Ažurirano u kolovozu 2026.: članak nadopunjen redoslijedom ažuriranja po razinama rizika, sigurnosnim prozorima odgode i pripremom za WordPress 7.0, uz svježe sigurnosne statistike za 2025./2026. Original objavljen u ožujku 2025.
Kada je ovaj članak nastao, tjedno ažuriranje bilo je solidan standard. Godinu kasnije realnost je drugačija: srednja vrijednost vremena od objave ranjivosti do masovne eksploatacije danas je pet sati. Do trenutka kad ujutro otvoriš upravljačku ploču i vidiš obavijest o ažuriranju, automatizirani napadi na tu ranjivost već mogu satima trajati.
WordPress pokreće oko 43% svih stranica na svijetu (W3Techs, srpanj 2026.) - što ga čini najvećom metom na webu. U 2025. otkriveno je 11.334 nove ranjivosti u WordPress ekosustavu, rast od 42% u odnosu na godinu prije (Patchstack). Dobra vijest: samo 6 njih bilo je u samoj jezgri. Loša vijest: 91% ih je u pluginovima - sloju koji održavaš ti ili web developer.
U ovom članku objašnjavam što redovito održavanje danas stvarno obuhvaća, koliko često trebaš raditi pojedine zadatke, jesu li automatska ažuriranja sigurna i kako održavanje utječe na Google rangiranje.
Zašto je redovito održavanje važnije nego ikad
Redovito održavanje više nije pitanje higijene nego pitanje preživljavanja: napadi se pokreću unutar sati od objave ranjivosti, a većina uspjelih napada iskorištava poznate, zakrpljive rupe na zastarjelom softveru.
Brojke iz Patchstack izvještaja za 2025. govore same za sebe:
- 11.334 nove ranjivosti u ekosustavu (+42% godišnje)
- 91% u pluginovima, 9% u temama, tek 6 u WordPress jezgri (sve niskog prioriteta)
- Medijan do masovne eksploatacije: 5 sati
- 46% ranjivosti nije imalo popravak od razvojnog tima ni u trenutku javne objave
- 43% ranjivosti može se iskoristiti bez ikakve prijave
- Visokorizičnih ranjivosti +113% godišnje
I ne radi se samo o teoriji. Skeniranje 59,6 milijuna živih stranica (Piperic, srpanj 2026.) pokazalo je da 57,8% mjerenih WordPress stranica nosi barem jednu komponentu s javno poznatom ranjivošću, a 40,4% ima rupu koja se može iskoristiti bez prijave. Sucuri podaci konzistentno pokazuju da su otprilike polovica hakiranih WordPress stranica u trenutku zaraze imale zastarjelu jezgru, temu ili plugin.
Tipičan scenarij koji vidim u praksi: kontakt-forma plugin bez ažuriranja četiri mjeseca. Napadač kroz poznatu ranjivost ubacuje zlonamjerne preusmjeravanja. Google unutar 48 sati označi stranicu upozorenjem „Ova stranica možda sadržava zlonamjerni softver" - promet padne za 90%+, a sanacija traje tjedne i košta više nego godina profesionalnog održavanja.
Što redovito održavanje web stranice uključuje
Kompletno održavanje WordPress stranice obuhvaća šest područja: ažuriranja, sigurnosne kopije s testom obnove, sigurnosni nadzor, monitoring dostupnosti, optimizaciju brzine i tehničku higijenu (SSL, domene, baza, linkovi). Samo ažuriranje je jedna šestina posla.
Ažuriranja: jezgra, pluginovi, teme i PHP
Ažurira se sve: WordPress jezgra, svaki plugin, svaka tema - i PHP verzija na hostingu. Stare PHP verzije (7.x i starije) same po sebi predstavljaju sigurnosni rizik jer više ne primaju sigurnosne zakrpe; ciljna verzija za 2026. je PHP 8.x. Posebna oprezna točka: premium komponente koje dolaze upakirane u kupljenoj temi - Pipericovo istraživanje pokazuje da baš one u 90–99% slučajeva ostaju nezainteresirano zastarjele jer vlasnik nikad ne vidi da su instalirane.
Veliko izdanje za koje se treba pripremiti je WordPress 7.0, očekivan u travnju 2026. Ono prestaje podržavati PHP 7.2 i 7.3, pa stranice na tim verzijama moraju prije nadogradnje jezgre podići PHP. Uz to, 7.0 donosi redizajniranu upravljačku ploču (DataViews) zbog koje su u prvim tjednima neki popularni dodaci (poput Elementora i WooCommerce extensiona) imali problema - još jedan razlog da velike verzije prvo testiraš na staging okruženju. WordPress 6.9 već je donio beta podršku za PHP 8.5, a praktični minimum za klijentske stranice danas je PHP 8.2.
Sigurnosne kopije - uz test obnove
Backup bez testa obnove nije backup nego osjećaj sigurnosti. Podaci su brutalni: 34% tvrtki nikad ne testira svoje kopije, a od onih koje testiraju, 77% pronalazi neispravne. Kod ransomware incidenta oporavak iz testirane, izolirane kopije košta prosječno oko 25.000 EUR, dok oporavak bez ispravne kopije košta oko 285.000 EUR ili više - jedanaestorostruka razlika (SerenIT benchmarki 2026.). Kopije moraju postojati van hostinga: ako server padne ili bude komprimitiran, kopije na istom serveru padaju s njim.
Sigurnosni nadzor
Firewall (WAF) i antivirusni skeneri su korisni, ali nedovoljni: tradicionalna obrana blokira tek 12–26% specifičnih WordPress napada (Patchstack pen-test studije 2025.). Zato nadzor znači i praćenje integriteta datoteka, skeniranje zlonamjernog softvera, dvofaktorsku autentifikaciju i ograničavanje pokušaja prijave.
Monitoring dostupnosti (uptime)
Prosječna mala firma ima ~14 sati IT nedostupnosti godišnje, a minuta pada košta oko 125–390 EUR ovisno o veličini. Monitoring alati (UptimeRobot, Pingdom i slični) javljaju pad unutar minute - besplatni paketi sasvim dovoljni za start.
Brzina i Core Web Vitals
Svaka sekunda dodatnog učitavanja gubi konverzije (53% mobilnih korisnika napušta stranicu sporiju od 3 sekunde), a Google rangira prema stvarnom korisničkom iskustvu - LCP, INP i CLS metriku. Održavanje tu znači: optimizacija slika, čišćenje nepotrebnih pluginova, cache, optimizacija baze. Metrike detaljno obrađujem u vodiču za Core Web Vitals.
Tehnička higijena
SSL certifikat (istek = crveno upozorenje preglednika), istek domene, polomljeni linkovi, spam u komentarima, indeksiranje u Google Search Consoleu. Sitnice koje koštaju rangiranja kad se zapuste.
Redoslijed ažuriranja: koji red smanjuje rizik
Vrsta ažuriranja nije jedino što je bitno, bitan je i redoslijed: PHP verzija prva, WordPress jezgra druga, pluginovi po razinama rizika treći, tema posljednja. Većina vlasnika nadogradnje kreće od jezgre jer je to najvidljivija obavijest u upravljačkoj ploči, no rizik se krije u pluginovima (91% novih ranjivosti), a njihovi developeri ispravke testiraju upravo na najnovijoj jezgri. Zato redoslijed izgleda ovako:
- PHP verzija - temelj na kojem sve radi; starije verzije ostaju bez sigurnosnih zakrpa čak i kad su jezgra i pluginovi ažurirani;
- WordPress jezgra - tek oko 0,001% ranjivosti cijelog ekosustava, ali pluginovi se testiraju na najnovijoj verziji;
- Pluginovi, od najkritičnijeg prema najmanjem - ovdje je koncentrirano 91-96% rizika;
- Tema - tek 4-6% ranjivosti, najmanji funkcionalni rizik.
Pluginove rasporedi po razinama rizika jer svaka traži drugačiji rok:
| Rizik | Primjeri ranjivosti | Rok ažuriranja |
|---|---|---|
| Tier 1 - kritično | RCE, SQL injection, zaobilaženje prijave (bez autentifikacije) | unutar 24 sata |
| Tier 2 - visoko | XSS, CSRF, greške autorizacije koje traže prijavljeni račun | unutar 7 dana |
| Tier 3 - nisko | sitne greške, niski rizik iskorištavanja | mjesečni batch |
| Napušteni plugin | bez ažuriranja 18+ mjeseci uz otvorenu ranjivost | deaktiviraj i obriši odmah |
Za kritične ranjivosti ne postoji zakazan termin. Primjer iz veljače 2026.: ranjivost Modular DS (CVE-2026-23550, CVSS 10.0) pogođena je na 40.000+ stranica, a od javne objave do aktivnog iskorištavanja prošlo je manje od pet sati. Plugin koji zakrpi takvu ranjivost nadogradite istog dana, provjerite ključne funkcije i ne odgađajte na mjesečni termin. Minutom kasnije iskorištavanje je moguće, a sanitacijska računica je jasna.
Sigurni prozori odgode po komponenti, ako se ipak ne možeš ažurirati odmah:
| Komponenta | Maksimalna sigurna odgoda | Staging obavezan? |
|---|---|---|
| PHP (8.1 → 8.3/8.4) | 30 dana | Da |
| WordPress jezgra, minor | 2 tjedna | Ne |
| WordPress jezgra, major (6.9 → 7.0) | 1-2 tjedna | Da |
| Plugin Tier 1 (RCE, SQLi) | 24 sata | Fokus brže od staginga |
| Plugin Tier 2 (XSS, CSRF) | 7 dana | Ne |
| Plugin Tier 3, tema | 30 dana | Ne |
| Tema jako prilagođena (custom) | 30 dana | Da |
Koliko često treba ažurirati web stranicu
Ažuriranja treba provjeravati tjedno ili ih prepustiti automatskom sustavu - mjesečni ritam iz starijih vodiča danas je prespor uz petosatni prozor eksploatacije. Ostali zadaci imaju dulje cikluse:
| Frekvencija | Zadatak |
|---|---|
| Dnevno / automatski | Backup (automatski), uptime monitoring, sigurnosni sken; plugin Tier 1 odmah čim izađe zakrpa |
| Tjedno | Ažuriranja jezgre i pluginova (staging prvo), provjera Search Consolea; tema po potrebi |
| Mjesečno | Tier 3 pluginovi (batch), tema, test obnove backupa, provjera brzine (PageSpeed), pregled polomljenih linkova, ažuriranje sadržaja |
| Kvartalno | Pregled pluginova za uklanjanje nekorištenih, audit korisničkih računa i lozinki, PHP verzija |
| Godišnje | Obnova domene/SSL-a, detaljan sigurnosni audit, pregled hostinga |
Raspored prilagodi veličini stranice: poslovna stranica s desetak pluginova može s tjednim ritmom, web-shop s plaćanjem traži dnevni nadzor.
Automatska ili ručna ažuriranja?
Najsigurnija kombinacija: automatska ažuriranja za sitne i sigurnosne zakrpe, ručna s prethodnim testiranjem na staging okruženju za veće verzije. WordPress od verzije 5.6 automatski instalira minor i sigurnosna ažuriranja jezgre - to ostavi uključeno.
Dodatnu zaštitu automatike donio je program Protect the Shire (WordPress.org, lipanj 2026.), pokrenut nakon incidenta na Essential Pluginsu koji je u nekoliko sati pogodio tisuće stranica. Od tada svako novo izdanje plugina i teme prije distribucije kroz automatska ažuriranja čeka na provjeru (u početku 24 sata, kasnije smanjeno na oko 6,5 sati). To je dobra zaštita od trovanja lanca opskrbe, ali ima i nuspojavu: sigurnosna zakrpa za objavljeni CVE čeka u istom redu kao i kozmetička promjena dugmeta, pa se kritični popravci ne smiju čekati - ručna nadogradnja zaobilazi odgodu.
Za pluginove i teme pravilo je složenije jer automatsko ažuriranje ponekad slomi funkcionalnost (nespojivost s drugim pluginom ili temom). Praktičan raspored koji preporučujem:
- Staging okruženje — kopija stranice na kojoj se ažuriranje prvo testira; hosting s uključenim stagingom (ili managed hosting rješenjem) ovo rješava jednim klikom;
- Backup neposredno prije svakog većeg ažuriranja;
- Jedno po jedno — ako nešto pukne, znaš krivca;
- Brzi vizualni test ključnih funkcija nakon svake serije (forma, košarica, kontakt).
Kod kritičnih sigurnosnih zakrpa ne čekaj staging ciklus: zakrpi odmah, pa provjeri. Pet sati je kraće od vremena potrebnog za oporavak.
Kako održavanje utječe na SEO i AI vidljivost
Održavana stranica rangira se bolje iz tri razloga: brzina (Core Web Vitals), pouzdana dostupnost i tehnička ispravnost - a od 2025. dodaje se i četvrti: citiranje u AI pretrazi.
Google favorizira brze, sigurne (HTTPS) i dostupne stranice; hacked-site upozorenje ili crna lista može obrisati promet gotovo preko noći. Ali nova dimenzija je AI: Google AI Mode i slični sustavi citiraju sadržaj preko živog indeksa - stranica koja je spora, često nedostupna ili tehnički problematična rjeđe ulazi u taj proces. Temeljne tehničke uvjete detaljno sam obradio u članku o tehničkom SEO-u.
Praktički: redovito održavanje čuva indeksiranost, brzinu i povjerenje - a to su isti uvjeti i za klasično i za AI rangiranje.
Samostalno ili profesionalno održavanje?
Stranicu s desetak pluginova možeš održavati i sam - ali računaj minimalno pet sati mjesečno za updates, backup testove, skenove i monitoring. Moja usluga održavanja kreće od 50 EUR mjesečno i uključuje redovita tehnička i sigurnosna ažuriranja, svakodnevne pričuvne kopije te 1 sat tehničke podrške mjesečno.
Matematika je jednostavna: godina osnovnog održavanja košta manje od jednog incidenta. Prosječna sanacija hakirane stranice stoji oko 2.800–23.000 EUR, a 60% malih firmi koje dožive ozbiljan gubitak podataka zatvara se unutar šest mjeseci.
Ako nemaš vrijeme ili afinitet za petosatni mjesečni ritam, opcije su održavanje web stranica kao usluga ili managed WordPress hosting gdje su ažuriranja, kopije i nadzor dio paketa. Za razliku od ručnog pristupa, CMS omogućuje i samostalno uređivanje sadržaja između održavanja.
Često postavljana pitanja o održavanju WordPress web stranica
Mogu li sam održavati WordPress stranicu?
Da, za manje stranice — ali računaj minimalno 5 sati mjesečno za ažuriranja, testove backupa, sigurnosne skenove i monitoring. Ključno je ne preskakati test obnove kopija: 34% tvrtki nikad ne testira backup, a kod onih koje testiraju 77% pronađe greške.
Koliko košta profesionalno održavanje WordPress stranice?
Moja usluga održavanja kreće od 50 EUR mjesečno i uključuje redovita tehnička i sigurnosna ažuriranja, svakodnevne pričuvne kopije te 1 sat tehničke podrške mjesečno. Godina osnovnog održavanja košta manje od jedne sanacije hakirane stranice (oko 2.800–23.000 EUR).
Što se događa ako ne ažuriram WordPress i pluginove?
Ništa odjednom — i zato je opasno. Stranica radi dok se ne pojavi ranjivost za tvoju verziju, a onda napadači automatikom pretražuju upravo takve stranice. Otprilike polovica hakiranih WordPress stranica imala je zastarjeli softver u trenutku napada, a 57,8% mjerenih stranica danas nosi komponentu s poznatom ranjivošću.
Jesu li automatska ažuriranja sigurna?
Za WordPress jezgru — da, ostavi ih uključena (minor i sigurnosne verzije). Za pluginove i teme automatska ažuriranja nose rizik nespojivosti; sigurnija kombinacija je automatski za sigurnosne zakrpe i ručno sa staging testom za veće verzije.
Koliko često trebam raditi backup — i moram li testirati obnovu?
Automatski svakodnevno (ili prije svake veće izmjene), pohranjeno izvan hosting servera. Test obnove je obavezan dio rutine — barem mjesečno. Neispravan backup stvara lažnu sigurnost, a oporavak bez ispravne kopije košta i jedanaest puta više od oporavka s testiranom kopijom.
Zašto su pluginovi veći sigurnosni rizik od WordPress jezgre?
Jer ih tisuće neovisnih developera održava različitom kvalitetom: 91% svih novih ranjivosti u ekosistemu je u pluginovima, dok je jezgru u 2025. zadesilo tek 6 niskorizičnih. Dodatno, 46% ranjivosti uopće nije imalo popravak u trenutku objave — zato broj pluginova drži minimalnim i briši sve što ne koristiš.
Utječe li održavanje na Google rangiranje?
Da, na više načina: brzina (Core Web Vitals), HTTPS i dostupnost direktni su faktori, hacked-site oznaka može ukloniti stranicu iz rezultata, a tehnički zdrava stranica lakše ulazi i u AI pretraživanje (AI Mode, AI Overviews) koje citira preko živog indeksa.
Koji je ispravan redoslijed ažuriranja? Trebam li strahovati od WordPressa 7.0?
Ispravan redoslijed je: PHP verzija prva, pa WordPress jezgra, pa pluginovi (od najkritičnijih prema sitnima), tema zadnja. Velike verzije poput WordPressa 7.0 (travanj 2026.) nisu same po sebi opasne, ali zahtijevaju pripremu: 7.0 izbacuje podršku za PHP 7.2 i 7.3 i mijenja dijelove upravljačke ploče, pa prije nadogradnje podigni PHP na 8.2 ili noviji i testiraj na staging okruženju.
Zaključak
WordPress jezgri vjeruj - u 2025. imala je tek šest ranjivosti, sve niske prioritete. Rizik leži u sloju koji se mijenja svaki tjedan: 91% novih ranjivosti je u pluginovima, a napadačima treba pet sati od objave do masovnog napada.
Zato je stari „mjesečni” ritam održavanja povijest. Tjedna ažuriranja (ili pametno konfigurirana automatska), dnevne kopije s testiranom obnovom, nadzor i staging prije većih promjena - to je minimum za 2026. Uz to, održavana stranica ostaje brza, indeksirana i citirajuća, što joj daje prednost i u klasičnom i u AI pretraživanju.
Ne želiš sam nositi taj ritam? Javite mi se - održavanje web stranica radim kao uslugu, s tjednim ažuriranjima, testiranim kopijama i nadzorom uključenim u paket.
Izvori
- Patchstack, State of WordPress Security in 2026: patchstack.com
- Search Engine Journal, Report Shows WordPress Sites Are Getting Hacked At Faster Rate: searchenginejournal.com
- Piperic, The State of Website Security — July 2026: piperic.com
- Swif.ai, WordPress Security Statistics for 2026: swif.ai
- W3Techs, Usage statistics of content management systems: w3techs.com
- Colorlib, WordPress Hacking Statistics 2026: colorlib.com
- YourWebTeam, Website Maintenance Statistics 2026: yourwebteam.io
- YourWebTeam, Website Downtime Statistics 2026: yourwebteam.io
- Gitnux, Small Business Website Statistics 2026: gitnux.org
- SerenIT, Small Business IT Benchmarks Report 2026: serenitllc.com
- Ben Ryan, WordPress Security Update Checklist: benryan.com.au
- Fatlab Web Support, WordPress Updates: The 4 Types and When to Apply Each (2026): fatlabwebsupport.com
- WordPress.org, Protect The Shire: wordpress.org
- Patchstack, Protect The Shire solves one problem, but risks making another worse: patchstack.com
Podijeli članak:



