← Nazad na blog

WordPress bezbednost: 9 koraka koji zaista pomažu

21. 7. 2026.

Kada mi neko kaže „hakovali su mi sajt", u devet od deset slučajeva ispostavi se ista priča: plugin koji nije ažuriran osam meseci, ili lozinka tipa firma2023. Napadači na WordPress uglavnom ne biraju metu — botovi skeniraju internet i probaju poznate rupe na svemu što naiđu. To je dobra vest, jer znači da se odbrana svodi na disciplinu, a ne na budžet.

Evo devet koraka, poređanih po odnosu uloženog truda i dobijene sigurnosti.

1. Ažurirajte WordPress, teme i pluginove

Ovo je dosadan savet koji rešava najviše problema. Kada se objavi bezbednosna zakrpa, detalji ranjivosti postaju javni — i botovi počnu da je traže istog dana. Uključite automatska ažuriranja za manje verzije jezgra i za pluginove kojima verujete. Za veće izmene koristite staging okruženje pa tek onda produkciju.

2. Izbacite ono što ne koristite

Deaktiviran plugin nije bezbedan plugin — kod i dalje stoji na serveru i u nekim slučajevima je dostupan preko direktnog URL-a. Obrišite sve teme osim aktivne i jedne rezervne, i sve pluginove koje niste otvorili poslednjih šest meseci. Prosečan sajt koji dobijemo na migraciju ima 24 plugina, a realno koristi devet.

3. Jake lozinke i menadžer lozinki

Lozinka od 16 nasumičnih karaktera je praktično neprobojna brute-force napadom. Lozinka od osam karaktera sa jednim brojem na kraju pada za nekoliko sati. Koristite Bitwarden, 1Password ili sličan alat — jedna lozinka koju pamtite, sve ostale generisane.

4. Dvofaktorska autentifikacija

Čak i ako lozinka procuri kroz curenje podataka na nekom drugom sajtu, 2FA zaustavlja prijavu. Za WordPress su dovoljni pluginovi tipa Wordfence Login Security ili Two Factor. Obavezno za sve naloge sa administrator ulogom.

5. Ograničite pokušaje prijave

Podrazumevano, WordPress dozvoljava neograničen broj pokušaja na wp-login.php. Postavite limit od pet pokušaja pa privremenu blokadu IP adrese. Ovo takođe smanjuje opterećenje servera — brute-force napad zna da generiše hiljade zahteva na sat.

6. Uloge korisnika po principu minimalnih prava

Osoba koja piše blog treba ulogu Author ili Editor, ne Administrator. Kada agencija završi posao, ugasite im nalog umesto da ga ostavite „za svaki slučaj". Svaki administratorski nalog je još jedna vrata.

7. WAF i DDoS zaštita ispred sajta

Firewall za web aplikacije filtrira zlonamerne zahteve pre nego što stignu do WordPressa — SQL injection pokušaje, poznate exploit obrasce, botove. Ovo je odbrana koja radi i kada zaboravite da ažurirate plugin. Svi paketi na SEOhosting.rs uključuju WAF i DDoS zaštitu bez doplate.

8. Backup po pravilu 3-2-1

Backup nije zaštita od napada, ali je jedina garancija oporavka. Tri kopije, dva različita medija, jedna van lokacije. Dnevni automatski backup koji ide na odvojenu infrastrukturu znači da najgori scenario košta sat vremena, a ne nedelju dana. Testirajte vraćanje bar jednom godišnje — backup koji niste probali da vratite je samo pretpostavka.

9. HTTPS svuda i bez izuzetaka

SSL sertifikat štiti podatke u prenosu — lozinke, forme, podatke o plaćanju. Postavite preusmerenje sa HTTP na HTTPS na nivou servera i rešite eventualni mixed content. Besplatan SSL je danas standard i nema razloga da ga sajt nema.

Šta ako je već kasno

Ako sumnjate da je sajt kompromitovan — čudna preusmerenja, nepoznati administratorski nalozi, upozorenje u Google Search Console — ne krpite na brzinu. Izolujte sajt, promenite sve lozinke uključujući FTP i bazu, vratite čist backup od pre incidenta, pa tek onda ažurirajte sve i zatvorite rupu kroz koju su ušli.

Dobar hosting rešava tačke 7 i 8 umesto vas. Ostalih sedam su vaša disciplina, i zajedno traju manje od jednog popodneva. Ako birate gde da smestite sajt, pogledajte naš WordPress hosting — NVMe diskovi, dnevni backup, WAF i besplatan SSL su uključeni u svaki paket.

100% GARANCIJA30 dana povraćaj novca

30 dana povraćaj novca

Bez pitanja. Ako niste zadovoljni, vraćamo ceo iznos.