Kako zaštititi WordPress sajt? Redovno ažurirajte WordPress, temu i dodatke, koristite jedinstvene lozinke i 2FA, ograničite administratorske naloge, pravite proverene rezervne kopije van servera, zaštitite hosting i pratite promene na sajtu. Nijedan plugin ne rešava sve: bezbednost je proces prevencije, nadzora i oporavka.
WordPress je bezbedna osnova kada se pravilno održava. Problemi češće nastaju zbog zastarelih dodataka, slabih pristupa, piratskih tema, lošeg hostinga ili odsustva backupa nego zbog same platforme. Ovaj vodič daje praktičnu kontrolnu listu za poslovni sajt i internet prodavnicu.
Najvažnije mere zaštite WordPress sajta
| Mera | Od čega štiti | Prioritet |
|---|---|---|
| Ažuriranja | poznate ranjivosti i nekompatibilnost | veoma visok |
| Jedinstvene lozinke i 2FA | krađa i pogađanje pristupa | veoma visok |
| Backup van servera | gubitak, kvar, malware i greške | veoma visok |
| Najmanje potrebne dozvole | zloupotreba kompromitovanog naloga | visok |
| Firewall i nadzor | zlonamerni zahtevi i neprimećene izmene | visok |
| Bezbedan hosting i HTTPS | rizici servera i presretanje podataka | veoma visok |
1. Ažurirajte WordPress, pluginove, temu i PHP
Bezbednosne zakrpe pomažu samo kada ih instalirate. Pratite obaveštenja, proverite kompatibilnost i ne ostavljajte napuštene dodatke aktivnim. Plugin koji se godinama ne održava treba zameniti proverenom alternativom, a deaktivirane komponente koje ne koristite ukloniti nakon provere.
Pre promene napravite svežu kopiju i testirajte kritične funkcije. Zvanično WordPress uputstvo za ažuriranje preporučuje aktuelnu verziju i backup pre nadogradnje. Za kontrolisan postupak koristite naš vodič kako bezbedno ažurirati WordPress.
2. Zaštitite administratorske naloge
- koristite zasebnu, dugu lozinku za svaki nalog;
- čuvajte lozinke u pouzdanom password manageru;
- uključite dvofaktorsku autentifikaciju za administratore;
- ne koristite zajednički admin nalog za više ljudi;
- odmah uklonite pristup bivšim saradnicima;
- ne šaljite lozinke nezaštićenim porukama i emailom.
WordPress preporučuje jake lozinke i navodi 2FA kao dodatnu zaštitu. Pogledajte zvanične smernice za lozinke. Promena adrese za prijavu može smanjiti automatizovanu buku, ali nije zamena za dobru autentifikaciju.
3. Dodelite samo potrebne korisničke uloge
Osobi koja piše članke obično nije potreban administratorski pristup. Koristite uloge Subscriber, Contributor, Author, Editor i Administrator prema stvarnom poslu. Što nalog ima manje privilegija, manja je šteta ako bude kompromitovan.
| Osoba | Uobičajena uloga | Napomena |
|---|---|---|
| Vlasnik sistema | Administrator | što manje aktivnih admin naloga |
| Urednik sadržaja | Editor | bez pristupa pluginovima i podešavanjima |
| Autor bloga | Author | upravlja svojim objavama |
| Privremeni saradnik | najniža potrebna | nalog ugasiti po završetku |
4. Napravite backup koji zaista možete vratiti
Backup treba da obuhvati bazu i fajlove, da se čuva van istog hosting naloga i da ima više verzija. Učestalost zavisi od promena: prodavnici sa porudžbinama potrebne su češće kopije od prezentacionog sajta koji se menja jednom mesečno.
- automatizujte raspored kopija;
- šifrujte skladište i ograničite pristup;
- pratite da li je posao uspeo;
- periodično vratite kopiju u odvojeno okruženje;
- dokumentujte ko pokreće oporavak i kojim redosledom.
Backup nije dokazan dok ne prođe test vraćanja. Redovan nadzor, kopije i ažuriranja deo su usluge održavanja WordPress sajta.
5. Koristite pouzdane teme i pluginove
Instalirajte softver iz zvaničnog WordPress direktorijuma ili direktno od poznatog autora. „Nulled“ premium tema može sadržati izmenjen kod i ne dobija pouzdane zakrpe. Pre instalacije proverite datum poslednjeg ažuriranja, kompatibilnost, podršku, broj aktivnih instalacija i koje podatke dodatak obrađuje.
Manje dodataka ne znači automatski bezbedniji sajt, ali svaki dodatak povećava površinu za održavanje. Zadržite samo ono što ima opravdanu funkciju.
6. Obezbedite hosting, HTTPS i pristup serveru
- koristite podržanu verziju PHP-a i izolovane naloge;
- uključite HTTPS na celom sajtu i preusmerite HTTP;
- za hosting, SFTP/SSH i bazu koristite različite lozinke;
- ograničite pristup fajlovima i bazi na potrebne korisnike;
- zaštitite hosting nalog i registrara domena sa 2FA;
- proverite da kontakt email domena i administracije nije zastareo.
Zvanični vodič za WordPress hardening naglašava pouzdane izvore softvera, jake pristupe, backup i zaštitu serverskog okruženja.
7. Dodajte firewall, ograničenje pokušaja i nadzor
Web application firewall može blokirati deo poznatih zlonamernih zahteva pre aplikacije. Ograničenje pokušaja prijave usporava automatizovano pogađanje lozinki, dok nadzor promena fajlova, novih administratora, neuspelih prijava i dostupnosti sajta pomaže da problem otkrijete ranije.
Ne instalirajte više bezbednosnih pluginova sa istim funkcijama bez plana: mogu praviti konflikte, opteretiti server i stvoriti lažan osećaj sigurnosti. Podesite jedan sistem prema riziku i proverite da upozorenja stižu osobi koja će reagovati.
8. Zaštitite forme, prodavnicu i podatke korisnika
Koristite zaštitu od spama, validaciju unosa, najmanji potreban broj polja i pouzdan procesor plaćanja. Ne čuvajte podatke „za svaki slučaj“. Ograničite ko ih vidi, odredite rok čuvanja i proverite da email obaveštenja ne sadrže osetljive informacije.
Kod WooCommerce sajta redovno testirajte prijavu, reset lozinke, checkout, webhookove i administratorske uloge. Ako planirate novu prodavnicu, bezbednost treba uključiti već tokom izrade WordPress sajta, a ne tek nakon incidenta.
Kako prepoznati da je WordPress sajt hakovan?
- pojavljuju se nepoznati administratori, objave ili fajlovi;
- posetioci se preusmeravaju na druge domene;
- pretraživač prikazuje spam stranice ili bezbednosno upozorenje;
- hosting prijavljuje neuobičajen saobraćaj ili slanje emailova;
- fajlovi se ponovo menjaju nakon čišćenja;
- prijava više ne radi ili se podešavanja menjaju bez razloga.
Šta uraditi ako je sajt kompromitovan?
- Ograničite štetu, ali ne brišite tragove nasumično.
- Zabeležite vreme, simptome, naloge i poslednje promene.
- Promenite pristupe sa čistog uređaja i ukinite sumnjive sesije.
- Kontaktirajte hosting i osobu zaduženu za održavanje.
- Napravite kopiju kompromitovanog stanja za analizu.
- Očistite ili obnovite sajt iz proverene kopije i zvaničnih izvora.
- Utvrditi ulaznu tačku, zakrpiti je i nadzirati sajt posle oporavka.
Vraćanje stare kopije bez uklanjanja uzroka često dovodi do ponovne infekcije. WordPress ima i zvanično uputstvo šta raditi kada je sajt hakovan.
Mesečna kontrolna lista
- proverite ažuriranja, Site Health i serverske logove;
- potvrdite da backup radi i da nije samo na serveru;
- pregledajte korisnike i administratorske uloge;
- uklonite nekorišćene teme, dodatke i naloge;
- testirajte forme, email, kupovinu i reset lozinke;
- proverite uptime, SSL sertifikat i neočekivane SEO stranice.
Česta pitanja o zaštiti WordPress sajta
Koji je najbolji plugin za zaštitu WordPress sajta?
Ne postoji plugin koji sam rešava bezbednost. Izaberite pouzdan alat za potrebne funkcije, ali obavezno održavajte softver, pristupe, hosting, backup i nadzor.
Da li je WordPress bezbedan?
Da, kada se koristi aktuelan softver iz pouzdanih izvora i pravilno održava. Rizik često dolazi od zastarelih dodataka, slabih pristupa i loše konfiguracije.
Koliko često treba praviti backup?
Prema učestalosti promena i prihvatljivom gubitku podataka. Prodavnici su potrebne češće kopije nego statičnom sajtu, uz obavezan test vraćanja.
Da li je 2FA potreban za WordPress?
Preporučuje se najmanje za administratore i druge privilegovane naloge jer otežava zloupotrebu ukradene lozinke.
Da li HTTPS štiti sajt od hakovanja?
HTTPS štiti prenos podataka između korisnika i sajta, ali ne rešava ranjive pluginove, slabe lozinke, malware ili loše dozvole.
Šta prvo uraditi kada je WordPress hakovan?
Ograničite štetu, dokumentujte stanje, promenite pristupe sa čistog uređaja i uključite hosting ili stručnu osobu. Ne vraćajte samo backup bez uklanjanja uzroka.
Ako želite procenu rizika i plan zaštite poslovnog sajta, javite se putem kontakt stranice.



