WordPress bezbednost: 9 koraka koji zaista pomažu
21. 7. 2026.
Kada mi neko kaže „hakovali su mi sajt", u devet od deset slučajeva ispostavi se ista priča: plugin koji nije ažuriran osam meseci, ili lozinka tipa firma2023. Napadači na WordPress uglavnom ne biraju metu — botovi skeniraju internet i probaju poznate rupe na svemu što naiđu. To je dobra vest, jer znači da se odbrana svodi na disciplinu, a ne na budžet.
Evo devet koraka, poređanih po odnosu uloženog truda i dobijene sigurnosti.
1. Ažurirajte WordPress, teme i pluginove
Ovo je dosadan savet koji rešava najviše problema. Kada se objavi bezbednosna zakrpa, detalji ranjivosti postaju javni — i botovi počnu da je traže istog dana. Uključite automatska ažuriranja za manje verzije jezgra i za pluginove kojima verujete. Za veće izmene koristite staging okruženje pa tek onda produkciju.
2. Izbacite ono što ne koristite
Deaktiviran plugin nije bezbedan plugin — kod i dalje stoji na serveru i u nekim slučajevima je dostupan preko direktnog URL-a. Obrišite sve teme osim aktivne i jedne rezervne, i sve pluginove koje niste otvorili poslednjih šest meseci. Prosečan sajt koji dobijemo na migraciju ima 24 plugina, a realno koristi devet.
3. Jake lozinke i menadžer lozinki
Lozinka od 16 nasumičnih karaktera je praktično neprobojna brute-force napadom. Lozinka od osam karaktera sa jednim brojem na kraju pada za nekoliko sati. Koristite Bitwarden, 1Password ili sličan alat — jedna lozinka koju pamtite, sve ostale generisane.
4. Dvofaktorska autentifikacija
Čak i ako lozinka procuri kroz curenje podataka na nekom drugom sajtu, 2FA zaustavlja prijavu. Za WordPress su dovoljni pluginovi tipa Wordfence Login Security ili Two Factor. Obavezno za sve naloge sa administrator ulogom.
5. Ograničite pokušaje prijave
Podrazumevano, WordPress dozvoljava neograničen broj pokušaja na wp-login.php. Postavite limit od pet pokušaja pa privremenu blokadu IP adrese. Ovo takođe smanjuje opterećenje servera — brute-force napad zna da generiše hiljade zahteva na sat.
6. Uloge korisnika po principu minimalnih prava
Osoba koja piše blog treba ulogu Author ili Editor, ne Administrator. Kada agencija završi posao, ugasite im nalog umesto da ga ostavite „za svaki slučaj". Svaki administratorski nalog je još jedna vrata.
7. WAF i DDoS zaštita ispred sajta
Firewall za web aplikacije filtrira zlonamerne zahteve pre nego što stignu do WordPressa — SQL injection pokušaje, poznate exploit obrasce, botove. Ovo je odbrana koja radi i kada zaboravite da ažurirate plugin. Svi paketi na SEOhosting.rs uključuju WAF i DDoS zaštitu bez doplate.
8. Backup po pravilu 3-2-1
Backup nije zaštita od napada, ali je jedina garancija oporavka. Tri kopije, dva različita medija, jedna van lokacije. Dnevni automatski backup koji ide na odvojenu infrastrukturu znači da najgori scenario košta sat vremena, a ne nedelju dana. Testirajte vraćanje bar jednom godišnje — backup koji niste probali da vratite je samo pretpostavka.
9. HTTPS svuda i bez izuzetaka
SSL sertifikat štiti podatke u prenosu — lozinke, forme, podatke o plaćanju. Postavite preusmerenje sa HTTP na HTTPS na nivou servera i rešite eventualni mixed content. Besplatan SSL je danas standard i nema razloga da ga sajt nema.
Šta ako je već kasno
Ako sumnjate da je sajt kompromitovan — čudna preusmerenja, nepoznati administratorski nalozi, upozorenje u Google Search Console — ne krpite na brzinu. Izolujte sajt, promenite sve lozinke uključujući FTP i bazu, vratite čist backup od pre incidenta, pa tek onda ažurirajte sve i zatvorite rupu kroz koju su ušli.
Dobar hosting rešava tačke 7 i 8 umesto vas. Ostalih sedam su vaša disciplina, i zajedno traju manje od jednog popodneva. Ako birate gde da smestite sajt, pogledajte naš WordPress hosting — NVMe diskovi, dnevni backup, WAF i besplatan SSL su uključeni u svaki paket.