Když člověk sleduje bezpečnostní zprávy kolem WordPressu, může snadno získat dojem, že jde o děravý systém, který je lepší vůbec nepoužívat. Téměř každý týden se objeví nová zranitelnost některého pluginu, šablony nebo samotného WordPressu.
Nabízí se proto logická otázka:
Je WordPress vůbec bezpečný? A nebylo by lepší použít jiné CMS nebo nechat celý web naprogramovat na míru?
Krátká odpověď zní: WordPress může být velmi bezpečný. Samotný počet zveřejněných zranitelností ale není dobrým měřítkem bezpečnosti systému.
Podstatně důležitější je, jak je web vytvořený, jaké komponenty používá a především jak se o něj následně někdo stará.
Proč kolem WordPressu vidíme tolik bezpečnostních upozornění?
WordPress je jedním z nejrozšířenějších publikačních systémů na světě a kolem něj existuje obrovský ekosystém pluginů a šablon.
Právě to má dva důsledky.
Zaprvé je WordPress pro bezpečnostní výzkumníky velmi zajímavý. Chyba nalezená v populárním pluginu totiž může ovlivnit obrovské množství webů.
Zadruhé se WordPress neskládá pouze ze samotného jádra.
Typický web může obsahovat například:
- WordPress,
- šablonu,
- page builder,
- WooCommerce,
- formulářový plugin,
- SEO plugin,
- plugin pro cache,
- několik integračních pluginů,
- vlastní úpravy nebo pluginy.
Každá taková komponenta představuje další software, ve kterém se může objevit chyba.
Proto když vidíte bezpečnostní upozornění pro „WordPress“, velmi často se ve skutečnosti vůbec netýká WordPress Core, ale konkrétního pluginu nebo šablony.
Samotný WordPress má vlastní bezpečnostní tým, který řeší chyby v jádru systému a dlouhodobě pracuje také na ochraně proti běžným kategoriím webových útoků.
To samozřejmě neznamená, že WordPress Core žádné chyby nemá. Například bezpečnostní vydání WordPressu 7.0.2 z července 2026 opravovalo jednu kritickou a jednu vysoce závažnou zranitelnost. Kvůli jejich závažnosti WordPress dokonce aktivoval vynucené automatické aktualizace pro dotčené instalace.
A právě toto je důležitý rozdíl.
Objevená chyba sama o sobě není známkou špatného zabezpečení. Podstatné je, zda se o ní ví a zda je rychle opravena.
Více zveřejněných zranitelností nemusí znamenat méně bezpečný systém
Představte si dva systémy.
U prvního pracují bezpečnostní výzkumníci, chyby se veřejně dokumentují, dostávají CVE označení a výrobci vydávají opravy.
U druhého systému se téměř žádné bezpečnostní chyby nezveřejňují.
Který je bezpečnější?
Na první pohled by mohl druhý vypadat lépe. Ve skutečnosti ale vůbec nevíme, zda obsahuje méně chyb, nebo zda je pouze nikdo aktivně nehledá a nepublikuje.
WordPress je díky své popularitě pod mimořádně intenzivním dohledem.
Proto kolem něj existují celé databáze zranitelností, automatické skenery a bezpečnostní služby, které sledují jednotlivé pluginy prakticky nepřetržitě.
Vysoká viditelnost problémů tak může být paradoxně výhodou.
Je tedy WordPress bezpečný?
Ano, ale pouze za předpokladu, že je správně spravovaný.
WordPress sám ve své bezpečnostní dokumentaci zdůrazňuje především nutnost udržovat WordPress, pluginy a šablony aktuální a používat komponenty, které jsou aktivně vyvíjené.
Bezpečnost webu ale není jen o aktualizacích.
Dobře spravovaný WordPress web by měl řešit například:
- pravidelné aktualizace WordPressu, pluginů a šablon,
- pravidelné zálohování,
- monitoring známých zranitelností,
- zabezpečení administrace,
- silná hesla a ideálně vícefaktorové ověření,
- omezení zbytečných administrátorských účtů,
- ochranu proti brute-force útokům,
- bezpečné nastavení serveru a PHP,
- kontrolu změn souborů,
- pravidelný bezpečnostní audit,
- odstranění nepoužívaných pluginů a šablon.
Neaktualizovaný WordPress s desítkami pluginů neznámého původu může být velmi rizikový.
Ale stejně tak může být riziková jakákoli jiná zanedbaná webová aplikace.
OWASP například mezi nejvýznamnější rizika webových aplikací řadí používání zranitelných nebo zastaralých komponent a bezpečnostní chyby v konfiguraci. Tyto problémy nejsou specifické pro WordPress.
Bylo by bezpečnější použít jiné CMS?
Možná. Ale rozhodně ne automaticky.
Drupal, Joomla, TYPO3 nebo jiné CMS mohou mít kvalitní bezpečnostní architekturu, ale také používají:
- rozšíření,
- moduly,
- šablony,
- knihovny třetích stran,
- PHP,
- databázi,
- webový server.
Takže i tam mohou vzniknout bezpečnostní chyby.
Přechodem z WordPressu na jiné CMS bezpečnostní problematiku neodstraníte. Pouze změníte technologii, kterou musíte udržovat.
Důležitější než samotné jméno CMS je proto například:
Kdo systém spravuje? Jak rychle se aplikují aktualizace? Jak kvalitní komponenty používá? A jak je celý web nakonfigurovaný?
A co web naprogramovaný kompletně na míru?
Tady vzniká asi největší mýtus.
Často se lze setkat s představou:
Web na míru nepoužívá WordPress, takže je bezpečnější.
To ale vůbec nemusí být pravda.
Web naprogramovaný na míru musí správně řešit například:
- autentizaci uživatelů,
- oprávnění jednotlivých rolí,
- ochranu proti SQL injection,
- XSS,
- CSRF,
- správu session,
- nahrávání souborů,
- resetování hesel,
- rate limiting,
- API zabezpečení,
- práci s citlivými údaji.
Stačí chyba v jednom z těchto mechanismů a vlastní systém může obsahovat kritickou zranitelnost.
OWASP u webových aplikací dlouhodobě upozorňuje například na chyby v řízení přístupu, nesprávnou konfiguraci nebo zranitelné komponenty. Bezpečnostní rizika tedy existují bez ohledu na to, zda aplikace používá WordPress nebo vlastní framework.
Moderní web na míru navíc obvykle není skutečně „naprogramovaný celý od nuly“.
Vývojář používá například framework, Composer balíčky, JavaScriptové knihovny a další závislosti.
A každá z těchto komponent může mít vlastní bezpečnostní chybu.
OWASP proto doporučuje sledovat verze používaných komponent a průběžně monitorovat databáze známých zranitelností.
Web na míru tedy není automaticky bezpečnější
Může být.
Pokud jej vytvoří zkušený tým, dodržuje bezpečné vývojové postupy, provádí code review, automatické testování, bezpečnostní audity a dlouhodobě aplikaci udržuje.
Jenže takový vývoj je také výrazně dražší.
Pokud naopak vlastní systém vytvoří jeden vývojář a po dokončení projektu se několik let neudržuje, může být jeho bezpečnost výrazně horší než u dobře spravovaného WordPressu.
WordPress má jednu velkou bezpečnostní výhodu
A tou je právě jeho rozsáhlý ekosystém.
Jakmile se objeví chyba v populárním pluginu, často se velmi rychle dozví:
- která verze je zranitelná,
- jak závažný problém je,
- zda již existuje oprava,
- na jakou verzi je potřeba aktualizovat.
To je pro správce webu velmi užitečná informace.
Problém nastává ve chvíli, kdy web nikdo nesleduje.
Plugin může mít několik měsíců známou zranitelnost a majitel webu o tom vůbec nemusí vědět.
Největším problémem WordPressu tak často není WordPress
Ale způsob, jakým jsou některé weby vytvořené.
Typickým příkladem je web, na kterém najdete:
- 40 pluginů,
- několik deaktivovaných šablon,
- plugin, který nebyl aktualizovaný tři roky,
- administrátorský účet
admin, - žádné zálohy,
- zastaralé PHP,
- plugin stažený z neznámého zdroje,
- aktualizace prováděné jednou za půl roku.
Takový web rozhodně nebude bezpečný.
Ale problém není v tom, že běží na WordPressu.
Problém je v jeho správě.
Co když aktualizace web rozbije?
Právě tento strach je jedním z důvodů, proč některé WordPress weby zůstávají dlouhodobě neaktualizované.
Majitel webu si řekne:
Funguje to, raději na to nebudu sahat.
Z bezpečnostního hlediska je to ale velmi špatný přístup.
Aktualizace se samozřejmě nemají provádět bezhlavě.
U profesionálně spravovaného webu by před změnami měla existovat aktuální záloha a u větších aktualizací lze změny nejprve ověřit na testovacím prostředí.
Cílem správy není jen „kliknout na Aktualizovat“.
Je potřeba ověřit, že web po aktualizaci správně funguje.
Kdy WordPress dává smysl?
WordPress je velmi vhodný například pro:
- firemní weby,
- prezentační weby,
- magazíny a blogy,
- katalogové weby,
- menší i rozsáhlejší e-shopy,
- členské weby,
- rezervační systémy,
- weby s různými integracemi.
Pokud projekt vyžaduje velmi specifickou logiku nebo představuje komplexní aplikaci, může naopak dávat větší smysl vlastní řešení postavené například na frameworku.
Technologie by se měla vybírat podle potřeb projektu.
Ne podle představy, že WordPress je automaticky nebezpečný.
Takže: je WordPress bezpečný?
Samotný WordPress není ani dokonale bezpečný, ani automaticky nebezpečný.
Stejně jako každá aktivně vyvíjená webová technologie může obsahovat chyby.
Rozdíl dělá způsob, jakým je web postavený a následně spravovaný.
Správně vytvořený WordPress web s kvalitními pluginy, pravidelnými aktualizacemi, zálohami a bezpečnostním monitoringem může být velmi bezpečným řešením.
Naopak web na libovolné technologii, který několik let nikdo neaktualizuje a nekontroluje, může představovat významné bezpečnostní riziko.
A právě proto zveřejňujeme také naše bezpečnostní upozornění.
Ne proto, abychom ukazovali, že WordPress je nebezpečný.
Ale proto, že včasná informace o zranitelnosti umožňuje problém vyřešit dříve, než jej někdo stihne zneužít.
