Pokud váš web běží na WordPressu, dnes ověřte verzi jeho jádra. Bezpečnostní oprava vyšla 22. září 2026. Kontrola se týká i testovacích kopií webu, které bývají snadno zapomenuté.
Malé firmě může web fungovat bez viditelných potíží, a přesto běžet na zranitelné verzi systému. To, že se stránky načítají a objednávky chodí, o stavu bezpečnostních aktualizací nic neříká.
WordPress vydal verzi 7.1.2 jako bezpečnostní opravu a doporučil okamžitou aktualizaci. Chyba je v jádru WordPressu, nikoli v konkrétním pluginu. Týká se tedy i webů s WooCommerce a webů, jejichž provoz spravuje externí dodavatel. Podle bezpečnostního oznámení projektu může útočník za určitých podmínek přimět WordPress k načtení místního souboru PHP mimo složky aktivní šablony. Ke spuštění škodlivého kódu jsou zapotřebí další podmínky na straně šablony a serveru.
To není důvod tvrdit, že byl napaden každý starší web. Je to dobrý důvod zjistit, zda má váš web opravu nainstalovanou.
Jak zjistit, zda je WordPress opravený
V administraci otevřete Nástěnka → Aktualizace. Zkontrolujte číslo verze WordPressu a případnou nabídku aktualizace. Pokud používáte aktuální větev 7.1, opravenou verzí je 7.1.2. WordPress opravu vydal také pro starší větve; například pro 7.0 je to 7.0.6 a pro 6.9 verze 6.9.9. Přesný seznam opravených verzí je v oficiálním bezpečnostním oznámení.
Správce s přístupem k příkazové řádce může verzi zjistit příkazem wp core version. Pokud přístup nemáte, požádejte správce webu o konkrétní číslo verze a datum aktualizace. Odpověď „aktualizace máme zapnuté“ nestačí k ověření, že se oprava opravdu nainstalovala.
WordPress může menší bezpečnostní aktualizace instalovat automaticky, ale jeho dokumentace doporučuje verzi po aktualizaci ověřit. Automatický proces může být na některých instalacích vypnutý nebo nemusí doběhnout.
Nezapomeňte na testovací kopie
Firmy často kontrolují hlavní web, ale vedle něj mají další instalace: testovací prostředí, starý web na poddoméně, rozpracovaný e-shop nebo kopii připravenou pro redesign. Pokud jsou dostupné z internetu, potřebují stejnou pozornost jako veřejný web.
Sepište si proto všechny instalace WordPressu, které firmě patří. U každé zaznamenejte adresu, správce, verzi jádra, datum poslední aktualizace a zda jsou zapnuté automatické bezpečnostní opravy. Pokud testovací kopii už nikdo nepotřebuje, rozhodněte o jejím bezpečném odstranění místo nekonečného odkládání aktualizací.
Co udělat, když oprava chybí
- Zajistěte aktuální zálohu souborů i databáze a ověřte, že ji lze obnovit.
- Aktualizujte jádro přes administraci nebo požádejte správce o aktualizaci. Nespoléhejte na to, že pomůže pouze aktualizace pluginů.
- Vyzkoušejte klíčové funkce: načtení webu, formulář, přihlášení a u e-shopu košík i dokončení objednávky.
- Zaznamenejte výsledek u každé instalace včetně testovacích kopií.
- Pokud web běžel na zranitelné verzi a máte podezření na napadení, nechte zkontrolovat protokoly a změněné soubory odborníkem. Samotné nasazení opravy případný dřívější průnik nevyšetří.
Bezpečnostní oznámení uvádí, že možnost závažnějšího zneužití závisí na konkrétní šabloně a konfiguraci serveru. Majitel webu to obvykle nemusí sám technicky rozebírat. Potřebuje ale vědět, kdo opravu provede a kdo potvrdí výsledek.
Pohled Kodo: proč nové weby na WordPressu běžně nedoporučujeme
WordPress se stal výchozí volbou i pro weby, které potřebují několik přehledných stránek, kontaktní formulář a občas nový článek. Z naší praxe odhadujeme, že přibližně sedm z deseti takových webů, se kterými se setkáváme, WordPress pro svůj účel nepotřebuje. Je to náš orientační odhad z práce s klienty, nikoli statistika českého trhu.
S PHP jsem pracoval dvacet let. Znám jeho možnosti i způsob, jakým se na něm stavějí weby. Když jsem objevil Next.js, otevřel se mi jiný svět: v našich projektech můžeme web skládat z vlastních, přesně určených částí, místo abychom běžné potřeby řešili další šablonou a dalším pluginem. Změnilo to můj pohled na to, co má klient dostat a za co má dlouhodobě platit. K WordPressu jako výchozí volbě pro nový firemní web se už nechci vracet.
Jádro systému je totiž jen jedna část. Vedle něj se aktualizují šablony, pluginy, případně WooCommerce a jeho rozšíření. WordPress sám popisuje samostatnou správu aktualizací doplňků a šablon. U některých klientských webů narážíme na placené doplňky, které původní dodavatel přidal kvůli jednotlivým funkcím. Jejich licence se obnovují každý rok; bez platné licence firma nemusí dostávat nové verze a podporu. Když doplněk zaostane, další aktualizace systému si mohou vyžádat testování nebo výměnu doplňku. Odkládání pak prodlužuje dobu, kdy web běží na starších součástech.
Problém nastává, když klient dostane web s několika licencemi, ale bez srozumitelného plánu, kdo je platí, kdo aktualizace testuje a kolik bude správa stát za rok. Z webu, který měl firmě ulehčit práci, se stane trvalá povinnost hlídat kompatibilitu a platit za součásti, které často ani nejsou potřebné.
Proto v Kodo nové weby na WordPressu klientům už běžně nedoporučujeme. Podle zadání volíme Next.js nebo jiné vhodné řešení a stavíme jen funkce, které firma skutečně využije. Existující weby na WordPressu ale potřebují dál bezpečný provoz: nejprve je aktualizujeme a zkontrolujeme, pak má smysl rozhodovat o případném přechodu jinam.
Hlavní závěr
Nejdůležitější krok dnes není složitý: zjistěte verzi každé instalace WordPressu, která patří vaší firmě. Pokud není na opravené verzi své větve, naplánujte aktualizaci bez odkladu a následně zkontrolujte provoz webu. Potom si spočítejte i náklady na průběžnou správu jádra, šablony a doplňků. Při stavbě dalšího webu se neptejte automaticky, kdo vám udělá WordPress. Ptejte se, jaké řešení splní vaše potřeby bez zbytečných licencí a neustálého hlídání kompatibility mnoha pluginů.
Nový web nemusí mít všechno hotové v den spuštění. Každý začíná od nuly: nejdřív potřebuje pevný základ, na kterém může postupně přidávat užitečný obsah, fotografie, videa a další funkce podle toho, co se ve firmě skutečně osvědčí. Práce s webem má člověka bavit a každý den ho posouvat o kus dál, ne ho nutit spravovat něco, co nikdy nepotřeboval.
Právě proto je důležité vybrat systém, který dovolí web dál rozvíjet a zlepšovat naplno. Když se všechno pokusíte postavit najednou, snadno zaplatíte za funkce, pro které ještě nemáte využití. Lepší je spustit to podstatné a další kroky stavět na zkušenostech se skutečnými zákazníky.
Jak může pomoci Kodo
Kodo pomáhá firmám udržovat jejich weby použitelné a srozumitelné pro zákazníky. U existujícího WordPressu můžeme projít instalované součásti, jejich licence a odpovědnost za aktualizace. Nový web navrhneme po etapách podle skutečných potřeb firmy, aby na něm bylo možné dál pracovat s obsahem, médii a funkcemi bez automatického návratu k WordPressu a balíku placených doplňků. Samotné bezpečnostní posouzení serveru a vyšetření případného průniku patří zkušenému správci nebo specialistovi na bezpečnost.
Ozvěte se nám, pokud potřebujete zmapovat firemní weby a jejich správu.
