Blad #1: Slabe hasla i domyslny login „admin”

Najpopularniejsza metoda ataku na WordPress to brute force – automatyczne probowanie kombinacji loginu i hasla. Jesli Twoj login to „admin”, „administrator” lub nazwa domeny, atakujacy ma juz polowe danych dostepowych.

Jak naprawic:

  • Zmien login administratora na unikalny (nie „admin”)
  • Uzyj hasla minimum 16 znakow z literami, cyframi i znakami specjalnymi
  • Wlacz dwuskładnikowe uwierzytelnianie (2FA)
  • Ogranicz liczbe prob logowania (np. wtyczka Limit Login Attempts)

Blad #2: Nieaktualne wtyczki i motywy

60% wlaman na WordPress to rezultat nieaktualnych wtyczek. Kazda zaniedbana aktualizacja to potencjalne wejscie dla hakera. Popularne wtyczki takie jak Contact Form 7, Elementor czy WooCommerce sa regularnie testowane przez hakerow na obecnosc podatnosci.

Jak naprawic:

  • Wlacz automatyczne aktualizacje drobnych wersji (minor updates)
  • Sprawdzaj dostepnosc aktualizacji co najmniej raz w tygodniu
  • Usuwaj nieuzywane wtyczki i motywy – nie wylaczaj, USUN
  • Subskrybuj biuletyny bezpieczenstwa dla wtyczek, ktorych uzywasz

Blad #3: Brak kopii zapasowych

Wiele osob zdaje sobie sprawe z koniecznosci backupow dopiero po wlamaniu. Bez aktualnej kopii zapasowej, odzyskanie strony po ataku ransomware moze byc niemozliwe lub bardzo kosztowne.

Jak naprawic:

  • Ustaw automatyczne backupy codzienne (np. UpdraftPlus)
  • Przechowuj kopie poza serwerem (Google Drive, Dropbox, S3)
  • Testuj przywracanie z kopii co najmniej raz na kwartal
  • Zachowaj backup przed kazda wieksza aktualizacja

Blad #4: Brak certyfikatu SSL / HTTPS

Strona bez HTTPS przesyla dane (takze hasla) w formie tekstowej, ktora kazdy moze przechwycic w tej samej sieci. Dodatkowo Google obniza pozycje stron bez SSL w wynikach wyszukiwania.

Jak naprawic:

  • Zainstaluj darmowy certyfikat Let’s Encrypt (dostepny u wiekszosci hostingow)
  • Wymusz przekierowanie HTTP -> HTTPS w .htaccess lub przez wtyczke
  • Aktualizuj wszystkie wewnetrzne linki na HTTPS
  • Sprawdz mieszana zawartosc (mixed content) w narzedziach deweloperskich przegladarki

Blad #5: Publiczne REST API i enumeracja uzytkownikow

Domyslnie WordPress udostepnia liste wszystkich uzytkownikow przez endpoint /wp-json/wp/v2/users. Haker moze w ten sposob poznac loginy administratorow i przeprowadzic atak brute force.

Jak naprawic:

  • Wylacz publiczne REST API jesli nie jest potrzebne: add_filter('rest_authentication_errors', ...)
  • Uzyj wtyczki takiej jak WP Hide & Security Enhancer
  • Zmien adres logowania z /wp-admin na niestandardowy
  • Wlacz blokowanie enumeracji uzytkownikow przez wtyczke bezpieczenstwa

Podsumowanie

Te 5 bledow to zrodlo wiekszosci problemow z bezpieczenstwem WordPress. Kazdy z nich mozna naprawic w ciagu kilkunastu minut, a korzysci sa ogromne. Nie czekaj na wlamanie – dzialaj proaktywnie.

Sprawdz swoja strone teraz za darmo na audytkodu.pl – skaner wykryje wszystkie te problemy w ciagu 5 minut.