Bezpieczeństwo witryny w 2026: jak przeskanować luki i zabezpieczyć stronę
Jak rozpoznać, że witryna jest zhakowana lub zainfekowana, przez co najczęściej włamują się do WordPressa i jak przeskanować stronę pod kątem luk i wirusów w minutę. Lista kontrolna + darmowy skaner.
Co minutę na świecie włamują się do dziesiątek witryn. Większość właścicieli dowiaduje się o tym ostatnia — gdy strona jest już oznaczona jako „niebezpieczna" w Google, e-maile trafiają do spamu, a na stronach pojawiają się cudze linki do kasyn i aptek. Według różnych szacunków nawet 40% wszystkich witryn działa na WordPressie i to one są celem numer jeden automatycznych ataków. W tym przewodniku wyjaśniamy, przez co witryny są włamywane, jak rozpoznać, że jesteś już zainfekowany, oraz jak przeskanować i zabezpieczyć stronę w kilka minut.
Dlaczego witryny są włamywane — i dlaczego WordPress to cel #1
Włamanie na stronę jest niemal zawsze automatyczne. Boty całą dobę skanują internet w poszukiwaniu znanych luk: stara wtyczka z dziurą, zapomniany plik .env z hasłami, włączony xmlrpc.php, słabe hasło administratora. Gdy tylko znajdzie się dopasowanie, strona zostaje zainfekowana bez udziału człowieka.
WordPress cierpi częściej z trzech powodów:
- Wtyczki i motywy. Typowa witryna ma ich 15–30, a każda to potencjalna dziura. Wystarczy jedna nieaktualizowana wtyczka.
- Skala. Jedna luka w popularnej wtyczce to miliony podatnych witryn, które opłaca się atakować hurtowo.
- Zaniedbanie. Strona powstała i została zapomniana: brak aktualizacji, brak kopii zapasowych, nikt nie pilnuje bezpieczeństwa.
7 oznak, że Twoja witryna jest już zainfekowana
Infekcja rzadko jest widoczna na pierwszy rzut oka — złośliwy kod celowo się ukrywa. Zachowaj czujność, jeśli zauważysz choć jedno:
- Spam SEO w wyszukiwarce. Google pokazuje strony o kasynach, pożyczkach, replikach czy „viagrze", których nie tworzyłeś.
- Przekierowania. Strona wysyła odwiedzających (zwłaszcza mobilnych lub z wyszukiwarki) na obcy zasób.
- Ostrzeżenie Google. „Ta witryna może zaszkodzić Twojemu komputerowi" lub flaga w przeglądarce.
- E-maile trafiają do spamu. Domena trafiła na czarne listy z powodu wysyłki spamu z zainfekowanej strony.
- Nowi administratorzy. W panelu pojawili się użytkownicy, których nie tworzyłeś.
- Spadek pozycji i ruchu. Nagły spadek w wyszukiwarce bez wyraźnej przyczyny.
- Nieznane pliki. W katalogu głównym lub folderze uploads pojawiły się dziwne pliki
.php.
Najczęstsze sposoby włamań
Znajomość typowych dziur pomaga zamknąć 90% ryzyka. Oto główne wektory:
1. Przestarzałe wtyczki, motywy i wersja CMS
Najczęstsza przyczyna. Tysiące wtyczek ma publicznie znane luki (CVE) z gotowymi exploitami. Osobne zagrożenie — wtyczki usunięte z repozytorium WordPress.org z powodu niezałatanej luki: nie otrzymują już aktualizacji, ale pozostają na stronach.
2. Słabe nagłówki bezpieczeństwa i ustawienia serwera
Brak HSTS, Content-Security-Policy, X-Frame-Options i ochrony cookie otwiera drogę do przejęcia sesji, clickjackingu i XSS.
3. Odsłonięte pliki serwisowe
Publicznie dostępne .git, .env, kopie zapasowe (backup.sql, wp-config.php.bak), phpinfo.php i klucze chmurowe (.aws/credentials) to gotowa instrukcja dla atakującego.
4. Słabe hasła, domyślny login admin i otwarty XML-RPC
Login admin + słabe hasło + włączony xmlrpc.php = strona złamana w kilka godzin. XML-RPC służy też do wzmacniania ataków DDoS.
5. Wstrzyknięcia, XSS i SSRF
Luki w formularzach i parametrach pozwalają wstrzykiwać kod, wykradać dane i sięgać do wewnętrznych usług.
Jak przeskanować witrynę pod kątem luk i wirusów
Skanowanie jest dwojakiego rodzaju i dla pełnego obrazu potrzebne są oba:
| Typ | Co widzi | Czego NIE widzi |
|---|---|---|
| Zewnętrzne (z zewnątrz) | Luki widoczne dla atakującego: nagłówki, TLS, odsłonięte pliki, CVE wtyczek, wstrzyknięcia, spam SEO | Ukryte backdoory i malware w plikach i bazie danych |
| Wewnętrzne (z serwera) | Web shelle, backdoory, złośliwy kod w plikach i bazie, integralność rdzenia CMS | — |
Oba skany możesz uruchomić za darmo w minutę dzięki PromoPilot Shield — skanerowi bezpieczeństwa witryny. Wykonuje ponad 40 kontroli według metodyki OWASP, bezpiecznie i bez wykorzystywania luk, i wydaje jasny werdykt: „Czysto", „Znaleziono podatności" lub „Zainfekowana".
Lista kontrolna zabezpieczenia witryny krok po kroku
Nawet podstawowe środki blokują większość automatycznych ataków. Przejdź przez listę:
- HTTPS + HSTS. Cały ruch przez HTTPS, nagłówek Strict-Transport-Security włączony.
- Aktualizacje. CMS, wtyczki i motywy zawsze aktualne. Usuń nieużywane.
- Silne hasła + 2FA. Niesłownikowy login administratora (nie
admin), uwierzytelnianie dwuskładnikowe, limit prób logowania. - Nagłówki bezpieczeństwa. CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy.
- Zamknij pliki serwisowe. Zablokuj dostęp do
.git,.env, kopii zapasowych,phpinfo, listingów katalogów. - Uprawnienia plików. Pliki 0644, katalogi 0755,
wp-config.php0640. Żadnych 777. - Poczta. Skonfiguruj SPF, DKIM i DMARC, aby nikt nie wysyłał spamu w Twoim imieniu.
- Kopie zapasowe. Automatyczne backupy w osobnym miejscu + test przywracania.
- WAF / ochrona. Cloudflare lub podobny przed witryną.
- Monitoring. Regularne ponowne skany i alerty o nowych zagrożeniach.
PromoPilot Shield: przeskanuj i zabezpiecz w minutę
PromoPilot Shield obejmuje cały łańcuch — od „dowiedz się, co jest nie tak" po „napraw to". Działa z WordPressem, Joomlą, OpenCart i witrynami autorskimi.
- 40+ kontroli OWASP — nagłówki, TLS, odsłonięte pliki, podatności CMS (1600+ CVE), SSRF/wstrzyknięcia, spam SEO, wycieki kluczy, czarne listy.
- Agent serwerowy — wchodzi do środka i szuka web shelli, backdoorów i złośliwego kodu w plikach i bazie, weryfikuje integralność rdzenia CMS. Działa tylko do odczytu i niczego nie zmienia.
- Jasny werdykt + raport AI — ocena A–F, wyjaśnienie prostym językiem i plan naprawy krok po kroku.
- Auto-naprawa — gotowy
.htaccesslub snippet nginx zamyka problemy konfiguracji od razu. - Monitoring — regularne ponowne skany i alerty na e-mail i Telegram, gdy pojawi się nowe zagrożenie.
🛡️ Przeskanuj swoją witrynę za darmo
Najczęściej zadawane pytania
Jak rozpoznać, że witryna jest zainfekowana wirusem?
Główne oznaki: spamowe strony Twojej witryny w wyszukiwarce, przekierowania, ostrzeżenie Google, e-maile w spamie, nowi administratorzy i nieznane pliki .php. Precyzyjną odpowiedź daje skan od wewnątrz — agent serwerowy znajduje ukryty złośliwy kod.
Czy skanowanie jest bezpieczne dla witryny?
Tak. Skan wykonywany jest metodą bezpiecznej, nieniszczącej analizy — bez wykorzystywania luk. Agent serwerowy działa tylko do odczytu i niczego nie zmienia.
Czym skan zewnętrzny różni się od skanu serwera?
Skan zewnętrzny widzi luki dostępne dla atakującego z zewnątrz. Skan serwera (agent) znajduje infekcję, która już się dostała — backdoory i malware w plikach i bazie, niewidoczne z zewnątrz.
Co zrobić, jeśli witryna została zhakowana?
Zmień wszystkie hasła, zdejmij witrynę z publikacji lub włącz tryb konserwacji, znajdź i usuń złośliwe pliki i wstrzyknięcia w bazie, zaktualizuj CMS i wtyczki, przywróć czystą kopię i zamknij pierwotną lukę.
Ile kosztuje skan?
Szybki skan jest darmowy. Pełny raport z CVSS i planem naprawy — od $19, audyt kompleksowy z agentem serwerowym — $49.