Rok 2026 přináší nové výzvy – útoky generované pomocí AI nástrojů, sofistikovanější phishing kampaně cílené na administrátory a rostoucí tlak na dodržování bezpečnostních standardů kvůli evropské směrnici NIS2 a GDPR. Zároveň se ale zlepšily i obranné nástroje. V tomto článku vás provedu kompletním postupem, jak svůj WordPress web zabezpečit – od základních kroků, které zvládne i úplný začátečník, až po pokročilé techniky pro vývojáře a správce firemních webů.
Proč je zabezpečení WordPressu v roce 2026 kritické
Aktuální hrozby, se kterými se setkávám u klientů
V praxi se dnes nejčastěji setkávám s těmito typy útoků:
- Brute-force útoky na přihlašovací formulář – automatizované zkoušení kombinací hesel, často pomocí botnetů čítajících tisíce IP adres.
- Zneužití zastaralých pluginů a šablon – útočníci skenují internet a hledají konkrétní verze s veřejně známou zranitelností (CVE).
- Injektování škodlivého kódu (malware injection) – nejčastěji přes zranitelné nahrávací formuláře nebo neaktualizované komponenty.
- Phishing zaměřený přímo na administrátory – e-maily napodobující oficiální WordPress.org upozornění na „bezpečnostní aktualizaci“.
- Zneužití API a REST endpointů – zejména u webů propojených s externími systémy (CRM, e-shopy, rezervační systémy).
Co je v sázce, pokud web zanedbáte
Napadený web nemá jen technický dopad. V praxi jsem viděl:
- Vyřazení webu z indexu Google po detekci malwaru (propad návštěvnosti prakticky na nulu).
- Odeslání spamových e-mailů z vašeho serveru, což vede k zablokování domény u poskytovatelů e-mailu.
- Krádež databáze s osobními údaji klientů – s možnými právními důsledky podle GDPR.
- Ztrátu důvěry klientů a poškození značky, které se často nedá levně napravit.
Základní zabezpečení pro začátečníky
Pokud správu webu neděláte profesionálně, tato sekce vám pokryje přibližně 80 % rizik s minimálním úsilím.
1. Aktualizace jádra, šablon a pluginů
Naprostá většina úspěšných útoků cílí na známé zranitelnosti ve starých verzích. Doporučuji:
- Zapnout automatické aktualizace pro drobné (patch) verze jádra WordPressu.
- Aktualizovat pluginy a šablony minimálně jednou týdně, ideálně po předchozím zálohování.
- Odstranit neaktivní pluginy a šablony – i deaktivovaný plugin může být zranitelný, pokud zůstává na serveru.
2. Silná hesla a limity přihlašování
| Doporučení | Proč je to důležité |
|---|---|
| Heslo min. 16 znaků, kombinace znaků | Zkracuje čas potřebný na brute-force útok z hodin na roky. |
| Použití správce hesel (např. Bitwarden, 1Password) | Eliminuje opakované používání stejného hesla. |
| Omezení počtu pokusů o přihlášení | Zablokuje automatizované boty po několika neúspěšných pokusech. |
| Změna výchozího uživatelského jména „admin“ | Odstraní nejčastěji zkoušené uživatelské jméno. |
3. Dvoufázové ověření (2FA)
Dvoufázové ověření je v roce 2026 už prakticky standardem, ne nadstandardem. I při odhalení hesla útočníkem mu chybí druhý faktor.
Doporučené nástroje:
- WordPress 2FA (jednoduchý a zdarma)
- Wordfence Login Security
- Google Authenticator / autentikační aplikace podle vašeho volby
4. Kvalitní hosting se zabezpečením na úrovni serveru
Zabezpečení nekončí u pluginů. Hosting, který nenabízí alespoň základní ochranu, je slabým článkem celého řetězce. Při výběru správného hostingu doporučuji sledovat:
- Podporu PHP 8.3+ a pravidelné aktualizace serverového softwaru.
- Izolaci jednotlivých webů na serveru (tzv. account isolation).
- Vlastní WAF firewall na úrovni serveru, nejen na úrovni pluginu.
- Automatické denní zálohy nezávislé na WordPressu samotném.
Pokročilé zabezpečení pro vývojáře a firemní weby
1. Web Application Firewall (WAF)
WAF filtruje škodlivý provoz ještě před tím, než se dostane k WordPressu. Rozlišujeme dvě úrovně:
- Cloudové WAF (např. Cloudflare, Sucuri) – filtruje provoz mimo váš server, ideální i proti DDoS útokům.
- Pluginový WAF (např. Wordfence, Solid Security) – kontroluje provoz přímo v rámci WordPressu, má přístup k detailnějšímu kontextu (přihlášený uživatel, role apod.).
Doporučuji kombinaci obou úrovní u webů, kde hrozí vyšší riziko – e-shopy, weby s citlivými daty, weby s vyšší návštěvností.
2. Zabezpečení souboru wp-config.php a databáze
- Přesuňte
wp-config.phpo úroveň výš mimo veřejně přístupnou složku (pokud to hosting umožňuje). - Změňte výchozí prefix databázových tabulek z
wp_na vlastní kombinaci znaků. - Definujte bezpečnostní klíče (Authentication Unique Keys) a pravidelně je obměňujte.
- Omezte přímý přístup k
wp-config.phppravidlem v.htaccessnebo přes konfiguraci Nginx.
3. Hardening souborů a oprávnění
| Typ souboru/složky | Doporučené oprávnění |
|---|---|
| Složky | 755 |
| Soubory | 644 |
| wp-config.php | 440 nebo 400 (podle konfigurace serveru) |
| wp-content/uploads | zákaz spouštění PHP skriptů |
4. Omezení a monitoring REST API a XML-RPC
- Pokud nepoužíváte externí aplikace komunikující přes XML-RPC, zcela ho vypněte.
- Omezte REST API endpointy jen na ty, které web skutečně využívá.
- Logujte a monitorujte neobvyklé požadavky na
/wp-json/– často jde o první krok průzkumu před útokem.
5. Bezpečnostní hlavičky (Security Headers)
Nastavení HTTP hlaviček patří k pokročilým, ale velmi efektivním krokům:
Content-Security-Policy– omezuje, odkud lze načítat skripty.X-Frame-Options– chrání proti clickjacking útokům.Strict-Transport-Security– vynucuje HTTPS připojení.X-Content-Type-Options: nosniff– zabraňuje MIME-sniffing útokům.
6. Pravidelný penetrační test a bezpečnostní audit
U firemních webů a e-shopů doporučuji minimálně jednou ročně provést:
- Automatizovaný sken zranitelností (např. přes WPScan).
- Manuální revizi vlastního kódu, pokud web obsahuje custom vývoj.
- Kontrolu, zda logy neobsahují stopy již proběhlého (neúspěšného) pokusu o průnik.
Zálohování jako poslední záchranná síť
Ani nejlepší zabezpečení nedává 100% jistotu. Proto je zálohování nezbytnou součástí strategie, ne doplňkem.
Pravidlo 3-2-1 pro zálohy
- 3 kopie dat – originál plus dvě zálohy.
- 2 různá média/umístění – např. hosting a cloudové úložiště.
- 1 kopie mimo primární server – aby výpadek serveru neznamenal ztrátu i zálohy.
Doporučené zálohovací nástroje
| Nástroj | Vhodné pro |
|---|---|
| UpdraftPlus | Menší weby, jednoduché nastavení |
| BlogVault | Firemní weby, e-shopy, rychlé obnovení |
| Serverová záloha u hostingu | Doplňková vrstva, nezávislá na WordPressu |
Doporučené pluginy a nástroje pro rok 2026
| Kategorie | Doporučený nástroj | Poznámka |
|---|---|---|
| Firewall a monitoring | Wordfence Security | Komplexní řešení s live monitoringem |
| Cloudová ochrana | Cloudflare | Ochrana proti DDoS, cache, WAF |
| 2FA přihlášení | WP 2FA | Jednoduché nastavení zdarma |
| Zálohy | UpdraftPlus / BlogVault | Podle velikosti a rozpočtu |
| Skenování zranitelností | WPScan | Detekce zranitelných verzí pluginů |
| SHardening a hlavičky | Solid Security (dříve iThemes Security) | Automatizovaný hardening |
Nejčastější chyby, které vidím u klientů
- Ponechání výchozího uživatelského jména „admin“.
- Používání jednoho hesla pro více služeb (hosting, WordPress, FTP).
- Ignorování upozornění na aktualizace po dobu měsíců.
- Absence 2FA u administrátorského účtu.
- Zálohy uložené pouze na stejném serveru jako web.
- Používání nulled (pirátských) pluginů a šablon – téměř vždy obsahují skrytý malware.
- Chybějící monitoring – napadení je odhaleno až po propadu návštěvnosti nebo stížnosti klienta.
Časté dotazy (FAQ)
Je bezpečnostní plugin dostatečnou ochranou pro WordPress web?
Jak často bych měl aktualizovat WordPress a pluginy?
Potřebuje malý firemní web opravdu firewall?
Jak zjistím, že byl můj web napadený?
Mezi typické signály patří náhlý propad návštěvnosti, varování v Google Search Console, neznámé administrátorské účty, nevysvětlitelné odchozí e-maily nebo přesměrování návštěvníků na jiné stránky. Pravidelný monitoring a skenování pomáhá tyto signály odhalit včas.