Ryzyko

Porzucona wtyczka nie przestaje działać — przestaje być bezpieczna.

WordPress core, wtyczki i motywy to osobne projekty, rozwijane niezależnie. Kiedy w którymś z nich zostaje znaleziona luka bezpieczeństwa, producent publikuje poprawkę — ale tylko dla wersji, które nadal wspiera. Komponent, który nie był aktualizowany od kilku lat, może mieć znaną, publicznie opisaną podatność, na którą nikt już nie wyda łatki, bo projekt został porzucony.

To właśnie ten scenariusz — nieaktualizowana od lat kluczowa wtyczka i motyw — najczęściej otwiera drzwi atakującym w przypadkach, które analizujemy. W jednym z takich incydentów luka pochodziła z komponentu oficjalnie wycofanego z repozytorium WordPress.org jako porzucony projekt — a mimo to wciąż był aktywny na stronie klienta. Więcej o tym incydencie w naszym case study.

Aktualizacja to nie jedyny element, ale ten najłatwiejszy do zaniedbania.

Nawet dobrze zaprojektowana strona traci ochronę, jeśli nikt nie pilnuje bieżących aktualizacji. To zadanie, które łatwo odłożyć „na później" — dopóki „później" nie stanie się dniem włamania.

  • Aktualizuj core WordPressa, wszystkie wtyczki i motyw — najlepiej po wcześniejszym teście na kopii strony.
  • Regularnie przeglądaj listę zainstalowanych wtyczek pod kątem tych porzuconych lub nieużywanych — usuwaj, zanim staną się problemem.
  • Sprawdzaj, czy wtyczka lub motyw nadal są wspierane przez producenta, nie tylko czy „działają".
  • Jeśli kluczowy komponent nie ma już wsparcia, zaplanuj migrację na aktywnie rozwijany odpowiednik zamiast czekać na incydent.

Jeśli nie masz czasu, żeby pilnować tego samodzielnie, taki zakres obejmuje nasza usługa tworzenia i opieki nad serwisami WordPress.