Blog
Kako revidirati svoje WordPress dodatke za sigurnosne ranjivosti
Naučite ručno revidirati svoje WordPress dodatke za uobičajene ranjivosti poput SQL injekcije i XSS-a. Praktični koraci, primjeri i upozorenja za vlasnike sajtova.

Sažetak
Preko 90% sigurnosnih ranjivosti WordPressa potiče iz dodataka, što ih čini primarnim vektorom napada. Mnogi vlasnici sajtova se oslanjaju na automatske skenere, ali propuštaju kritične ručne provjere. Ovaj članak pruža praktičan vodič korak po korak za reviziju vaših dodataka za uobičajene nedostatke poput SQL injekcije, cross-site skriptinga (XSS) i nesigurnog rukovanja datotekama. Naučit ćete kako pregledati administratorske stranice dodataka, provjeriti dozvole datoteka, testirati validaciju unosa i provjeriti bijeg izlaza – sve bez dubokog poznavanja programiranja. Slijedite ove korake da smanjite rizik od hakiranja i izgradite otporniji sajt. Redovne ručne revizije nadopunjuju automatske alate i ključne su za stalnu zaštitu.
Zašto su dodaci vaš najveći sigurnosni rizik
WordPress jezgro je rigorozno revidirano i zakrpano, ali dodaci – koje pišu hiljade nezavisnih programera – mjesto su gdje se krije većina ranjivosti. Prema istraživanjima, otprilike 90% sigurnosnih problema WordPressa potiče iz dodataka, pri čemu teme čine 6%, a jezgro softvera svega 4%. To znači da dodaci koje dodajete za funkcije poput kontaktnih formi, SEO-a ili performansi mogu nesvjesno otvoriti vrata napadačima.
Oslanjanje isključivo na automatske sigurnosne dodatke poput Wordfencea je dobar početak, ali oni ne mogu uhvatiti sve – posebno logičke greške ili loše napisane prilagođene dodatke. Za dublji sloj odbrane morate obaviti ručne revizije dodataka. Ovaj vodič vas vodi kroz praktičan, ponovljiv proces identifikacije i popravljanja uobičajenih ranjivosti dodataka prije nego što budu iskorištene.
Ako ste novi u sigurnosti sajtova, razmotrite čitanje o proaktivnoj sigurnosnoj reviziji WordPressa kao osnovi.
Korak 1: Pregledajte administratorske stranice i postavke dodataka
Počnite navigacijom do stranice postavki svakog dodatka u WordPress adminu. Potražite očigledne crvene zastavice:
- Postoje li mogućnosti uređivanja datoteka? Neki dodaci vam omogućavaju direktno uređivanje koda. Ako je omogućeno, onemogućite ga ili ograničite samo na administratore putem
define('DISALLOW_FILE_EDIT', true);u wp-config.php. - Da li dodatak izlaže osjetljive podatke? Na primjer, dodatak za sigurnosno kopiranje koji prikazuje pune putanje datoteka ili akreditive baze podataka. Ako da, konfigurirajte ga da sakrije te detalje.
- Postoje li nepotrebne funkcije? Ako dodatak ima funkciju "upravljanje korisnicima" kada vam treba samo jednostavna forma, razmotrite jednostavniju alternativu.
Primjer: Dodatak za keširanje koji vam omogućava pregled keširanih datoteka može slučajno izložiti privatni sadržaj. Pregledajte zadane postavke i zaključajte ih.
Korak 2: Provjerite strukturu datoteka dodataka i dozvole
Koristite FTP klijent ili menadžer datoteka vašeg hostinga da pregledate /wp-content/plugins/naziv-vaseg-dodatka/. Potražite datoteke koje ne bi trebale biti javno dostupne:
- README.txt ili readme.html: Ove često otkrivaju istoriju verzija i poznate ranjivosti. Razmotrite brisanje ili ograničavanje pristupa putem .htaccess.
- Testne ili debug datoteke: Datoteke poput
test.php,debug.logiliinfo.phpkoje ne bi trebale biti u produkciji. Ako ih pronađete, odmah ih obrišite. - Direktorijumi bez index.php: Osigurajte da svaka mapa ima
index.phpili.htaccesskoji blokira direktno listanje. U suprotnom, napadači mogu pregledavati datoteke.
Također provjerite dozvole datoteka: direktorijumi bi trebali biti 755, datoteke 644. Ako vidite 777, to je crvena zastavica – promijenite.
Korak 3: Testirajte validaciju unosa
Jedna od najčešćih ranjivosti je neuspjeh u sanitizaciji korisničkih unosa. Pokušajte ubaciti zlonamjerne podatke u forme dodataka, URL parametre ili pretraživačke okvire:
- SQL injekcija: Dodajte jednostruki navodnik (
') u polje za unos. Ako sajt izbaci grešku baze podataka, dodatak je možda ranjiv. - Cross-site skripting (XSS): Unesite
<script>alert('XSS')</script>u tekstualno polje. Ako se pojavi JavaScript upozorenje, dodatak ne bježi izlaz. - Path traversal: Pokušajte
../../../etc/passwdu poljima za otpremanje ili preuzimanje datoteka. Ako vidite sadržaj datoteke, to je ozbiljan problem.
Upozorenje: Neki unosi se validiraju samo na front-endu. Koristite alat poput Burp Suite ili jednostavno curl da zaobiđete provjere na klijentskoj strani.
Korak 4: Provjerite bijeg izlaza
Čak i ako je unos saniran, izlaz mora biti pravilno ekraniziran. Na primjer, dodatak koji prikazuje komentare koje su poslali korisnici trebao bi koristiti esc_html() ili esc_attr() da neutralizira HTML. Provjerite kod dodatka (ako vam je ugodno) ili potražite znakove neekraniziranog izlaza:
- Pogledajte izvorni kod stranice nakon slanja testnog unosa. Ako vidite sirove
<script>oznake, izlaz nije ekraniziran. - Koristite proširenje pretraživača poput "XSS Me" da automatizirate neke provjere.
Korak 5: Provjerite provjere ovlasti
Dodatak bi trebao ograničiti osjetljive radnje na odgovarajuće korisničke uloge. Testirajte to prijavom kao pretplatnik ili saradnik i pokušajem obavljanja administratorskih zadataka (npr. mijenjanje postavki sajta, brisanje datoteka). Ako dodatak ne provjerava ovlasti (npr. current_user_can('manage_options')), korisnici s niskim privilegijama mogli bi eskalirati privilegije.
Korak 6: Potražite tvrdo kodirane tajne i backdoorove
Skenirajte datoteke dodataka za tvrdo kodirane API ključeve, lozinke baze podataka ili tajne URL-ove. Također, budite oprezni s obfuskovanim kodom, eval pozivima ili base64 kodiranim nizovima – ovo su često znaci zlonamjernog koda. Potražite eval(, base64_decode i preg_replace sa /e modifikatorom (zastarjelo ali se još uvijek koristi). Ako ih pronađete i nisu dio legitimne biblioteke, podignite uzbunu.
Korak 7: Koristite automatske skenere kao rezervu
Ručne revizije su temeljne ali dugotrajne. Automatizirajte prvi prolaz alatima poput WPScan (besplatno) ili komercijalnim skenerima. Oni otkrivaju poznate ranjivosti u uobičajenim dodacima. Za sveobuhvatnu kontrolnu listu, pogledajte našu kontrolnu listu sigurnosne revizije WordPressa.
Korak 8: Pregledajte istoriju ažuriranja i zapise promjena
Prije instalacije dodatka, provjerite učestalost ažuriranja i zapis promjena na wordpress.org. Dodatak koji nije ažuriran više od godinu dana može imati nezakrpane ranjivosti. Također, omogućite automatska ažuriranja za dodatke kad god je moguće, ali prvo testirajte na staging sajtu kako biste izbjegli štetne promjene.
Upozorenja i najbolje prakse
Ručna revizija zahtijeva određene tehničke vještine. Ako vam nije ugodno čitati PHP ili koristiti FTP, razmotrite angažiranje profesionalaca ili se držite dobro poznatih dodataka od renomiranih programera. Nikada nemojte direktno mijenjati kod dodatka – vaše izmjene bit će prepisane prilikom ažuriranja. Umjesto toga, koristite child teme ili prilagođene funkcije.
Zapamtite da nijedna revizija nije savršena. Kombinirajte ručne provjere s redovnim ažuriranjima, jakim lozinkama i ojačanim sigurnosnim položajem.
Zaključak
Dodaci su krvotok WordPressa, ali su i njegova najveća ranjivost. Izvođenjem strukturirane ručne revizije – pregledom postavki, provjerom datoteka, testiranjem ulaza i izlaza, verifikacijom dozvola i skeniranjem na backdoorove – možete uhvatiti nedostatke prije nego što to napadači učine. Obavežite se na reviziju dodataka svakih nekoliko mjeseci, posebno nakon većih ažuriranja ili dodavanja novih dodataka. Ova proaktivna navika značajno smanjuje površinu rizika vašeg sajta.
Počnite danas: odaberite svoj najkritičniji dodatak i provedite ovih osam koraka. Vaše buduće ja (i vaši posjetioci) će vam biti zahvalni.
Sources (5)
- 10 WordPress Security Best Practices for 2026: Keep Your Site Safe - miniOrange
- Complete WordPress Security Audit: Best Practices Explained | Pantheon.io
- WordPress Security Audit: What to Check Before Going Live - SentinelOne
- Top 16 WordPress Security Best Practices and Tips for 2026
- The Ultimate WordPress Security Checklist | WPScan