Ažurirano u kolovozu 2026.: ovaj je članak proširen i usklađen s novim standardima — svježe sigurnosne brojke za 2025./2026., ispravljen code block i proširena pitanja. Original objavljen u kolovozu 2025.
WordPress pokreće oko 43% svih web stranica i zato je stalna meta. U 2025. otkrivene su 11.334 nove ranjivosti u WordPress ekosustavu — rast od 42% u odnosu na godinu prije — a 91% njih bilo je u pluginovima, ne u jezgri (Patchstack, 2026.). Medijan od objave ranjivosti do masovne eksploatacije danas je pet sati.
Posjedovanje web stranice više nije prednost nego preduvjet poslovanja. Kada je taj preduvjet ugrožen, posljedice su mjerljive: gubitak podataka, pad prodaje, crna lista tražilica i mjeseci oporavka. Sigurnost zato nije jednokratan zadatak nego ritam.
U ovom vodiču pokazujem kako proaktivno zaštititi WordPress — od hosting temelja i ažuriranja, preko pristupnih točaka i hardeninga datoteka, do kopija i brzog uklanjanja zaraze.
Zašto je WordPress meta napada?
WordPress je meta jer je posvuda — napadači ne traže vas, traže poznatu ranjivost koju automatski mogu iskoristiti na tisućama stranica odjednom.
Ranjivosti najčešće dolaze iz zastarjelog softvera i pogrešnih postavki, a ljudski faktor i dalje je presudan — procjenjuje se da je uključen u čak 88% incidenata (korištenje slabih lozinki, phishing). Skeniranje 59,6 milijuna stranica (Piperic, srpanj 2026.) pokazalo je da 57,8% mjerenih WordPress stranica nosi komponentu s javno poznatom ranjivošću, a 40,4% ranjivo je i bez prijave.
| Vrsta napada | Kako radi | Kako spriječiti |
|---|---|---|
| Brute force | bot pogađa lozinke na /wp-login.php | jake lozinke + 2FA + limit pokušaja |
| XSS | ubacivanje skripte kroz nevalidiran unos | ažurirani pluginovi/teme + WAF |
| SQL injekcija (SQLi) | zlonamjerni SQL kroz polje za unos | ažuriranja + least privilege + WAF |
| DDoS | preplavljivanje poslužitelja prometom | hosting s DDoS zaštitom + CDN/WAF |
| Malware / SEO spam | trojanac, spyware nakon proboja | hardening + skeniranje + brza obnova |
| Phishing | lažni izvor krade lozinke | edukacija + 2FA + provjera domene |
| Enumeracija | prikupljanje valjanih korisničkih imena | blokiranje skeniranja autora + jaki username |
| Indeksiranje direktorija | popis datoteka bez index.html | onemogućiti directory listing |
„Sigurnost WordPressa nije pitanje jezgre — jezgra je 2025. imala tek 6 niskorizičnih ranjivosti. Pitanje je ekosustava pluginova: 91% novih ranjivosti i pet sati do masovnog napada znači da je brzina ažuriranja važnija od savršenstva koda.” — Patchstack, State of WordPress Security 2026
Temelj sigurnosti: hosting i ažuriranja
Sigurnost počinje ispod WordPressa — na poslužitelju koji vas dijeli od susjeda i na ritmu kojim zatvarate rupe.
Siguran hosting
Pouzdan hosting je 50% sigurnosti prije nego instalirate prvi plugin. Tražite:
- vatrozid poslovne klase i DDoS zaštitu na rubu mreže;
- automatsko skeniranje i izolaciju zlonamjernog softvera;
- izolaciju računa (tuđi problem ne prelazi na vas);
- besplatan SSL i automatske sigurnosne zakrpe na razini poslužitelja;
- dnevne kopije s vraćanjem u jednom kliku (off-site, ne na istom disku).
O izboru hostinga i njegovom utjecaju na brzinu pisao sam u vodiču o domeni i hostingu, a o samom ritmu održavanja u članku o održavanju WordPressa.
Redovita ažuriranja
Najjeftinija zaštita je ažuriranje — tri elementa, jedan ritam: jezgra, pluginovi, teme.
- Jezgra (Core): zakrpe stižu brzo; jezgra je 2025. imala tek 6 rupa.
- Pluginovi: 91% novih ranjivosti — statistički najčešći ulaz.
- Teme: isti rizik kao pluginovi, često zaboravljene.
Uklonite sve neaktivne teme i plugine s poslužitelja — deaktivirano ne znači izbrisano. Datoteke i dalje postoje i služe kao stražnja vrata. Jedan neobrisan demo plugin dovoljan je za proboj.
Sakrivanje verzije WordPressa i PHP-a
Sakrivanje verzije otežava ciljano gađanje poznate ranjivosti — ali nije zamjena za ažuriranje. Uvijek koristite najnoviju stabilnu PHP verziju (8.x u 2026.): brža je i prima sigurnosne zakrpe, dok stare grane više ne dobivaju popravke.
Jačanje pristupnih točaka: prijava i korisnici
Prijava je prva linija fronte — botovi je gađaju neprekidno, pa svaka prepreka smanjuje šansu proboja.
- Jake lozinke: najmanje 12 znakova, kombinacija velika/mala slova + brojevi + simboli; bez imena, datuma i ponavljanja.
- Bez „admin”: izbrišite zadani račun — kreirajte novog administratora s jedinstvenim imenom.
- 2FA: drugi faktor (Google Authenticator, WP 2FA) čini ukradenu lozinku beskorisnom.
- Limit pokušaja: Limit Login Attempts Reloaded zaključava IP nakon nekoliko promašaja.
- Skrivena prijava: premjestite
/wp-login.phpna jedinstveni URL (WPS Hide Login). - Uloge po načelu najmanje privilegije: suradniku dajte „Urednik” ili „Autor”, ne „Administrator”.
Konfiguracija datoteka i direktorija (hardening)
Hardening zaključava strukturu instalacije tako da i ako napadač uđe, nema kamo dalje.
Dozvole datoteka i direktorija
Previše otvorene dozvole su otključana vrata kuće.
- Datoteke: 644 ili 640
- Direktoriji: 755 ili 750
wp-config.php: 440 ili 400 (sadrži pristup bazi)- Nikad 777
Onemogućavanje uređivanja iz nadzorne ploče
WordPress nudi ugrađeni editor tema/pluginova — napadaču je to izravan upis koda. Onemogućite ga u wp-config.php iznad retka /* That's all, stop editing! Happy publishing. */:
define( 'DISALLOW_FILE_EDIT', true );
Onemogućavanje izvršavanja PHP-a u upload mapi
Spriječite izvršavanje PHP-a u wp-content/uploads — mapi gdje napadač najčešće pokuša ostaviti zlonamjernu datoteku.
Prefiks baze, indeksiranje i XML-RPC
- Prefiks baze: zadano
wp_olakšava SQLi — jedinstveni prefiks otežava automatizirane upite. - Indeksiranje direktorija: onemogućite
Options -Indexes— bezindex.htmlpopis datoteka postaje javan. - XML-RPC: ako ga ne koristite (npr. za udaljenu objavu), onemogućite ga — čest vektor za brute force/DDoS.
- Zaštita .htaccess (Apache): blokirajte izravan pristup
.htaccessiwp-config.php, ograničite hotlinking, blokirajte skeniranje autora.
O cjelovitom tehničkom temelju pišem u članku o tehničkom SEO-u.
Sigurnosni dodaci i vatrozidi
Ručni hardening je nužan, ali bez automatizacije ne pokriva 24/7 nadzor — zato WAF i skener moraju raditi zajedno.
Zašto dodaci
Automatski skeniraju datoteke, prate ranjivosti, blokiraju napade i javljaju prijetnje — bez stalnog ručnog dežurstva.
Web Application Firewall (WAF)
WAF filtrira dolazni promet prije nego dotakne WordPress — zaustavlja XSS, SQLi i DDoS na rubu. Važno je znati granicu: tradicionalni WAF blokira tek 12–26% specifičnih WordPress napada (Patchstack pen-test, 2025.) — zato je WAF sloj, ne zamjena za ažuriranja.
Preporučeni dodaci
- Wordfence Security — prijava (2FA, reCAPTCHA), skeniranje, WAF.
- Sucuri Security — revizija, skeniranje, DDoS ublažavanje.
- MalCare Security — dnevni sken, vatrozid, uklanjanje jednim klikom.
- All In One WP Security & Firewall — provjera dozvola, hardening.
- Shield Security — AI skener, brute force zaštita, automatizirane kopije.
Većina nudi besplatne verzije — dovoljne za početak, ali za web trgovine razmotrite premium.
O SSL sloju koji WAF pretpostavlja pišem u članku o SSL certifikatu, a o zaštiti e-pošte (SPF/DKIM/DMARC) u vodiču za e-mail autentikaciju.
Strategija sigurnosnih kopija
Kopije su posljednja linija obrane — bez njih nema brzog povratka, a s lošima nema nikakvog.
Zašto su ključne
Hakirana stranica najbrže se vraća iz čiste kopije. Bez nje slijedi ručna rekonstrukcija — skuplja i dulja.
Vrste
- Potpuna: datoteke + baza (teme, pluginovi, prijenosi, objave, postavke).
- Samo baza: korisno prije većih ažuriranja sadržaja.
Metode
- Dodaci: UpdraftPlus, Duplicator, BlogVault — zakazane automatizirane kopije na udaljenu lokaciju.
- Hosting: ugrađene kopije kao dio paketa (često najjednostavnije).
- Ručno: FTP + phpMyAdmin — za tehnički potkovane.
Gdje pohraniti
Uvijek off-site — Google Drive, Dropbox, Amazon S3. Kopija na istom poslužitelju pada zajedno s njim. Testirajte vraćanje: 34% tvrtki nikad ne testira kopije, a od onih koje testiraju 77% pronalazi neispravne; oporavak bez valjane kopije košta i 11 puta više (SerenIT, 2026.).
Detekcija i uklanjanje zlonamjernog softvera
Infekcija se događa i najboljima — brzina prepoznavanja određuje štetu.
Znakovi zaraze
- preusmjeravanja na nepoznate stranice, neželjeni pop-upovi;
- naglo usporenje;
- Google upozorenje „Ova stranica je možda hakirana”;
- nepoznate datoteke / čudan kod u temi/pluginu;
- prijave posjetitelja o čudnom ponašanju;
- nepoznati administratorski računi ili promjene uloga;
- neuobičajeni logovi ili skok prometa.
Alati za detekciju
- Dodaci: Wordfence, Sucuri SiteCheck, MalCare — sken na ranjivosti i promjene.
- Ručno: usporedite
wp-config.php/index.php/.htaccesss čistim kopijama iz wordpress.org, pretražite bazu na<script>/iframeumetke, pregledajte korisnike i logove.
Uklanjanje
- Samostalno: backup → sken → zamjena jezgre čistom instalacijom, čišćenje
wp-config.php, reinstalacija teme, čišćenje baze. - Profesionalno: tim za incident response — preporuka za trgovine i stranice s korisničkim podacima.
Važno: prije svakog čišćenja napravite kopiju zaraženog stanja — treba vam za forenziku i kao sigurnosna mreža.
Često postavljana pitanja o zaštiti WordPress stranice
Mogu li sam zaštititi WordPress stranicu bez stručnjaka?
Da — za manje stranice ažuriranja, jaki pristupi s 2FA, uklanjanje nekorištenih pluginova i WAF dodatak pokrivaju 80% rizika. Za trgovine s prometom preporučujem profesionalni pregled i off-site kopije s testom vraćanja.
Koliko često ažurirati jezgru, teme i plugine?
Tjedno provjerite i primijenite sigurnosne zakrpe odmah. Pet sati do masovnog napada znači da „mjesečno” više nije dovoljno — automatizirajte manje zakrpe, veće testirajte na stagingu.
Je li dovoljan besplatan sigurnosni dodatak?
Za početak da, ali besplatni planovi često nemaju WAF u realnom vremenu i automatsko čišćenje. Za poslovne stranice premium Wordfence/Sucuri/MalCare isplati se kao osiguranje.
Što ako stranica već prikazuje „hakirana” upozorenje?
Ne paničarite: stavite stranicu u maintenance, vratite zadnju čistu kopiju na staging, skenirajte i zamijenite jezgru, promijenite sve lozinke i ključeve (AUTH_SALT), te zatražite ponovno pregledavanje u Search Consoleu.
Gdje držati sigurnosne kopije?
Isključivo off-site (Drive/Dropbox/S3), šifrirano i s redovitim testom vraćanja. Kopija na istom poslužitelju nestaje zajedno s njim.
Pomaže li promjena prefiksa baze i skrivanje verzije?
Da, kao dodatni sloj otežavanja automatiziranim skriptama — ali nikad kao zamjena za ažuriranja. Sigurnost je slojevita: svaki sloj kupuje vrijeme, ažuriranja zatvaraju rupu.
Zaključak
Sigurnost WordPressa nije tehnička formalnost nego poslovna odluka. Prijetnje su stvarne i brže nego ikad — pet sati od objave do masovnog napada — ali i obranjive: siguran hosting, tjedna ažuriranja (ili pametna automatika), jaki pristupi s 2FA, hardening datoteka, WAF kao sloj i testirane off-site kopije zajedno čine mrežu koja drži.
U N&S Web Architects nudim upravo taj paket — od izrade web stranica i trgovina do održavanja i managed WordPress hostinga gdje su ažuriranja, nadzor i kopije dio usluge.
Ne čekajte incident. Prevencija je najbolja zaštita — javite mi se za provjeru sigurnosti vaše stranice.
Izvori
- Patchstack, State of WordPress Security in 2026: patchstack.com
- Piperic, The State of Website Security — July 2026: piperic.com
- Search Engine Journal, Report Shows WordPress Sites Are Getting Hacked At Faster Rate: searchenginejournal.com
- W3Techs, Usage statistics of content management systems: w3techs.com
- SerenIT, Small Business IT Benchmarks Report 2026: serenitllc.com
- Wordfence, WordPress Security Learning Center: wordfence.com
- Sucuri, Website Hacked Trend Report: sucuri.net
Podijeli članak:



