Održavanje

Sigurnost WordPress sajta

Zašto su napadi automatski a ne ciljani, šest poteza koji rješavaju većinu i znaci da je nešto pošlo po zlu.

6 min čitanja Ažurirano 2026.

Kratak odgovor: gotovo svi napadi na WordPress sajtove su automatski, ne ciljani. Programi obilaze internet i traže poznate propuste u zastarjelim verzijama i dodacima. Zato se odbrana svodi na dosadne stvari: redovna ažuriranja, jaka lozinka, ograničenje pokušaja prijave i backup koji radi.

Niko vas ne napada lično. Napadaju vas jer je vaš sajt na spisku adresa sa zastarjelim dodatkom. Zato „mi smo mala firma, kome to treba" nije zaštita.

Šest poteza koji rješavaju većinu

  1. Ažurirajte WordPress, temu i dodatke. Ubjedljivo najvažnija stavka. Zastarjeli dodatak je otvorena vrata i propust je javno objavljen prije nego se iskoristi.
  2. Izbacite ono što ne koristite. Neaktivan dodatak je i dalje na serveru i i dalje ranjiv. Obrišite, ne samo deaktivirajte.
  3. Jaka lozinka i dvofaktorska prijava. Korisničko ime „admin" sa lozinkom iz imena firme padne za nekoliko minuta.
  4. Ograničite pokušaje prijave. Bez toga program može probati hiljade lozinki. Sa ograničenjem staje nakon pet.
  5. Sakrijte adresu za prijavu. Standardna adminska putanja je prvo mjesto koje svaki program provjeri.
  6. Automatski backup. Ne sprječava napad, ali pretvara katastrofu u neugodno popodne. Vidi backup sajta.

Šta još pomaže

  • SSL certifikat. Osnova, i danas besplatan. Vidi SSL certifikat.
  • Odvojeni nalozi. Ako sadržaj unosi više ljudi, svako ima svoj nalog sa najmanjim potrebnim ovlaštenjima. Ne dijelite jedan admin nalog.
  • Ozbiljan hosting. Dobri provajderi blokiraju veliki dio napada prije nego dođu do sajta. Vidi izbor hostinga.
  • Dodaci samo iz zvaničnog kataloga. Piratske verzije plaćenih dodataka su najčešći način na koji zlonamjeran kod uđe dobrovoljno.

Znaci da je nešto pošlo po zlu

  • Sajt preusmjerava posjetioce na nepoznate stranice
  • U Googleu se pojavljuju stranice koje niste napravili
  • Search Console javlja upozorenje o sigurnosti
  • Sajt je odjednom osjetno sporiji
  • Postoji administratorski nalog koji ne prepoznajete
  • Email sa vaše domene završava u neželjenoj pošti

Šta konkretno raditi u tom slučaju, u vodiču šta raditi kad je sajt hakovan.

Ako nemate ko ovo raditi, to je razlog zašto održavanje postoji kao usluga. Ažuriranja su posao od par minuta mjesečno, ali samo ako se stvarno rade.

Česta pitanja

Je li WordPress nesiguran?

+

Sam po sebi nije. Napada se najviše jer je najrasprostranjeniji, pa se isplati praviti automatske alate za njega. Uredno održavan WordPress je jednako siguran kao bilo šta drugo.

Koliko često treba ažurirati?

+

Sigurnosna ažuriranja odmah, ostalo jednom mjesečno. Prije svakog ažuriranja backup, jer dodaci znaju biti nekompatibilni.

Treba li mi sigurnosni dodatak?

+

Jedan dobar pomaže, prije svega zbog ograničenja prijave i praćenja izmjena. Ali dodatak ne zamjenjuje ažuriranja. Sajt sa pet sigurnosnih dodataka i zastarjelom verzijom je i dalje ranjiv.

Šta ako je sajt star i nikad nije ažuriran?

+

Prvo backup, pa provjera je li već kompromitovan, pa ažuriranje u koracima. Skok preko nekoliko velikih verzija odjednom zna razbiti sajt, pa se to radi na kopiji.

Recite šta trebate, javimo se sa cijenom

Pošaljite djelatnost i šta sajt treba da radi. Vraćamo se sa procjenom obima, rokom i tačnim iznosom.