Cookies w WordPress – co to jest?

Cookies (ciasteczka) to małe pliki tekstowe zapisywane w przeglądarce użytkownika podczas wizyty na stronie. Zawierają dane, które serwer lub skrypt JavaScript chce przechować między sesjami – np. informację o zalogowaniu, zawartości koszyka lub preferencjach użytkownika.

Cookies nie są niczym szkodliwym same w sobie. Są niezbędne do działania wielu funkcji strony. Problem pojawia się wtedy, gdy służą do śledzenia użytkownika bez jego wiedzy – stąd przepisy RODO nakładające obowiązek informowania i zbierania zgody.

Rodzaje cookies

Według czasu przechowywania:

  • Sesyjne – istnieją wyłącznie podczas aktywnej sesji przeglądarki. Po zamknięciu okna przeglądarki są usuwane. Przykład: tymczasowe zapamiętanie zawartości koszyka dla niezalogowanego użytkownika.
  • Trwałe – mają określoną datę wygaśnięcia i pozostają w przeglądarce po zamknięciu okna. Przykład: zapamiętanie zalogowanego użytkownika przez 14 dni.

Według źródła:

  • Własne (first-party) – ustawiane przez domenę, którą odwiedzasz. Zazwyczaj niezbędne do działania strony.
  • Zewnętrzne (third-party) – ustawiane przez domeny zewnętrzne (np. Google, Facebook, dostawców reklam). Często służą do śledzenia między stronami.

Jakie cookies ustawia WordPress?

WordPress ustawia kilka własnych cookies, niezbędnych do jego działania:

  • wordpress_[hash] – przechowuje dane logowania po przejściu przez formularz. Używany wyłącznie w katalogu /wp-admin/.
  • wordpress_logged_in_[hash] – informuje WordPressa i motywy, że użytkownik jest zalogowany. Używany wszędzie poza /wp-admin/.
  • wordpress_sec_[hash] – dodatkowe zabezpieczenie sesji.
  • wp-settings-[user_id] i wp-settings-time-[user_id] – zapamiętują indywidualne preferencje widoku panelu administracyjnego (np. układ listy wpisów).
  • comment_author_[hash], comment_author_email_[hash], comment_author_url_[hash] – zapamiętują dane komentującego na 347 dni, jeśli użytkownik zaznaczył opcję “Zapamiętaj mnie”.

Cookies logowania są technicznie niezbędne. Nie wymagają zgody użytkownika w rozumieniu RODO – pod warunkiem, że nie służą do celów marketingowych.

Jakie cookies ustawia WooCommerce?

WooCommerce dodaje własne cookies do obsługi sklepu:

  • woocommerce_cart_hash i woocommerce_items_in_cart – śledzą zawartość koszyka i jego status, żeby JavaScript mógł aktualizować widżet koszyka w nagłówku.
  • wp_woocommerce_session_[hash] – sesyjny identyfikator koszyka powiązany z bazą danych. Przechowuje produkty, wybraną metodę wysyłki i dane checkout nawet przed zalogowaniem użytkownika.

Te cookies są niezbędne do działania koszyka i co do zasady nie wymagają osobnej zgody użytkownika – są konieczne do realizacji umowy (obsługi zamówienia).

RODO a cookies na stronie WordPress

Przepisy dotyczące cookies wynikają dziś przede wszystkim z Prawa komunikacji elektronicznej, a gdy cookies wiążą się z przetwarzaniem danych osobowych – także z RODO. Cookies niezbędne do działania strony wymagają jasnej informacji, ale co do zasady nie wymagają uprzedniej zgody. Cookies analityczne, marketingowe i śledzące, np. Google Analytics czy piksel Facebooka, wymagają zgody użytkownika przed ich uruchomieniem.

W praktyce oznacza to konieczność wdrożenia:

  1. Banera cookies z możliwością akceptacji i odrzucenia poszczególnych kategorii
  2. Polityki prywatności opisującej używane cookies
  3. Mechanizmu zapamiętującego i respektującego preferencje użytkownika

Wtyczki do zarządzania cookies w WordPress

Najpopularniejsze rozwiązania do obsługi zgód:

  • Cookie Notice by dFactory – lekka wtyczka do prostego banera.
  • Complianz – rozbudowana wtyczka z automatycznym skanowaniem cookies i generowaniem polityki prywatności.
  • CookieYes – popularne rozwiązanie z gotowymi szablonami baner dla różnych jurysdykcji.

Żaden baner cookies nie zastąpi prawidłowej polityki prywatności – to dwa osobne dokumenty, które powinny działać razem.

Cookies a bezpieczeństwo

Cookies sesji zalogowania mogą być celem ataków typu session hijacking. WordPress ustawia cookies uwierzytelniające jako HttpOnly, dzięki czemu nie są dostępne dla zwykłego JavaScriptu w przeglądarce. Flaga Secure zależy od tego, czy strona działa przez HTTPS i od konfiguracji WordPressa. Klucze bezpieczeństwa WordPress w pliku wp-config.php są używane do podpisywania i weryfikowania cookies uwierzytelniających, a nie do prostego „szyfrowania” ich wartości.

Podsumowanie

Cookies w WordPress obejmują cookies niezbędne (logowanie, koszyk) i opcjonalne (analityka, reklamy). WordPress i WooCommerce ustawiają własne techniczne cookies bez zgody użytkownika – to dozwolone. Cookies śledzące i marketingowe wymagają aktywnej zgody zgodnej z RODO. Wdrożenie banera cookies i polityki prywatności to obowiązek każdej strony zbierającej dane użytkowników.