Artykuł 17.07.2026 11

Bezpieczeństwo witryny w 2026: jak przeskanować luki i zabezpieczyć stronę

Jak rozpoznać, że witryna jest zhakowana lub zainfekowana, przez co najczęściej włamują się do WordPressa i jak przeskanować stronę pod kątem luk i wirusów w minutę. Lista kontrolna + darmowy skaner.

Bezpieczeństwo witryny w 2026: jak przeskanować luki i zabezpieczyć stronę

Co minutę na świecie włamują się do dziesiątek witryn. Większość właścicieli dowiaduje się o tym ostatnia — gdy strona jest już oznaczona jako „niebezpieczna" w Google, e-maile trafiają do spamu, a na stronach pojawiają się cudze linki do kasyn i aptek. Według różnych szacunków nawet 40% wszystkich witryn działa na WordPressie i to one są celem numer jeden automatycznych ataków. W tym przewodniku wyjaśniamy, przez co witryny są włamywane, jak rozpoznać, że jesteś już zainfekowany, oraz jak przeskanować i zabezpieczyć stronę w kilka minut.

💡 W skrócie: większość włamań nie wynika z „genialnych hakerów", lecz z przestarzałych wtyczek, słabych haseł i odsłoniętych plików serwisowych. Wszystko to wykrywa automatyczne skanowanie — i zamyka w jeden wieczór.

Dlaczego witryny są włamywane — i dlaczego WordPress to cel #1

Włamanie na stronę jest niemal zawsze automatyczne. Boty całą dobę skanują internet w poszukiwaniu znanych luk: stara wtyczka z dziurą, zapomniany plik .env z hasłami, włączony xmlrpc.php, słabe hasło administratora. Gdy tylko znajdzie się dopasowanie, strona zostaje zainfekowana bez udziału człowieka.

WordPress cierpi częściej z trzech powodów:

  • Wtyczki i motywy. Typowa witryna ma ich 15–30, a każda to potencjalna dziura. Wystarczy jedna nieaktualizowana wtyczka.
  • Skala. Jedna luka w popularnej wtyczce to miliony podatnych witryn, które opłaca się atakować hurtowo.
  • Zaniedbanie. Strona powstała i została zapomniana: brak aktualizacji, brak kopii zapasowych, nikt nie pilnuje bezpieczeństwa.

7 oznak, że Twoja witryna jest już zainfekowana

Infekcja rzadko jest widoczna na pierwszy rzut oka — złośliwy kod celowo się ukrywa. Zachowaj czujność, jeśli zauważysz choć jedno:

  1. Spam SEO w wyszukiwarce. Google pokazuje strony o kasynach, pożyczkach, replikach czy „viagrze", których nie tworzyłeś.
  2. Przekierowania. Strona wysyła odwiedzających (zwłaszcza mobilnych lub z wyszukiwarki) na obcy zasób.
  3. Ostrzeżenie Google. „Ta witryna może zaszkodzić Twojemu komputerowi" lub flaga w przeglądarce.
  4. E-maile trafiają do spamu. Domena trafiła na czarne listy z powodu wysyłki spamu z zainfekowanej strony.
  5. Nowi administratorzy. W panelu pojawili się użytkownicy, których nie tworzyłeś.
  6. Spadek pozycji i ruchu. Nagły spadek w wyszukiwarce bez wyraźnej przyczyny.
  7. Nieznane pliki. W katalogu głównym lub folderze uploads pojawiły się dziwne pliki .php.

Najczęstsze sposoby włamań

Znajomość typowych dziur pomaga zamknąć 90% ryzyka. Oto główne wektory:

1. Przestarzałe wtyczki, motywy i wersja CMS

Najczęstsza przyczyna. Tysiące wtyczek ma publicznie znane luki (CVE) z gotowymi exploitami. Osobne zagrożenie — wtyczki usunięte z repozytorium WordPress.org z powodu niezałatanej luki: nie otrzymują już aktualizacji, ale pozostają na stronach.

2. Słabe nagłówki bezpieczeństwa i ustawienia serwera

Brak HSTS, Content-Security-Policy, X-Frame-Options i ochrony cookie otwiera drogę do przejęcia sesji, clickjackingu i XSS.

3. Odsłonięte pliki serwisowe

Publicznie dostępne .git, .env, kopie zapasowe (backup.sql, wp-config.php.bak), phpinfo.php i klucze chmurowe (.aws/credentials) to gotowa instrukcja dla atakującego.

4. Słabe hasła, domyślny login admin i otwarty XML-RPC

Login admin + słabe hasło + włączony xmlrpc.php = strona złamana w kilka godzin. XML-RPC służy też do wzmacniania ataków DDoS.

5. Wstrzyknięcia, XSS i SSRF

Luki w formularzach i parametrach pozwalają wstrzykiwać kod, wykradać dane i sięgać do wewnętrznych usług.

Jak przeskanować witrynę pod kątem luk i wirusów

Skanowanie jest dwojakiego rodzaju i dla pełnego obrazu potrzebne są oba:

TypCo widziCzego NIE widzi
Zewnętrzne (z zewnątrz)Luki widoczne dla atakującego: nagłówki, TLS, odsłonięte pliki, CVE wtyczek, wstrzyknięcia, spam SEOUkryte backdoory i malware w plikach i bazie danych
Wewnętrzne (z serwera)Web shelle, backdoory, złośliwy kod w plikach i bazie, integralność rdzenia CMS
🛡️ Ważne: skaner zewnętrzny fizycznie nie widzi ukrytego backdoora — nie ma dostępu do plików serwera. Dlatego na pytanie „czy jestem zainfekowany?" odpowiada tylko skan od wewnątrz.

Oba skany możesz uruchomić za darmo w minutę dzięki PromoPilot Shield — skanerowi bezpieczeństwa witryny. Wykonuje ponad 40 kontroli według metodyki OWASP, bezpiecznie i bez wykorzystywania luk, i wydaje jasny werdykt: „Czysto", „Znaleziono podatności" lub „Zainfekowana".

Lista kontrolna zabezpieczenia witryny krok po kroku

Nawet podstawowe środki blokują większość automatycznych ataków. Przejdź przez listę:

  • HTTPS + HSTS. Cały ruch przez HTTPS, nagłówek Strict-Transport-Security włączony.
  • Aktualizacje. CMS, wtyczki i motywy zawsze aktualne. Usuń nieużywane.
  • Silne hasła + 2FA. Niesłownikowy login administratora (nie admin), uwierzytelnianie dwuskładnikowe, limit prób logowania.
  • Nagłówki bezpieczeństwa. CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy.
  • Zamknij pliki serwisowe. Zablokuj dostęp do .git, .env, kopii zapasowych, phpinfo, listingów katalogów.
  • Uprawnienia plików. Pliki 0644, katalogi 0755, wp-config.php 0640. Żadnych 777.
  • Poczta. Skonfiguruj SPF, DKIM i DMARC, aby nikt nie wysyłał spamu w Twoim imieniu.
  • Kopie zapasowe. Automatyczne backupy w osobnym miejscu + test przywracania.
  • WAF / ochrona. Cloudflare lub podobny przed witryną.
  • Monitoring. Regularne ponowne skany i alerty o nowych zagrożeniach.

PromoPilot Shield: przeskanuj i zabezpiecz w minutę

PromoPilot Shield obejmuje cały łańcuch — od „dowiedz się, co jest nie tak" po „napraw to". Działa z WordPressem, Joomlą, OpenCart i witrynami autorskimi.

  • 40+ kontroli OWASP — nagłówki, TLS, odsłonięte pliki, podatności CMS (1600+ CVE), SSRF/wstrzyknięcia, spam SEO, wycieki kluczy, czarne listy.
  • Agent serwerowy — wchodzi do środka i szuka web shelli, backdoorów i złośliwego kodu w plikach i bazie, weryfikuje integralność rdzenia CMS. Działa tylko do odczytu i niczego nie zmienia.
  • Jasny werdykt + raport AI — ocena A–F, wyjaśnienie prostym językiem i plan naprawy krok po kroku.
  • Auto-naprawa — gotowy .htaccess lub snippet nginx zamyka problemy konfiguracji od razu.
  • Monitoring — regularne ponowne skany i alerty na e-mail i Telegram, gdy pojawi się nowe zagrożenie.
Cennik: szybki skan jest darmowy, bez rejestracji. Skan głęboki od $19. Audyt kompleksowy (kontrole zewnętrzne + agent serwerowy przeciw infekcjom) $49. Płatność ze wspólnego salda, dostępna subskrypcja monitoringu.

🛡️ Przeskanuj swoją witrynę za darmo

Najczęściej zadawane pytania

Jak rozpoznać, że witryna jest zainfekowana wirusem?

Główne oznaki: spamowe strony Twojej witryny w wyszukiwarce, przekierowania, ostrzeżenie Google, e-maile w spamie, nowi administratorzy i nieznane pliki .php. Precyzyjną odpowiedź daje skan od wewnątrz — agent serwerowy znajduje ukryty złośliwy kod.

Czy skanowanie jest bezpieczne dla witryny?

Tak. Skan wykonywany jest metodą bezpiecznej, nieniszczącej analizy — bez wykorzystywania luk. Agent serwerowy działa tylko do odczytu i niczego nie zmienia.

Czym skan zewnętrzny różni się od skanu serwera?

Skan zewnętrzny widzi luki dostępne dla atakującego z zewnątrz. Skan serwera (agent) znajduje infekcję, która już się dostała — backdoory i malware w plikach i bazie, niewidoczne z zewnątrz.

Co zrobić, jeśli witryna została zhakowana?

Zmień wszystkie hasła, zdejmij witrynę z publikacji lub włącz tryb konserwacji, znajdź i usuń złośliwe pliki i wstrzyknięcia w bazie, zaktualizuj CMS i wtyczki, przywróć czystą kopię i zamknij pierwotną lukę.

Ile kosztuje skan?

Szybki skan jest darmowy. Pełny raport z CVSS i planem naprawy — od $19, audyt kompleksowy z agentem serwerowym — $49.

Udostępnij:
Kaskadowy link building

3 poziomy linków + crowd dla maksymalnego efektu. Wypróbuj za darmo!

Wypróbuj za darmo
Bonus $30 przy rejestracji

Zacznij promować swoją stronę już teraz — bonus jest naliczany automatycznie

Otrzymaj bonus
Jak działają kaskady
L1 Artykuły na zaufanych platformach z DR 30–70
L2 Wzmocnienie L1 linkami z blogów i Web 2.0
L3 Indeksacja i wsparcie przez profile i komentarze
C Linki crowd dla naturalnego profilu
More details
Treść