Czy wtyczka WordPress jest bezpieczna? Checklista 12 punktów

Szukałeś rozwiązania konkretnego problemu – może to było automatyczne uzupełnianie faktur, integracja z jakimś rzadkim systemem magazynowym, albo drobna funkcja, której żadna duża wtyczka nie oferuje. I znalazłeś. Wtyczka ma kilkaset albo kilka tysięcy aktywnych instalacji, robi dokładnie to, czego potrzebujesz, opis wygląda sensownie. Kursor wisi nad przyciskiem “Zainstaluj”. I wtedy pojawia się pytanie, które powinno paść zawsze, ale często pada dopiero po fakcie: czy ta wtyczka jest bezpieczna? W dużych, popularnych wtyczkach masz pewien komfort – tysiące instalacji, aktywna społeczność, ktoś zauważy problem szybko. Przy niszowej wtyczce tego komfortu nie ma. Nikt jej dokładnie nie sprawdził, bo mało kto jej używa. To nie znaczy, że jest niebezpieczna. Znaczy tylko, że musisz to sprawdzić sam – i pokazujemy dokładnie jak, krok po kroku.

Dlaczego niepozorna wtyczka bywa największym ryzykiem

Intuicja podpowiada, żeby bać się dużych, skomplikowanych wtyczek – tych, które mają dziesiątki funkcji, panel ustawień na kilka zakładek i integrują się z połową strony. Tymczasem w praktyce to często mała, prosta wtyczka okazuje się słabym punktem. Duże projekty, takie jak WooCommerce czy Yoast SEO, mają zespoły programistów, regularne audyty i społeczność, która zgłasza błędy niemal natychmiast. Niszowa wtyczka od jednego dewelopera, aktualizowana raz na kilka miesięcy albo wcale, nie ma nikogo, kto by ją tak pilnował.

Ryzykowne wtyczki WordPress rzadko są ryzykowne dlatego, że ktoś świadomie umieścił w nich złośliwy kod od początku – choć takie przypadki też się zdarzają. Znacznie częściej problem polega na tym, że autor napisał kod naprędce, nie pomyślał o bezpieczeństwie zapytań do bazy danych, zostawił otwartą furtkę w formularzu albo po prostu przestał wtyczkę rozwijać, a luka, którą ktoś odkrył pół roku temu, nigdy nie została załatana. Włamywacz nie musi znać Twojej strony. Wystarczy, że skanuje internet w poszukiwaniu witryn z konkretną, podatną wersją konkretnej wtyczki – i trafia przypadkiem na Ciebie, bo akurat ją zainstalowałeś.

Konsekwencje takiej infekcji bywają poważne i długotrwałe. Pokazaliśmy to dokładnie krok po kroku w anatomii włamania na WooCommerce – od pierwszego wejścia przez podatną wtyczkę, przez ukryty kod wysyłający dane kart płatniczych, aż po tygodnie sprzątania i odzyskiwania zaufania klientów. To nie jest scenariusz z filmu. To typowy przebieg zdarzeń, gdy nikt nie sprawdził wtyczki przed instalacją, a ona akurat miała lukę, którą ktoś już wykorzystywał w praktyce.

Dlatego pytanie “czy wtyczka WordPress jest bezpieczna” ma sens zadawać właśnie przy tych mniej znanych, niszowych rozwiązaniach – nie dlatego, że duże wtyczki są z definicji bezpieczne, ale dlatego, że przy małych nikt inny tej pracy za Ciebie nie wykona. Poniżej pokazujemy, jak samodzielnie zrobić taki audyt wtyczek, zanim jeszcze klikniesz “Aktywuj”.

Data ostatniej aktualizacji i zgodność z wersją WordPressa

To pierwsza rzecz, którą sprawdzamy, zanim jeszcze przeczytamy opis wtyczki. Na stronie wtyczki w katalogu WordPress.org, po prawej stronie, widnieje informacja “Ostatnia aktualizacja”. Jeśli wtyczka nie była aktualizowana od ponad roku, to sygnał ostrzegawczy. Nie musi to od razu oznaczać, że wtyczka jest porzucona – proste narzędzia, które robią jedną rzecz i robią ją dobrze, czasem naprawdę nie potrzebują częstych zmian. Ale warto to traktować jako pytanie, nie jako wyrok.

Obok daty aktualizacji znajduje się informacja “Testowano do wersji WordPressa”. Jeśli ta liczba znacznie odbiega od aktualnej wersji, którą masz zainstalowaną, oznacza to, że autor nie sprawdzał, czy wtyczka współpracuje z nowszymi wersjami rdzenia. WordPress zmienia się stopniowo, ale niektóre aktualizacje wprowadzają zmiany w sposobie obsługi zapytań, uprawnień czy bezpieczeństwa formularzy. Wtyczka pisana pod znacznie starszą wersję może po prostu nie uwzględniać tych zmian – a to otwiera pole do błędów, które nie zawsze są widoczne gołym okiem.

Sprawdź też, czy autor w ogóle odpowiada na zgłoszenia w zakładce “Wsparcie” na stronie wtyczki. Wtyczka, przy której ostatnie pytania użytkowników wiszą bez odpowiedzi od wielu miesięcy, prawdopodobnie nie ma już nikogo, kto zareaguje, gdy pojawi się realny problem bezpieczeństwa. To jeden z prostszych sposobów, jak sprawdzić wtyczkę WordPress przed instalacją, zanim w ogóle spojrzysz na cokolwiek innego.

Liczba aktywnych instalacji i opinie użytkowników

Liczba aktywnych instalacji, widoczna na stronie wtyczki, to nie jest wskaźnik jakości sam w sobie – popularne wtyczki też miewają poważne luki. Ale to wskaźnik tego, ile osób ma szansę zauważyć problem, jeśli się pojawi. Wtyczka z kilkuset instalacjami ma bardzo małą społeczność testującą ją w praktyce. Wtyczka z kilkoma tysiącami instalacji ma już pewną masę krytyczną – jeśli coś nie działa poprawnie albo zachowuje się podejrzanie, ktoś to prędzej czy później zgłosi w komentarzach.

Same oceny gwiazdkowe warto czytać ostrożnie. Cztery czy pięć gwiazdek przy małej liczbie opinii niewiele mówi – kilkanaście entuzjastycznych recenzji od osób, które przetestowały wtyczkę przez tydzień, nie powie Ci nic o tym, jak zachowa się ona po pół roku pracy na Twojej stronie. Bardziej wartościowe są opinie jednogwiazdkowe i dwugwiazdkowe – to tam zwykle pojawiają się konkretne opisy problemów: konflikty z innymi wtyczkami, błędy po aktualizacji, dziwne zachowanie po instalacji. Przeczytaj kilka najnowszych negatywnych recenzji, zanim zdecydujesz.

Warto też zwrócić uwagę na zakładkę “Reviews” jako całość, nie tylko na średnią ocenę. Jeśli w ostatnich tygodniach pojawiła się seria negatywnych komentarzy po którejś z aktualizacji, to konkretny sygnał, że coś poszło nie tak – i że autor albo jeszcze tego nie naprawił, albo nie zareagował. To prosty, darmowy sposób na sprawdzenie kondycji wtyczki bez znajomości kodu.

Historia zgłoszonych podatności (bazy typu WPScan)

To krok, o którym najczęściej się zapomina, a jest chyba najbardziej konkretny ze wszystkich. Istnieją publiczne bazy danych, w których gromadzone są zgłoszone i potwierdzone luki bezpieczeństwa w konkretnych wtyczkach WordPress – WPScan Vulnerability Database to najbardziej znana z nich, obok Patchstack. Wystarczy wpisać nazwę wtyczki w wyszukiwarkę takiej bazy, żeby zobaczyć, czy kiedykolwiek zgłoszono w niej problem, jakiego typu był to problem i czy został załatany.

To, że wtyczka ma historię zgłoszonych podatności, samo w sobie nie musi ją dyskwalifikować – ważniejsze jest to, jak szybko autor zareagował i czy problem został naprawiony w kolejnej aktualizacji. Gorzej, gdy luka jest opisana jako “unpatched” (niezałatana) albo gdy dotyczy wersji nowszej niż ta, którą właśnie chcesz zainstalować. W takiej sytuacji instalowanie wtyczki to świadome przyjęcie znanego ryzyka, a nie ryzyka teoretycznego.

Jeśli wtyczka jest na tyle niszowa, że nie pojawia się w żadnej z tych baz, to nie jest automatycznie dobra wiadomość. Może oznaczać, że nikt nigdy jej dokładnie nie audytował – nie dlatego, że jest bezpieczna, tylko dlatego, że jeszcze nikt się nią nie zainteresował na tyle, by sprawdzić kod pod kątem błędów. Brak historii w bazie to neutralny wynik, nie potwierdzenie bezpieczeństwa.

Kto jest autorem i jakie ma inne wtyczki

Na stronie każdej wtyczki w katalogu WordPress.org widnieje nazwa autora lub firmy, która ją rozwija. Warto kliknąć w ten profil i zobaczyć, jakie jeszcze wtyczki ten sam autor opublikował. Deweloper z kilkoma innymi, dobrze ocenianymi i regularnie aktualizowanymi wtyczkami w portfolio to zupełnie inna sytuacja niż konto założone kilka miesięcy temu, z jedną publikacją i brakiem jakiejkolwiek historii.

Sprawdź też, czy autor ma stronę internetową, profil zawodowy albo jakąkolwiek obecność poza samym wpisem w katalogu wtyczek. Firmy i deweloperzy, którzy traktują tworzenie wtyczek poważnie, zwykle mają własną domenę, dokumentację, czasem nawet publiczne repozytorium kodu na GitHubie, gdzie widać historię zmian i sposób pracy nad projektem. Anonimowość sama w sobie nie jest dowodem złych intencji, ale utrudnia ocenę wiarygodności – a przy wtyczce, która będzie miała dostęp do Twojej strony, wiarygodność autora ma znaczenie.

Jeśli wtyczka jest płatna albo ma wersję premium, sprawdź, czy firma za nią stojąca ma realny adres, dane kontaktowe i historię działania na rynku. Krótkie wyszukanie nazwy firmy w internecie zwykle wystarczy, żeby zobaczyć, czy istnieje dłużej niż kilka miesięcy i czy ma inne, weryfikowalne projekty na koncie.

Jakich uprawnień żąda wtyczka

Wtyczki WordPress nie proszą o uprawnienia w taki sposób, jak robią to aplikacje na telefonie – nie ma tam okienka z listą zgód do zaakceptowania. Zamiast tego trzeba samodzielnie zwrócić uwagę na to, do czego wtyczka faktycznie potrzebuje dostępu, patrząc na jej funkcję. Wtyczka do formularzy kontaktowych nie powinna potrzebować dostępu do plików motywu. Wtyczka do optymalizacji obrazów nie powinna łączyć się z zewnętrznym serwerem i wysyłać tam danych użytkowników, chyba że taka jest jej jawna, opisana funkcja.

Zwróć uwagę, czy wtyczka podczas instalacji lub pierwszego uruchomienia prosi o połączenie z jakimś zewnętrznym API, kluczem licencyjnym albo kontem w chmurze. To nie zawsze jest problem – wiele legalnych wtyczek działa właśnie w ten sposób. Ale warto wiedzieć, dokąd trafiają dane, zwłaszcza jeśli wtyczka ma dostęp do zamówień, danych klientów albo płatności. Jeśli w opisie wtyczki albo w jej polityce prywatności nie ma jasnej informacji, gdzie i po co dane są wysyłane, to pytanie warto zadać wprost – albo poszukać innego rozwiązania.

Dobrą praktyką jest też sprawdzenie, czy wtyczka wymaga uprawnień administratora do własnej konfiguracji, czy może działać z bardziej ograniczonym dostępem. Im szersze uprawnienia wtyczka sobie przyznaje w kodzie, tym większa szkoda, jeśli okaże się podatna na atak – bo włamywacz, który przejmie kontrolę nad wtyczką, przejmuje też wszystko, do czego ta wtyczka miała dostęp.

Na co zwrócić uwagę w kodzie, nawet bez umiejętności programowania

Nie trzeba umieć programować, żeby zauważyć kilka rzeczy w kodzie wtyczki, które powinny wzbudzić czujność. Jeśli wtyczka jest dostępna w katalogu WordPress.org, możesz otworzyć jej pliki w przeglądarce, korzystając z zakładki “Development” na jej stronie, albo pobrać pliki i otworzyć je w dowolnym edytorze tekstu. Szukasz nie logiki kodu, tylko konkretnych, rozpoznawalnych sygnałów.

Zaciemniony (zaszyfrowany) kod

Prawidłowy kod PHP da się przeczytać, nawet jeśli nie rozumiesz każdej linijki – widać nazwy funkcji, komentarze, strukturę. Jeśli w plikach wtyczki znajdziesz długie, nieczytelne ciągi znaków, które wyglądają jak przypadkowy zestaw liter i cyfr zamiast normalnego kodu, to sygnał alarmowy. Taki zapis nazywa się zaciemnianiem kodu i legalne wtyczki niemal nigdy go nie stosują – nie ma powodu, żeby ukrywać, co robi wtyczka instalowana na cudzej stronie. Zaciemniony kod to jeden z najczęstszych sposobów maskowania złośliwych funkcji.

Podejrzane funkcje w kodzie

Nawet bez znajomości PHP możesz użyć prostego wyszukiwania tekstu (Ctrl+F) w plikach wtyczki i sprawdzić, czy pojawiają się w nich funkcje takie jak eval, base64_decode, system, exec czy shell_exec. Same w sobie nie zawsze oznaczają coś złego – czasem mają uzasadnione zastosowanie. Ale ich obecność w prostej wtyczce, która teoretycznie ma tylko wyświetlać jakiś widget czy formularz, powinna wzbudzić pytanie, po co jej taka funkcja.

Połączenia z zewnętrznymi adresami

Wyszukaj w plikach wtyczki fragmenty takie jak http:// albo https://, żeby zobaczyć, z jakimi zewnętrznymi adresami wtyczka się komunikuje. Jeśli te adresy prowadzą do nieznanych, dziwnie wyglądających domen, a nie do oficjalnej strony autora czy znanego dostawcy usług, warto to sprawdzić dokładniej, zanim zainstalujesz wtyczkę na działającej stronie.

Jeśli którykolwiek z tych sygnałów się pojawi, a nie masz pewności, jak go zinterpretować, lepiej skonsultować to z kimś, kto na co dzień pracuje z kodem WordPressa, niż zgadywać. Czasem jedna dziwnie wyglądająca linijka kodu okazuje się niczym, a czasem jest dokładnie tym, czego szukasz.

Checklista 12 punktów – podsumowanie

Zanim klikniesz “Zainstaluj” przy niszowej, mało znanej wtyczce, przejdź przez tę listę. Nie każdy punkt musi wypaść idealnie, żeby wtyczka była bezpieczna – ale im więcej sygnałów ostrzegawczych zbierzesz, tym większa ostrożność jest wskazana.

  • Sprawdź datę ostatniej aktualizacji wtyczki – unikaj tych nieaktualizowanych od ponad roku bez wyraźnego powodu.
  • Zweryfikuj zgodność z aktualną wersją WordPressa w polu “Testowano do wersji”.
  • Sprawdź, czy autor odpowiada na pytania w zakładce wsparcia.
  • Zobacz liczbę aktywnych instalacji – im więcej, tym więcej osób może zauważyć problem.
  • Przeczytaj kilka najnowszych negatywnych opinii, nie tylko średnią ocenę.
  • Sprawdź wtyczkę w bazie WPScan Vulnerability Database lub Patchstack pod kątem zgłoszonych podatności.
  • Zweryfikuj, czy zgłoszone wcześniej luki zostały faktycznie załatane.
  • Sprawdź profil autora i jego inne wtyczki lub obecność w internecie.
  • Zastanów się, czy uprawnienia i zakres działania wtyczki pasują do jej deklarowanej funkcji.
  • Sprawdź, czy i dokąd wtyczka wysyła dane przez zewnętrzne połączenia.
  • Przejrzyj kod pod kątem zaciemnionych, nieczytelnych fragmentów.
  • Wyszukaj w kodzie podejrzane funkcje (eval, base64_decode, exec) i nietypowe adresy zewnętrzne.

Żaden pojedynczy punkt z tej listy nie daje stuprocentowej pewności. Razem tworzą jednak solidny obraz tego, z czym masz do czynienia – i pozwalają podjąć świadomą decyzję zamiast instalować coś na wiarę, bo opis brzmiał obiecująco. Kilkanaście minut sprawdzania przed instalacją to niewiele w porównaniu z czasem, jaki trzeba poświęcić na sprzątanie po infekcji, przywracanie kopii zapasowej czy tłumaczenie klientom, dlaczego strona przestała działać. Jeśli niszowa wtyczka faktycznie robi to, czego potrzebujesz, i przechodzi przez większość punktów tej checklisty bez większych zastrzeżeń, nic nie stoi na przeszkodzie, żeby z niej skorzystać – ostrożność nie oznacza rezygnacji z dobrych narzędzi, tylko świadomy wybór zamiast przypadku.

Nie masz czasu ani pewności, żeby samodzielnie prześwietlać każdą wtyczkę?
W ramach opieki nad stroną WordPress sprawdzamy wtyczki przed instalacją i pilnujemy, żeby żadna z nich nie stała się furtką dla ataku. Umów się na bezpłatną konsultację wstępną i porozmawiajmy o bezpieczeństwie Twojej strony.

Darmowy PDF
Webly Mate 7 błędów stron B2B

━━━━━━━

━━━ ━━━━ ━━

━━━━ ━━━ ━━━

━━ ━━━━ ━

━━━━ ━━━

Pobierz PDF →
7 błędów na stronach B2B, przez które tracisz klientów
Praktyczna lista do sprawdzenia aktualnej strony. 12 stron i gotowe checklisty.
  • 7 typowych błędów z realnych audytów
  • Checklista do własnego audytu
  • Konkretne przykłady „przed/po”
Pobrano już 1 247 razy

Może Cię rownież zainteresować:

  • 10 najczęstszych błędów w projektowaniu stron www, które szkodzą Twojemu biznesowi

    Strona internetowa to dziś podstawowa wizytówka każdej firmy w sieci. Niestety, wiele przedsiębiorstw popełnia błędy w projektowaniu stron www, które
    Czytaj dalej
  • 5 błędów, które powodują odrzucenie wniosku o stronę www z dotacji

    Wniosek o dofinansowanie strony internetowej z urzędu pracy to nie jest skomplikowany dokument. A jednak sporo wniosków wraca z odmową.
    Czytaj dalej
  • 5 sprawdzonych sposobów na wyróżnienie się na tle konkurencji w nasyconej branży

    W dzisiejszym świecie biznesu, gdzie każda nisza wydaje się być już zajęta, wyróżnienie się na tle konkurencji stało się jednym
    Czytaj dalej