📧 [email protected] 📞 +381 61 161 2299
CMS Security

WordPress bezbednost 2026: Kompletni vodič za zaštitu vašeg sajta

2026-07-31 · Shieldome Scout

WordPress je najnapadanija platforma na internetu — ne zato što je nesiguran, već zato što ga 43% sajtova koristi a većina instalacija ima zastarele plugin-ove, slabe lozinke i default podešavanja. Evo šta promeniti.

← Blog

Zašto je WordPress primarna meta napadača

Popularnost je dvosekli mač: što više sajtova koristi WordPress, to je vrednije razviti alate za automatizovano skeniranje i napad WordPress instalacija. Prema Wordfence podacima, samo u 2024. godini blokirano je više od 100 milijardi malicioznih zahteva ka WordPress sajtovima. Vektori napada su predvidivi: zastareli plugin-ovi, slabe admin lozinke, izloženi xmlrpc.php i wp-login.php.

1. Ažuriranja: Core, Plugins, Themes

Prema analizi WordPress.org, 97% uspješnih napada eksploatiše poznate ranjivosti u plugin-ovima i temama za koje postoje zakrpe. Konfigurišite automatska ažuriranja za minor WordPress verzije, i redovno ažurirajte plugin-ove — idealno u staging okruženju pre produkcije.

2. Zaštita login stranice

/wp-login.php i /wp-admin/ su pod konstantnim brute force napadom. Mere zaštite:

3. Onemogućite xmlrpc.php

XML-RPC je zastareli protokol koji je napadači koriste za brute force (multiplicative attacks, do 1000 pokušaja u jednom HTTP zahtevu) i DDoS amplifikaciju. Ako ga ne koristite, blokirajte ga:

# .htaccess:
<Files xmlrpc.php>
  order deny,allow
  deny from all
</Files>
# Nginx:
location = /xmlrpc.php {
  deny all;
}

4. Bezbednost baze podataka

5. Bezbednost fajl sistema

# wp-config.php permissions:
chmod 400 wp-config.php
# wp-content/uploads - samo upload, ne execute:
# Nginx:
location ~* /uploads/.*\.php$ { deny all; }

Onemogućite PHP execution u uploads folderu — čak i ako napadač upload-uje PHP shell, ne može ga izvršiti.

6. Security Headers za WordPress

Dodajte u functions.php vašeg teme ili u Nginx konfiguraciju:

function add_security_headers() {
    header('X-Content-Type-Options: nosniff');
    header('X-Frame-Options: SAMEORIGIN');
    header('Referrer-Policy: strict-origin-when-cross-origin');
}
add_action('send_headers', 'add_security_headers');

7. WordPress plugin-ovi za bezbednost

Plugin-ovi za bezbednost su dopunska mera, ne zamena za osnovu: ažurirane verzije, jake lozinke i minimalne privilegije. Napadač koji kompromituje admin nalog može deaktivirati sve security plugin-ove.

8. Redovni bezbednosni assessment

WordPress instalacija se menja sa svakim novim plugin-om. Redovni external vulnerability assessment otkriva propuste koji su vidljivi sa strane napadača: exposed wp-config.php backup, verzija WordPress-a u meta tagovima, directory listing, ranjive plugin verzije.

Proverite bezbednost vašeg sajta

Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.

Zatražite procenu →