← Všetky články

Váš WordPress web nie je len technická téma. Je to obchodné riziko.

Marketingové kampane bežia, obchodníci posielajú záujemcov na web, no pod povrchom môže byť celé týždne napadnutý. Bezpečnosť WordPressu sa týka aj príjmov, reputácie a kontinuity firmy.

Hodnotenia Webgate na Clutch

Dôveruje nám 50+ marketingových tímov

StaffinoOktagonCloudTalkAONVacuumlabsBloomreach
Váš WordPress web nie je len technická téma. Je to obchodné riziko.

WordPress weby pre B2B firmy vytváram a spravujem od roku 2017. Za ten čas som ten istý rozhovor zažil desiatky ráz. Takmer vždy sa začína rovnako.

Napíše nám marketingový riaditeľ. Web je zrejme nefunkčný alebo navonok vyzerá v poriadku, no Google Search Console hlási škodlivý softvér. Platené kampane bežia, obchodníci posielajú záujemcov na web a pod povrchom je už niekoľko týždňov napadnutý.

Najprv zaznie: „Mysleli sme si, že to rieši IT.“ Potom: „Netušili sme, že to môže ovplyvniť obchodné príležitosti.“

Práve rozdiel medzi tým, čo B2B firmy predpokladajú o správe svojho WordPress webu, a tým, čo sa naozaj deje, je témou tohto článku.

Rizikom nie je len to, že váš web niekto napadne. Rizikom je aj to, že sa to už stalo a nikto si to nevšimol.

Bezpečnosť WordPressu sa týka marketingu aj príjmov

O bezpečnosti WordPressu sa často diskutuje iba v IT, s vývojármi alebo dodávateľmi pluginov. Výstupom býva zoznam úloh: nainštalovať Wordfence, zapnúť dvojfaktorové overovanie, aktualizovať pluginy. Hotovo.

Menej sa hovorí o tom, čo sa stane firme, ak tieto opatrenia nestačia alebo ich nikto správne nenastaví.

Na reálnych B2B weboch som videl napríklad tieto situácie:

  • Homepage SaaS firmy ukazovala vyhľadávacím robotom japonský farmaceutický spam, zatiaľ čo ľudským návštevníkom zobrazovala bežný web. Úmyselné maskovanie odhalili až vtedy, keď ho spomenul záujemca počas obchodného hovoru.
  • Kontaktné formuláre firmy poskytujúcej profesionálne služby na mobile potichu presmerúvali na phishingový web. Konverzie za dva mesiace klesli o 40 %. Firma to pripisovala sezónnosti.
  • Marketingový tím spustil platenú kampaň za 50 000 € na landing page, ktorú Google Safe Browsing tri dni po spustení zaradil medzi nebezpečné. Reklamy bežali a návštevnosť prichádzala, no nikto nekonvertoval. Príčinu nepoznali jedenásť dní.

Žiadna z týchto firiem nemala ľahostajný IT tím. Všetky mali bezpečnostné pluginy. Chýbal im však niekto, kto by WordPress prostredie spravoval ako živý systém vyžadujúci priebežnú pozornosť.

Skutočnou hrozbou býva nenápadný útok

Prostredie zraniteľností WordPressu sa výrazne mení. Podľa bezpečnostných dát Patchstack z roku 2025 bolo v ekosystéme počas roku 2024 objavených takmer 8 000 nových zraniteľností, o 34 % viac než pred rokom. Až 96 % sa týkalo pluginov a tém, nie jadra WordPressu.

Tieto čísla menia pohľad na problém. Nejde len o to, či je bezpečný samotný WordPress. Rozhoduje, či má konkrétna kombinácia pluginov, tém a nastavení na vašom webe otvorené miesto, ktoré dokáže využiť automatizovaný bot.

Botov nezaujíma veľkosť firmy. Neustále prehľadávajú internet a hľadajú známe zraniteľnosti. B2B firma s obratom 10 miliónov eur je pri rovnakej neopravenej verzii pluginu vystavená riziku podobne ako portfólio freelancera za 10 000 €.

Útočníci vyhľadávajú zraniteľnosti. Ak ju web má, spravidla ju nájdu už niekoľko dní po jej zverejnení.

Marketingovým riaditeľom situáciu komplikuje to, že sofistikovaný škodlivý softvér sa v roku 2026 pred majiteľmi webu zámerne skrýva. Bežné varianty vrátane útokov typu cloaking zobrazujú prihláseným administrátorom a bezpečnostným skenerom normálny web, zatiaľ čo ostatným posielajú škodlivý obsah. Web môžete navštevovať každý deň a nič si nevšimnúť, hoci jeho pozície vo vyhľadávaní postupne klesajú.

Prvé viditeľné príznaky bývajú:

  • Pokles organickej návštevnosti pripomínajúci zmenu algoritmu.
  • Klesajúce konverzie bez jasného dôvodu.
  • Upozornenia Google Search Console na klamlivý obsah.
  • Sťažnosti zákazníkov na presmerovania na mobile.
  • Varovanie Googlu pred nebezpečnou stránkou bez predchádzajúceho upozornenia.

V tom čase býva infekcia aktívna už týždne alebo mesiace.

Prečo samotné bezpečnostné pluginy nestačia

Wordfence, Sucuri či Patchstack sú užitočné nástroje. Ich riešenia používame aj u našich klientov. Medzi nainštalovaným nástrojom a riadenou bezpečnosťou je však zásadný rozdiel.

Pluginy dobre rozpoznávajú známe vzory škodlivého kódu, blokujú bežné pokusy o prelomenie prihlásenia a upozorňujú na známe rizikové správanie.

Samy však nedokážu pokryť všetko:

  • Posúdiť, či niekto zneužíva kompromitované používateľské účty prostredníctvom platného prihlásenia.
  • Overiť, že sa záloha skutočne obnoví do známeho čistého stavu.
  • Skontrolovať, či serverová konfigurácia neodhaľuje citlivé informácie.
  • Určiť, ktorý zo 40 pluginov predstavuje práve teraz najväčšie reálne riziko.
  • Odhalovať zadné vrátka pretrvávajúce v pamäti servera aj po čistom súborovom skene.
  • Zachytiť novú zero-day zraniteľnosť ešte predtým, než dodávateľ pripraví opravu.

Bezpečnostný plugin pracuje podľa vopred určených pravidiel. Profesionálni útočníci tieto pravidlá často poznajú lepšie než majitelia webov a útoky navrhujú tak, aby ich nespustili.

Medzeru vypĺňa tím, ktorý prostredie aktívne spravuje. Vie, čo je nainštalované, prečo je to potrebné, kedy to naposledy preveril a aké riziko predstavujú jednotlivé súčasti. To je služba, nie plugin.

Ako vyzerá dôkladný bezpečnostný audit WordPressu

Pri prevzatí bezpečnosti WordPress webu vo Webgate začíname formálnym auditom ešte pred prvými zásahmi. Má štruktúru, dokumentáciu a písomný výstup. Nestačí screenshot z panelu bezpečnostného pluginu.

Dôkladný audit pokrýva tieto oblasti.

Zraniteľnosti pluginov a tém

Každý nainštalovaný plugin a tému porovnávame s aktuálnymi CVE databázami a registrom Patchstack. Sledujeme verziu, dátum poslednej aktualizácie, počet aktívnych inštalácií aj to, či dodávateľ opravuje chyby včas. Plugin s 500 000 inštaláciami a poslednou aktualizáciou pred tromi rokmi predstavuje iný typ rizika než plugin s 10 000 inštaláciami aktualizovaný minulý týždeň.

Integrita súborov a zadné vrátka

Kontrolujeme súbory oproti známym čistým kontrolným súčtom jadra WordPressu. Hľadáme nezvyčajné PHP súbory v adresároch médií, zamaskovaný kód v témach alebo zmenené súbory jadra. Kontrolujeme aj mechanizmy pretrvávania infekcie, napríklad kód, ktorý sa po zmazaní znova vytvorí, pretože stále beží v pamäti servera.

Používateľské účty a oprávnenia

Preverujeme každý administrátorský účet, jeho vznik, posledné prihlásenie a oprávnenosť existencie. Pri napadnutí webu útočníci často potichu vytvoria vlastné administrátorské účty. Ak ich nikto neskontroluje, prežijú aj odstránenie škodlivých súborov.

Nastavenie servera

Kontrolujeme SSL, bezpečnostné HTTP hlavičky, prístupové práva súborov a nechcené zverejňovanie informácií, napríklad verzie WordPressu, ciest k pluginom či výpisov adresárov. Útočníkom môžu pomôcť pri prieskume cieľa.

Overenie záloh

Overujeme, či záloha existuje, je uložená mimo servera, je aktuálna a najmä či sa dá úspešne obnoviť do čistého stavu. Neotestovaná záloha je zatiaľ len súbor, ktorého použiteľnosť nepoznáme.

Výsledkom je písomná správa so zisteniami zoradenými podľa závažnosti a spoločný hovor. Ide o konkrétny plán nápravy podľa vášho prostredia a rizík, nie všeobecný kontrolný zoznam.

Prečo má zmysel priebežná starostlivosť

Niektorí klienti chcú po audite vyriešiť nápravu sami. Dostanú správu a odovzdajú ju svojmu vývojárovi alebo internému tímu. Je to úplne rozumný postup.

Vždy však pripomínam, že audit zachytáva stav v konkrétny deň. WordPress nie je statický. Nové zraniteľnosti sa zverejňujú každý týždeň. Patchstack v ekosystéme eviduje priemerne viac než 150 nových oznámení mesačne. Čistý audit dnes nezaručuje čistý web o 90 dní.

Preto klienti, ktorí s nami zostávajú, prechádzajú na priebežnú správu WordPressu. Keď pochopia spôsob vzniku rizika, dáva im tento model zmysel.

Dobre nastavená starostlivosť znamená:

  • Pravidelné aktualizácie pluginov, tém a jadra, overené na stagingu pred nasadením do produkcie.
  • Aktívny bezpečnostný monitoring, pri ktorom upozornenia číta človek poznajúci súvislosti.
  • Overované zálohy, nielen automaticky bežiace zálohovanie.
  • Jasnú zodpovednosť človeka alebo tímu, ktorý váš web pozná, namiesto spoliehania sa na plugin či všeobecnú podporu hostingu.
  • Pri probléme pomoc tímu, ktorý sa vo vašom prostredí už orientuje.

Rozhodujete sa, či bezpečnosť zaplatíte priebežne a preventívne, alebo jednorazovo pri núdzovom čistení napadnutého webu.

Obnova aktívne kompromitovaného webu stojí podstatne viac než prevencia. Prináša aj reputačné a obchodné riziká, ktoré sa síce ťažko vyčíslujú, no sú reálne.

Zablokovaná doména pri spustení produktu má svoju cenu. Záujemca, ktorý navštívi infikovaný web, tiež. Náklady prináša aj oznamovanie porušenia ochrany osobných údajov podľa GDPR.

Priebežná spolupráca existuje preto, že prevencia je lacnejšia než obnova: časovo, finančne aj z pohľadu značky.

Na čo by sa marketing mal pýtať IT tímu

Ak vediete marketing B2B firmy a nie ste si istí bezpečnosťou WordPress webu, oplatí sa položiť tieto otázky bez ohľadu na to, kto ho spravuje:

  1. Kedy niekto naposledy manuálne preveril pluginy a témy v aktuálnej databáze zraniteľností, nielen spustil skener?
  2. Máme overenú zálohu, z ktorej sa za posledných 90 dní úspešne obnovil web?
  3. Existujú administrátorské účty, ktorých účel alebo vlastníka nikto presne nepozná?
  4. Ak by web práve teraz posielal návštevníkom škodlivý obsah, ako a ako rýchlo by sme to zistili?
  5. Čo sa deje po zverejnení kritickej zraniteľnosti? Kto ju opraví a v akom termíne?

Ak je odpoveď neistá alebo znie „musel by som to zistiť“, práve tam je medzera. Nemusí ísť o zlyhanie: bez vyhradenej pozornosti sa tieto oblasti udržiavajú ťažko. Je to však miesto, kde vzniká riziko.

Bezpečnosť webu je otázkou fungovania firmy

WordPress tvorí významnú časť B2B webov. Je to vyspelá a schopná platforma, no bezpečná prevádzka vyžaduje aktívnu a kvalifikovanú správu. Dôsledky jej zanedbania zasahujú podnikanie.

Napadnutý web počas platenej kampane, blokovaná doména týždeň pred spustením produktu alebo farmaceutický spam, ktorý znehodnotí pol roka práce na SEO, nie sú problémy, ktoré môže marketing jednoducho odovzdať IT a zabudnúť na ne.

Ohrozujú kontinuitu podnikania a zaslúžia si profesionálnu pozornosť.

Vo Webgate začíname spoluprácu formálnym bezpečnostným auditom celého WordPress prostredia. Klient dostane písomnú správu s prioritami nápravy. Pre dlhodobú ochranu ponúkame mesačnú starostlivosť zahŕňajúcu monitoring, aktualizácie, zálohy a vyhradenú podporu.

← Späť na Blog

KONTAKT

Máte záujem o spoluprácu?

Napíšte nám alebo si dohodnime online hovor, kde si povieme viac o možnostiach spolupráce.

Tomáš a Roman – zakladatelia Webgate

Porozprávajte sa priamo
so zakladateľmi Webgate.

Máte otázku?Kontaktujte nás