WordPress kontroluje každú aktualizáciu pluginu. Čo to znamená pre váš web?

Obrázok tohto článku

Od 9. septembra 2026 WordPress.org automaticky kontroluje každú novú verziu pluginu skôr, než ju pošle na weby. Ak kontrola vyhodnotí vysoké bezpečnostné riziko, aktualizáciu zablokuje a na weby sa nedostane. V článku nájdete, ako kontrola funguje, aký incident z júla ukázal jej zmysel, čo nerieši a čo z toho vyplýva pre váš web.

Obsah článku

  1. Prečo WordPress kontrolu zaviedol
  2. Ako kontrola funguje
  3. Júlový backdoor, ktorý sa na weby nedostal
  4. Nespomalí to urgentné opravy?
  5. Čo kontrola nerieši
  6. Čo odporúčam majiteľom webov

Prečo WordPress kontrolu zaviedol

Plugin, ktorý chce autor zverejniť v oficiálnom adresári WordPress.org, prejde pri prvom zaradení kontrolou tímu Plugins Team. Každá ďalšia verzia už ale išla na weby bez rovnakej kontroly. Autor nahral novú verziu a v priebehu hodín ju mali tisíce webov.

Práve toto slabé miesto útočníci zneužívajú. Namiesto toho, aby napádali každý web zvlášť, získajú prístup k účtu autora obľúbeného pluginu a do novej verzie vložia škodlivý kód. Rozposlanie na weby potom za nich urobí samotný systém aktualizácií. Takému útoku sa hovorí útok cez dodávateľský reťazec (supply chain attack). Je to ako otráviť vodu vo vodárni namiesto v každom dome zvlášť.

Podľa mňa toto tu malo byť už dávno. Kontrola pri prvom zaradení nehovorí nič o verzii, ktorú autor vydá o päť rokov neskôr. Autor medzitým mohol plugin predať niekomu inému alebo mu niekto mohol ukradnúť prístup k účtu. Adresár WordPress.org má pritom vyše 78 000 pluginov a tém a donedávna im stačilo prejsť kontrolou raz.

Ako kontrola funguje

Kontrola stojí na dvoch krokoch, ktoré WordPress zaviedol postupne.

  1. Čakacia lehota (od 5. júna 2026). Každá nová verzia pluginu aj témy počká, kým ju WordPress.org začne ponúkať webom. Spočiatku to bolo až 24 hodín, dnes je lehota 6 hodín. Platí pre automatické aktualizácie aj pre tlačidlo Aktualizovať v administrácii. Zaviedla ju iniciatíva Protect The Shire.
  2. Automatická kontrola (od 9. septembra 2026). Počas čakacej lehoty zmeny v novej verzii analyzuje niekoľko AI modelov spolu s nástrojom Jetpack Scan (bezpečnostný skener od spoločnosti Automattic). Výsledky sa navzájom porovnajú a spoja do bezpečnostného skóre.

Čo sa stane potom, závisí od skóre:

  • Nízke skóre. Verzia po uplynutí lehoty normálne príde na weby. Autor o kontrole ani nevie.
  • Vysoké skóre. Verzia sa zablokuje a všetci, ktorí môžu plugin upravovať, dostanú e-mail so zisteniami. Na weby sa dostane až nová, opravená verzia.

Vysoké skóre neznamená, že autor je podvodník. WordPress výslovne píše, že náhodne zavlečená chyba môže mať rovnako vysoké skóre ako zámerne vložený škodlivý kód. Kontrola meria riziko, nie úmysel. Funguje ako röntgen batožiny na letisku. Nevie, prečo máte v kufri nôž, vidí len, že tam je, a kufor do lietadla nepustí, kým sa to nevyrieši.

Júlový backdoor, ktorý sa na weby nedostal

28. júla 2026 sa v novej verzii pluginu s približne 20 000 aktívnymi inštaláciami objavil backdoor (zadné dvierka, skrytý kód, ktorý útočníkovi otvorí prístup na web). Automatická kontrola ho zachytila a pridelila mu vysoké skóre. Verzia bola ešte v čakacej lehote, takže sa cez systém aktualizácií WordPress.org nedostala na žiadny web. Plugins Team plugin uzavrel 26 minút po tom, čo ho na problém upozornila bezpečnostná firma Wordfence.

Vtedy ešte musel zasiahnuť človek. Tento prípad viedol k tomu, že vysoko rizikové verzie sa teraz blokujú automaticky, bez čakania na tím.

Bez čakacej lehoty by to dopadlo inak. WordPress sa na nové verzie pluginov pýta dvakrát denne, takže web so zapnutými automatickými aktualizáciami by si backdoor nainštaloval sám, v priebehu niekoľkých hodín a bez vedomia majiteľa.

Nespomalí to urgentné opravy?

Túto otázku si kladú hlavne autori pluginov. Lehota platí pre každú verziu, teda aj pre opravu bezpečnostnej chyby. Ak kontrola opravu omylom zablokuje, WordPress odporúča vydať novú verziu, pretože je to zvyčajne rýchlejšie ako čakať, kým zistenia posúdi tím.

Pre majiteľa webu je to podľa mňa prijateľná cena. Keďže WordPress kontroluje nové verzie dvakrát denne, oprava prichádzala na web s oneskorením niekoľkých hodín aj doteraz. Oveľa väčšie riziko sú weby, ktoré aktualizácie odkladajú týždne alebo mesiace. Tie šesť hodín neohrozí, ohrozí ich zraniteľnosť, ktorá je na nich už dávno.

Citeľnejšia je iná situácia. Keď autor vydá verziu s chybou, ktorá weby rozbije, aj jej oprava čaká šesť hodín. Aj preto sa pri dôležitých pluginoch oplatí neaktualizovať hneď, viac nižšie.

Čo kontrola nerieši

  1. Prémiové pluginy mimo WordPress.org. Pluginy kúpené priamo u autora alebo na trhoviskách ako CodeCanyon sa aktualizujú cez vlastný systém autora a touto kontrolou neprechádzajú. Často sú medzi nimi práve tie najdôležitejšie, napríklad page buildery, rozšírenia e-shopu alebo pluginy na zálohovanie.
  2. Pirátske verzie. Takzvané nulled pluginy, teda platené pluginy stiahnuté zadarmo z neoficiálnych stránok, sú bežná cesta, ako sa škodlivý kód dostane na web. Nechráni ich žiadna kontrola.
  3. Chyby, ktoré už na webe sú. Kontrola sa pozerá na nové verzie. Zraniteľnosť v starej verzii, ktorú web dlho neaktualizoval, nevyrieši. Chráni len weby, ktoré sa aktualizujú.
  4. Stopercentnú istotu. Žiadny automatický systém nezachytí všetko a útočník, ktorý o kontrole vie, sa jej bude snažiť vyhnúť. Kontrola riziko znižuje, zálohy ani dohľad nad webom nenahrádza.

Čo odporúčam majiteľom webov

  1. Automatické aktualizácie pre menšie pluginy nechajte zapnuté. Pluginy z WordPress.org sú po zavedení kontroly bezpečnejšie ako predtým. Pri pomocných pluginoch, ktorých zlyhanie web nezastaví, je automatická aktualizácia rozumná voľba.
  2. Dôležité pluginy aktualizujte po teste. Formuláre, košík a pokladňa, platobná brána, page builder alebo cache. Pri nich je väčšie riziko chyba v novej verzii než backdoor, a tú kontrola nerieši. Postup s testom na kópii webu (staging) som opísal v článku o WordPresse 7.0.
  3. Prémiové pluginy len z oficiálneho zdroja. Kupujte ich priamo od autora a aktualizujte cez jeho licenciu. Pirátsku verziu na web nikdy neinštalujte, ani na skúšku.
  4. Odstráňte, čo nepoužívate. Deaktivovaný plugin ostáva na serveri a jeho súbory sa dajú zneužiť. Každý plugin je ďalší kľúč od vášho webu v rukách niekoho iného. Čím menej kľúčov, tým menej ľudí, ktorým musíte veriť.
  5. Zálohy a sledovanie zraniteľností. Zálohu uložte mimo webu a overte, že sa z nej dá web obnoviť. Upozornenie na známe zraniteľnosti v pluginoch, ktoré máte nainštalované, vám pošle napríklad plugin Wordfence alebo služba Patchstack.

TIP: Ktoré pluginy sa na vašom webe aktualizujú automaticky, zistíte v Pluginy > Nainštalované pluginy, v stĺpci Automatická aktualizácia. Tam ich môžete pri každom pluginu zapnúť alebo vypnúť.

Zhrnutie

WordPress.org každú novú verziu pluginu najprv šesť hodín drží a počas nich ju kontrolujú AI modely spolu s Jetpack Scan. Vysoko rizikovú verziu zablokuje skôr, než sa dostane na weby. V júli tak zastavil backdoor v plugine s 20 000 inštaláciami. Kontrola sa netýka prémiových pluginov kúpených mimo WordPress.org a nechráni weby, ktoré sa neaktualizujú. Podrobnosti nájdete v oficiálnom oznámení na make.wordpress.org.

Ak nechcete sami rozhodovať, ktorý plugin aktualizovať hneď a ktorý najprv otestovať, prečítajte si, prečo sa oplatí mať správcu webu. Aktualizácie so zálohou, testom a kontrolou po nich pre vás urobím v rámci správy web stránok.


Páčil sa vám tento článok? Zdieľajte ho na sociálnych sieťach alebo ho pošlite niekomu, komu by mohol pomôcť.

Zdieľať článok:
Ak chcete podporiť ďalšie články, kúpte mi kávičku.
Profilový obrázok autora článku
O autorovi článku

Juraj

Nezávislý profesionál s viac ako 10 rokmi skúseností v tvorbe webových stránok & eshopov a špecialista na WordPress. Pomáham klientom vytvárať funkčné, moderné a efektívne webové riešenia. Vo voľnom čase cestujem a oddychujem vo wellnesse. Rád varím a ešte radšej jem!

Pridať komentár