Največje varnostno tveganje za WordPress ni jedro WordPressa – temveč vtičniki. Slabo vzdrževani, zapuščeni ali zlonamerni vtičniki so vir 90 % ogroženih spletnih mest WordPress. Tukaj je kontrolni seznam za odločitev, ali naj bo vtičnik sploh dovoljen kjer koli v bližini vašega spletnega mesta.
Zakaj je revizija vtičnikov ključnega pomena
- Vsak aktiviran vtičnik lahko piše, bere, briše karkoli na vašem spletnem mestu – datoteke, bazo podatkov, možnosti.
- WP core ima veliko strožji nadzor nad tem, kaj lahko vtičnik počne – ko pa je aktiviran, ima poln dostop.
- Zapuščen vtičnik = varnostna luknja, ki čaka na odkritje. Prijavljena CVE → vaše spletno mesto je ranljivo, dokler ga ne odstranite.
- Premium vtičniki s prikritimi licencami pogosto vsebujejo zlonamerno programsko opremo (ničelne teme/vtičniki, ki se distribuirajo prek "brezplačnih" warez spletnih mest).
Kontrolni seznam za prednamestitveni pregled
1. Avtor in verodostojnost
- Profil avtorja na wordpress.org – koliko vtičnikov ima, prejšnji ugled?
- Velik ponudnik (Automattic, Yoast, WP Rocket, ElegantThemes) = manjše tveganje kot pri enem samem svobodnjaku.
- Če avtor ni znan, poiščite uporabniško ime GitHub + LinkedIn – pravi razvijalec ali nov vzdevek?
2. Zadnja posodobitev
- Vtičnik posodobljen v zadnjih 3 mesecih = aktivno vzdrževan. ✓
- 3–6 mesecev = bodite pozorni. ⚠️
- 6+ mesecev = vprašljivo. ⚠️⚠️
- 1+ leto = zapuščeno. ✗
Na strani vtičnikov wordpress.org preverite »Zadnja posodobitev«. Za plačljive vtičnike preverite dnevnik sprememb.
3. Aktivne namestitve
- 1 milijon+ namestitev = preizkušeno v bojih.
- 100 tisoč+ = priljubljeno, revidirano skupaj.
- 10k-100k = nišno, vendar aktivno.
- <10k = potrebna je dodatna previdnost (manj oči za opazovanje žuželk).
- <1k = visoko tveganje – bodisi novo bodisi nišno.
4. Združljivost z WP
Označite »Preizkušeno do« – najnovejša različica WP. Če je bilo preizkušeno do različice WP 5.x in je trenutna različica 6.x → vtičnik morda ne bo preizkušen z vašo različico.
5. Združljivost s PHP-jem
Izrecno mora pisati »Zahteva PHP: 7.4+« ali novejši. Vtičniki za PHP 5.6 so zagotovilo za varnostne luknje.
6. Ocene in mnenja
- 5★ povprečno + 1000+ ocen = odlično.
- Mešane ocene (3–4★) – preberite slabo, preverite, ali je težava trajna ali osamljena.
- Vseh 5★ s 5 ocenami = manipulirano (lažne ocene, plačane).
- Preberite nedavne (prejšnji mesec) ocene – zajamejo trenutno stanje.
7. Odzivnost podpore
Odprite zavihek foruma za podporo na wordpress.org. Na nedavne teme so odgovorili v nekaj dneh? Ali pa tedne visijo brez odgovora? Aktivna podpora = avtorju je mar.
8. Kakovost dnevnika sprememb
»Odpravljene napake« in »Izboljšana zmogljivost« sta lenobna dnevnika sprememb. Profesionalni avtor natančno opiše, kaj je bilo spremenjeno – to kaže na resnost.
9. Pregled kode (napredno)
Če razvijalec:
- Prenesite zip datoteko in jo odprite v urejevalniku.
- Išči sumljive funkcije:
base64_decode,eval,system,shell_exec,file_get_contentsoddaljeni URL. - Preveri nonce (zaščita CSRF):
wp_verify_noncev vseh upravljalnikih obrazcev. - SQL poizvedbe:
$wpdb->prepare()ali ubežno kodiranje? - Izhod:
esc_html(),esc_attr(),esc_url()ali surovi odmev?
10. Premium vtičnik – pooblaščeni vir
- Kupite NEPOSREDNO od avtorja ali Code Canyona, nikoli od tretje osebe, ki ponuja warez.
- "Nulled" različice premium vtičnikov imajo pogosto vbrizgana zadnja vrata.
- Preverite, ali je vtičnik podpisan/preverjen, če ga avtor ponuja (Yoast, Gravity Forms).
Revizija po namestitvi
Skeniranje Wordfence
Wordfence Free pregleda vse datoteke v namestitvi WP, primerja z zip datoteko vtičnika iz uradnega repozitorija in primerja zgoščeno vrednostjo. Če je datoteka spremenjena → opozorilo.
Premium ima obveščevalne podatke o grožnjah v realnem času.
Zbirka podatkov WPScan
wpscan.com — baza znanih CVE-jev za vtičnike WP. Iskanje po imenu vtičnika. Če ima vtičnik na vašem spletnem mestu aktiven CVE brez popravka → ga odstranite.
Patchstack
Podobno kot WPScan, se osredotoča na stalno spremljanje. Pošilja obvestila, ko se za vtičnik, ki ga uporabljate, pojavi nov CVE.
Rdeče zastavice – takojšnja zavrnitev
- Vtičnik ni bil posodobljen že več kot 1 leto.
- Avtor je vtičnik izbrisal iz repozitorija – to pomeni, da je bila varnostna težava odkrita in umaknjena.
- Več ocen 1★ nedavnih uporabnikov trdi, da je vtičnik vnesel zlonamerno programsko opremo.
- Vtičnik zahteva root dostop, FTP poverilnice ali spremembe na ravni sistema.
- "Brezplačni premium" vtičnik, ki običajno stane 200 EUR – skoraj zagotovo izničen z zadnjimi vrati.
- Vtičnik, ki se distribuira po e-pošti kot zip priloga, ne prek WP repozitorija.
Minimizacija vtičnikov
Najboljša varnost = brez nepotrebnih vtičnikov.
- Četrtletna revizija: projicirajte vse aktivne vtičnike. Ali jih potrebujete več? Če ne – deaktivirajte + izbrišite (ne samo deaktivirajte).
- Konsolidacija: 10 vtičnikov za manjše stvari → poiščite 1-2, ki obravnavata 5 stvari (npr. Wordfence poskrbi za varnost + omejitev prijave + 2FA + požarni zid).
- Zamenjaj zapuščene: če vtičnik ni bil posodobljen več kot 1 leto, poišči naslednika (pogosto obstaja fork).
- V temi: če vtičnik naredi 50 vrstic PHP-ja, ki jih lahko vstavite v datoteko
functions.php, ga odstranite.
Priljubljeno dobro v primerjavi s priljubljenim tveganim
Na splošno zaupanja vredno
- Yoast SEO, RankMath, SEOPress — SEO.
- Wordfence, Sucuri, iThemes Varnost — varnost.
- WooCommerce + uradne razširitve — e-trgovina.
- Gravity Forms, WPForms, Fluent Forms – obrazci.
- WP Rocket, LiteSpeed Cache, WP Fastest Cache — zmogljivost.
- UpdraftPlus, BackWPup — varnostno kopiranje.
Vrste vtičnikov z zgodovinsko več CVE-ji
- Upravitelji datotek — neposreden dostop do datotečnega sistema.
- Vtičniki za varnostno kopiranje z oddaljenimi poverilnicami za shranjevanje.
- Vtičniki za galerijo slik z nalaganjem datotek.
- Preusmeritev/prilagoditev strani za prijavo po meri.
- Stari vtičniki za deljenje na družbenih omrežjih (mnogi so zapuščeni).
To ne pomeni, da ga ne uporabljajte – le več skrbnosti.
Razkritje in odgovorno poročanje
Če sami odkrijete varnostno težavo v vtičniku:
- Nikoli ne objavite javnega potrdila o skladnosti takoj.
- Avtorja kontaktirajte zasebno (security@author.com ali prek podpore za vtičnike wordpress.org).
- Dajte si 30–90 dni časa, da to popravite, preden to objavite javno.
- Prijavite to Patchstacku ali WPScanu, da dodajo CVE v bazo podatkov.
Revizija orožja za množično uničevanje in vtičnikov
Stranke z vzdrževalnim načrtom prejmejo mesečni pregled vtičnikov – skeniranje Wordfence, preverjanje CVE z WPScan, pregled opustitve. Če odkrijemo težavo, predlagamo zamenjavo ali obvestimo o tveganju. Politika namestitve vtičnikov za nove projekte: minimalni potrebni vtičniki, samo z wordpress.org ali od znanih premium avtorjev, nikoli razveljavljeni. Uvajanje novih strank vključuje čiščenje obstoječih nepotrebnih vtičnikov.
Pogosta vprašanja
Ali lahko imam 50 vtičnikov brez težav? Tehnično da, vendar vsak od njih doda površino za napad in stroške delovanja. Cilj <20 aktivnih.
Kaj pa, če je vtičnik, ki ga uporabljam, opuščen, vendar je edini, ki počne tisto, kar potrebujem? Če je odprtokoden, ga objavite na GitHubu ali pa plačajte razvijalcu, da ga še naprej vzdržuje. Lahko pa poiščete drug pristop.
Počasno spletno mesto po novem vtičniku – varnostna težava? Ni nujno težava z zmogljivostjo. Query Monitor prikazuje, kateri kavlji/poizvedbe se izvajajo. Če pa vtičnik počne nekaj sumljivega (rudarjenje bitcoinov, vbrizgavanje oglasov), gre za varnostno težavo.
Premium vtičnik, kupljen na warez strani – ali naj preverim kodo? Skoraj nemogoče je 100-odstotno preveriti – zadnja vrata so lahko zakrita. Edini varen način je nakup od uradnega avtorja.
WPScan ali Patchstack? Oba odlična. WPScan ima večji prispevek skupnosti. Patchstack ima boljši uporabniški vmesnik in opozorila.
Ali potrebujete revizijo vtičnikov za vašo obstoječo spletno stran WP? WMD izvede popolno varnostno revizijo vtičnikov + zamenjavo tveganih vtičnikov. Stopite v stik z nami prek kontaktnega obrazca .