 6.x wymaga minimum 8.1 do pełnej wydajności
- Liczba aktywnych wtyczek – powyżej 30 zwykle oznacza spowolnienie i większą powierzchnię ataku
- Ostatnia aktualizacja jądra WordPress – jeśli powyżej 6 miesięcy, ryzyko podatności rośnie zauważalnie
- Kopie zapasowe – czy istnieją i czy da się z nich odtworzyć stronę w mniej niż 60 minut
Wydajność i serwer
- TTFB (Time To First Byte) – poniżej 200 ms to dobry wynik, powyżej 600 ms wymaga zmiany hostingu lub cache
- LCP w Core Web Vitals – poniżej 2,5 s na urządzeniach mobilnych
- Liczba zapytań do bazy danych na stronę – powyżej 50 zwykle świadczy o nieoptymalnym motywie lub wtyczkach
- Typ hostingu – shared hosting wystarcza do 5000 odwiedzin miesięcznie, powyżej tego warto rozważyć VPS
Bezpieczeństwo w pigułce
- Plik wp-config.php – czy zawiera domyślne klucze bezpieczeństwa (SALT), które trzeba wygenerować na nowo
- Logi logowania – liczba nieudanych prób logowania powyżej 100 dziennie wskazuje na atak brute force
- Uprawnienia plików – katalogi 755, pliki 644, wp-config.php 600
SEO techniczne
- Indeksacja w Google Search Console – liczba zaindeksowanych podstron vs liczba istniejących
- Plik robots.txt i mapa XML – czy są aktualne po ostatniej zmianie struktury
- Przekierowania 301 – czy każda usunięta podstrona ma docelowy adres, a nie kończy się błędem 404
- Duplikaty tytułów i meta description na więcej niż 5% podstron to problem do naprawy
Kod i wtyczki
- Wtyczki bez aktualizacji dłużej niż 12 miesięcy – ryzyko braku wsparcia i luk bezpieczeństwa
- Motyw dziecko (child theme) vs edycja plików motywu głównego – druga opcja traci zmiany po każdej aktualizacji
Kiedy zamówić audyt, ile trwa i co obejmuje
| Zakres | Czas | Dla kogo |
|---|---|---|
| Samodzielny (PageSpeed, Search Console) | 60-90 minut | Właściciel bez wsparcia technicznego |
| Audyt techniczny (wydajność+SEO) | 2-3 dni robocze | Strona 10-50 podstron |
| Audyt pełny (+bezpieczeństwo) | 3-7 dni roboczych | Sklep lub strona z formularzami płatności |
Szczegółowy zakres i wycenę audytu bezpieczeństwa oraz audytu SEO znajdziesz w osobnych ofertach, a orientacyjne stawki na resztę usług w cenniku.
FAQ
Czym różni się audyt WordPress od audytu bezpieczeństwa?
Audyt WordPress obejmuje wydajność, SEO techniczne, kod i bezpieczeństwo łącznie, audyt bezpieczeństwa skupia się wyłącznie na podatnościach i trwa zwykle 2-4 dni robocze przy stronie do 50 podstron.
Jak często warto robić audyt WordPress?
Co 12 miesięcy przy stabilnej stronie, częściej po dużej zmianie jak redesign, migracja hostingu lub dodanie płatności online.
Czy audyt da się wykonać samodzielnie?
Podstawowy przegląd w PageSpeed Insights i Google Search Console zajmuje 60-90 minut i wykrywa część problemów z wydajnością i indeksacją, ale nie zastąpi sprawdzenia kodu i podatności.
Ile trwa profesjonalny audyt WordPress?
Od 3 do 7 dni roboczych, zależnie od skali strony, np. 20 podstron firmowych sprawdza się szybciej niż sklep z 200 produktami i integracjami płatności.