Doba čtení:

10 minut

Jak zabezpečit WordPress v roce 2026: Kompletní průvodce pro začátečníky i pokročilé

WordPress pohání přes 40 % všech webových stránek na světě – a právě proto je také nejčastějším cílem automatizovaných útoků, botnetů a pokusů o průnik. Za posledních 8 let jsem jako vývojář a konzultant řešil desítky napadených webů, od drobných blogů až po e-shopy s tisíci objednávek. Naprostá většina těchto incidentů měla jedno společné: šlo o chyby, kterým se dalo předejít během několika minut.

Rok 2026 přináší nové výzvy – útoky generované pomocí AI nástrojů, sofistikovanější phishing kampaně cílené na administrátory a rostoucí tlak na dodržování bezpečnostních standardů kvůli evropské směrnici NIS2 a GDPR. Zároveň se ale zlepšily i obranné nástroje. V tomto článku vás provedu kompletním postupem, jak svůj WordPress web zabezpečit – od základních kroků, které zvládne i úplný začátečník, až po pokročilé techniky pro vývojáře a správce firemních webů.

Proč je zabezpečení WordPressu v roce 2026 kritické

Aktuální hrozby, se kterými se setkávám u klientů

V praxi se dnes nejčastěji setkávám s těmito typy útoků:

  • Brute-force útoky na přihlašovací formulář – automatizované zkoušení kombinací hesel, často pomocí botnetů čítajících tisíce IP adres.
  • Zneužití zastaralých pluginů a šablon – útočníci skenují internet a hledají konkrétní verze s veřejně známou zranitelností (CVE).
  • Injektování škodlivého kódu (malware injection) – nejčastěji přes zranitelné nahrávací formuláře nebo neaktualizované komponenty.
  • Phishing zaměřený přímo na administrátory – e-maily napodobující oficiální WordPress.org upozornění na „bezpečnostní aktualizaci“.
  • Zneužití API a REST endpointů – zejména u webů propojených s externími systémy (CRM, e-shopy, rezervační systémy).

Co je v sázce, pokud web zanedbáte

Napadený web nemá jen technický dopad. V praxi jsem viděl:

  • Vyřazení webu z indexu Google po detekci malwaru (propad návštěvnosti prakticky na nulu).
  • Odeslání spamových e-mailů z vašeho serveru, což vede k zablokování domény u poskytovatelů e-mailu.
  • Krádež databáze s osobními údaji klientů – s možnými právními důsledky podle GDPR.
  • Ztrátu důvěry klientů a poškození značky, které se často nedá levně napravit.

Základní zabezpečení pro začátečníky

Pokud správu webu neděláte profesionálně, tato sekce vám pokryje přibližně 80 % rizik s minimálním úsilím.

1. Aktualizace jádra, šablon a pluginů

Naprostá většina úspěšných útoků cílí na známé zranitelnosti ve starých verzích. Doporučuji:

  • Zapnout automatické aktualizace pro drobné (patch) verze jádra WordPressu.
  • Aktualizovat pluginy a šablony minimálně jednou týdně, ideálně po předchozím zálohování.
  • Odstranit neaktivní pluginy a šablony – i deaktivovaný plugin může být zranitelný, pokud zůstává na serveru.

2. Silná hesla a limity přihlašování

Doporučení Proč je to důležité
Heslo min. 16 znaků, kombinace znaků Zkracuje čas potřebný na brute-force útok z hodin na roky.
Použití správce hesel (např. Bitwarden, 1Password) Eliminuje opakované používání stejného hesla.
Omezení počtu pokusů o přihlášení Zablokuje automatizované boty po několika neúspěšných pokusech.
Změna výchozího uživatelského jména „admin“ Odstraní nejčastěji zkoušené uživatelské jméno.

3. Dvoufázové ověření (2FA)

Dvoufázové ověření je v roce 2026 už prakticky standardem, ne nadstandardem. I při odhalení hesla útočníkem mu chybí druhý faktor.

Doporučené nástroje:

  • WordPress 2FA (jednoduchý a zdarma)
  • Wordfence Login Security
  • Google Authenticator / autentikační aplikace podle vašeho volby

4. Kvalitní hosting se zabezpečením na úrovni serveru

Zabezpečení nekončí u pluginů. Hosting, který nenabízí alespoň základní ochranu, je slabým článkem celého řetězce. Při výběru správného hostingu doporučuji sledovat:

  • Podporu PHP 8.3+ a pravidelné aktualizace serverového softwaru.
  • Izolaci jednotlivých webů na serveru (tzv. account isolation).
  • Vlastní WAF firewall na úrovni serveru, nejen na úrovni pluginu.
  • Automatické denní zálohy nezávislé na WordPressu samotném.

Pokročilé zabezpečení pro vývojáře a firemní weby

1. Web Application Firewall (WAF)

WAF filtruje škodlivý provoz ještě před tím, než se dostane k WordPressu. Rozlišujeme dvě úrovně:

  • Cloudové WAF (např. Cloudflare, Sucuri) – filtruje provoz mimo váš server, ideální i proti DDoS útokům.
  • Pluginový WAF (např. Wordfence, Solid Security) – kontroluje provoz přímo v rámci WordPressu, má přístup k detailnějšímu kontextu (přihlášený uživatel, role apod.).

Doporučuji kombinaci obou úrovní u webů, kde hrozí vyšší riziko – e-shopy, weby s citlivými daty, weby s vyšší návštěvností.

2. Zabezpečení souboru wp-config.php a databáze

  • Přesuňte wp-config.php o úroveň výš mimo veřejně přístupnou složku (pokud to hosting umožňuje).
  • Změňte výchozí prefix databázových tabulek z wp_ na vlastní kombinaci znaků.
  • Definujte bezpečnostní klíče (Authentication Unique Keys) a pravidelně je obměňujte.
  • Omezte přímý přístup k wp-config.php pravidlem v .htaccess nebo přes konfiguraci Nginx.

3. Hardening souborů a oprávnění

Typ souboru/složky Doporučené oprávnění
Složky 755
Soubory 644
wp-config.php 440 nebo 400 (podle konfigurace serveru)
wp-content/uploads zákaz spouštění PHP skriptů

4. Omezení a monitoring REST API a XML-RPC

  • Pokud nepoužíváte externí aplikace komunikující přes XML-RPC, zcela ho vypněte.
  • Omezte REST API endpointy jen na ty, které web skutečně využívá.
  • Logujte a monitorujte neobvyklé požadavky na /wp-json/ – často jde o první krok průzkumu před útokem.

5. Bezpečnostní hlavičky (Security Headers)

Nastavení HTTP hlaviček patří k pokročilým, ale velmi efektivním krokům:

  • Content-Security-Policy – omezuje, odkud lze načítat skripty.
  • X-Frame-Options – chrání proti clickjacking útokům.
  • Strict-Transport-Security – vynucuje HTTPS připojení.
  • X-Content-Type-Options: nosniff – zabraňuje MIME-sniffing útokům.

6. Pravidelný penetrační test a bezpečnostní audit

U firemních webů a e-shopů doporučuji minimálně jednou ročně provést:

  • Automatizovaný sken zranitelností (např. přes WPScan).
  • Manuální revizi vlastního kódu, pokud web obsahuje custom vývoj.
  • Kontrolu, zda logy neobsahují stopy již proběhlého (neúspěšného) pokusu o průnik.

Zálohování jako poslední záchranná síť

Ani nejlepší zabezpečení nedává 100% jistotu. Proto je zálohování nezbytnou součástí strategie, ne doplňkem.

Pravidlo 3-2-1 pro zálohy

  • 3 kopie dat – originál plus dvě zálohy.
  • 2 různá média/umístění – např. hosting a cloudové úložiště.
  • 1 kopie mimo primární server – aby výpadek serveru neznamenal ztrátu i zálohy.

Doporučené zálohovací nástroje

Nástroj Vhodné pro
UpdraftPlus Menší weby, jednoduché nastavení
BlogVault Firemní weby, e-shopy, rychlé obnovení
Serverová záloha u hostingu Doplňková vrstva, nezávislá na WordPressu

Doporučené pluginy a nástroje pro rok 2026

Kategorie Doporučený nástroj Poznámka
Firewall a monitoring Wordfence Security Komplexní řešení s live monitoringem
Cloudová ochrana Cloudflare Ochrana proti DDoS, cache, WAF
2FA přihlášení WP 2FA Jednoduché nastavení zdarma
Zálohy UpdraftPlus / BlogVault Podle velikosti a rozpočtu
Skenování zranitelností WPScan Detekce zranitelných verzí pluginů
SHardening a hlavičky Solid Security (dříve iThemes Security) Automatizovaný hardening

Nejčastější chyby, které vidím u klientů

  1. Ponechání výchozího uživatelského jména „admin“.
  2. Používání jednoho hesla pro více služeb (hosting, WordPress, FTP).
  3. Ignorování upozornění na aktualizace po dobu měsíců.
  4. Absence 2FA u administrátorského účtu.
  5. Zálohy uložené pouze na stejném serveru jako web.
  6. Používání nulled (pirátských) pluginů a šablon – téměř vždy obsahují skrytý malware.
  7. Chybějící monitoring – napadení je odhaleno až po propadu návštěvnosti nebo stížnosti klienta.

Časté dotazy (FAQ)

Je bezpečnostní plugin dostatečnou ochranou pro WordPress web?
Bezpečnostní plugin je důležitou, ale ne jedinou vrstvou ochrany. Skutečná bezpečnost vzniká kombinací kvalitního hostingu, aktuálního softwaru, silné autentizace a pravidelných záloh. Spoléhat se pouze na jeden plugin je v roce 2026 rizikové.
Drobné aktualizace jádra by měly být zapnuté automaticky. Pluginy a šablony doporučuji kontrolovat a aktualizovat minimálně jednou týdně, ideálně po předchozí záloze webu, aby bylo možné rychle obnovit funkčnost v případě konfliktu.
Ano. Velikost webu neurčuje, zda bude terčem útoku – většina útoků je automatizovaná a necílí na konkrétní web, ale na známé zranitelnosti WordPressu obecně. I malý web tak může být napaden jen kvůli zastaralému pluginu.

Mezi typické signály patří náhlý propad návštěvnosti, varování v Google Search Console, neznámé administrátorské účty, nevysvětlitelné odchozí e-maily nebo přesměrování návštěvníků na jiné stránky. Pravidelný monitoring a skenování pomáhá tyto signály odhalit včas.

Ne. Nulled verze placených pluginů a šablon téměř vždy obsahují skrytý škodlivý kód, který umožňuje útočníkům neomezený přístup k webu. Úspora na licenci se v praxi mnohonásobně prodraží při řešení napadeného webu.
Zabezpečení WordPressu v roce 2026 není jednorázový úkol, ale kontinuální proces, který kombinuje technická opatření, kvalitní hosting a pravidelnou údržbu. Základní kroky – aktualizace, silná hesla, 2FA a zálohy – zvládne každý majitel webu. Pokročilejší opatření, jako je hardening serveru, WAF na více úrovních nebo pravidelné penetrační testy, už vyžadují odbornou péči.

Obsah článku

Další články