Co sprawdzić
Sygnały dobrze utrzymanej wtyczki.
- Data ostatniej aktualizacji. Wtyczka nieaktualizowana od kilkunastu miesięcy to sygnał ostrzegawczy — nawet jeśli formalnie „działa", nikt już nie łata w niej ewentualnych luk.
- Zgodność z aktualną wersją WordPressa. Repozytorium wordpress.org pokazuje wprost, do jakiej wersji WordPressa wtyczka była testowana — duży rozdźwięk to ryzyko.
- Liczba aktywnych instalacji. Popularniejsza wtyczka zwykle oznacza więcej osób zgłaszających problemy i szybszą reakcję autora — choć nie jest to gwarancja bezpieczeństwa samo w sobie.
- Historia zgłoszonych luk bezpieczeństwa. Warto sprawdzić, czy dana wtyczka miała w przeszłości poważne luki — i czy autor reagował na nie szybko, czy dopiero po naciskach.
- Jakość wsparcia w forum wtyczki. Aktywne odpowiedzi autora na pytania i zgłoszenia błędów to dobry znak; całkowita cisza od miesięcy to zły.
- Liczba wymaganych uprawnień i zewnętrznych połączeń. Wtyczka, która bez wyraźnego powodu łączy się z zewnętrznymi serwerami albo prosi o nietypowe uprawnienia, zasługuje na dodatkową uwagę.
Zasada minimalizmu.
Każda dodatkowa wtyczka to dodatkowa powierzchnia ataku — nawet dobrze utrzymana. Zanim zainstalujesz kolejną, warto sprawdzić, czy podobnej funkcji nie da się osiągnąć wtyczką, która już jest w użyciu, albo prostym fragmentem kodu w motywie. Regularny przegląd zainstalowanych wtyczek i usuwanie tych nieużywanych opisujemy w porzucone wtyczki WordPress.