a wordpress oldaladat
már átvilágították
csak még nem tudsz róla
13 000 WordPress oldalt törnek fel
minden nap.
Nem azért, mert olyan fontosak.
Pusztán azért, mert hozzáférhetők.
Regisztráció nélkül – ingyenesen – csak az URL-t add meg
Az internet 43%-a WordPressen fut –
A hackereknek is feltűnt
A világ weboldalainak közel fele WordPress-re épül.
A te oldalad, a konkurenciádé és a fogorvosodé. Az a főzős blog is, amit tavaly egyszer megnéztél.
Épp attól lett a kiberbűnőzők legkedvesebb célpontja, hogy mindenhol ott van.
Semmi baj a WordPress-el – egyszerűen megéri tömegesen támadni.
Ha építesz egy webszkennert és ráereszted a netre, majd minden második találata WordPress oldal lesz.
Íme 2025 számokban:
11 334
ennyi új sérülékenységet találtak WordPress pluginokban és sablonokban.
— ez 2024-hez képest 42%-os emelkedés.
13 000+
WordPress oldalt törtek fel.
Naponta.
1,6 millió
ennyi weboldalt támadtak meg októberben, egy 48 órás kampányban.
(Források: Patchstack State of WordPress Security 2026, Forbes/Wordfence Oct 2025)
Ez mind tudott dolog. Minden héten hallani róla a hírekben. Talán már te is csak átgörgeted ezeket a címeket.
Tehát nem ez a probléma. Mindenki tudja, hogy létezik kiberbűnözés.
A probléma most következik.
A cápáknak mindegy, hogy
hiszel-e bennük vagy sem
Most jön a kellemetlen rész.
A legtöbb WordPress oldal tulajdonos beletartozik az alábbi két csoport közül valamelyikbe:
A csoport:
“Nálunk fut egy biztonsági plugin.
Védve vagyunk”
B csoport:
“Miért támadná bárki az én oldalamat?
Nem egy bank vagyok.”
Mindkét csoport oldalait feltörik
és
nagyjából ugyanolyan arányban.
Mit mondanak az adatok:
i
A sikeres WordPress támadások 87.8%-a kikerüli a tárhelyszolgáltató általános védelmi rendszerét.
Kiemelkedő biztonsági rendszert hirdetnek az előfizetéseknél?
Az letiltja a portok szkennelését és kivédi a DDOS támadásokat.
Viszont nem sokat ér, ha egy elavult pluginodban akkora lyuk van, hogy beférne az Eiffel torony.
A WordPress sérülékenységeinek 96%-a pluginokban van.
Nem maga a WordPress hibás. 2025-ben pontosan kettő sérülékenységet találtak benne.
A probléma abban a 20-30 pluginban van, amit te telepítettél fel.
Mindegyik egy ajtó.
Valószínűleg nem ellenőrizted, hogy nem maradt-e nyitva valamelyik.
Ezeknek a sérülékenységeknek az 57%-át, a jelszó ismerete nélkül is ki lehet használni.
Nem kell bejelentkezni, sem erővel támadni. Elég ismerni az URL-t és a sérülékenységet (azaz a hibát).
És az igazi gyomros:
i
Egy új sérülékenység nyilvánosságra kerülése és az ellene induló tömeges támadások között, átlagosan 5 óra telik el.
Öt. Óra.
Nem öt nap, nem “majd kedden megnézem”. Öt óra!
Mire olvasol róla valami hírlevélben, addigra az oldaladat már átvilágították, belistázták és beidőzítették a támadást ellene.
Szóval, akár hiszel a cápákban, akár nem, ott köröznek, ahol te úszol.
És szerepelsz az étlapon.
Ez nem holmi hatásvadász duma.
Elmélet helyett –
pár eset a múlt hónapból
2025 október: A Wordfence biztonsági rendszere, 48 óra leforgása alatt, 8,7 millió támadást blokkolt, amiket 1,6 millió WordPress oldal ellen indítottak.
Egyetlen sérülékenység kellett csak hozzá. Az automata botok megtalálták, fegyvert kovácsoltak belőle és mire másnap reggel a weboldalak tulajdonosai felébredtek, már több, mint egy millió oldalt ért támadás.
(Forbes, 2025 október)
2025 október: 14 000+ WordPress oldalt törtek fel és alakítottak malware terjesztővé. Akik ezeket az oldalakat meglátogatták – a te vásárlóid is lehettek – egy kamu böngésző frissítést kaptak, ami egy vírust telepített a gépükre.
És a fertőzött weboldalak tulajdonosai semmit nem vettek észre az egészből. (Mashable, 2025 október 18)
2025 március: A VexTrio nevű kiberbűnöző hálózat 20 000 feltört WordPress oldalon keresztül terelte a látogatókat csaló oldalakra. A feltört oldalak közül sokra már hónapok óta bejártak anélkül, hogy a tulajdonosok észrevették volna.
(Dark Reading, 2025 március 20)
Ezek nem Fortune 500-as cégek, hanem olyanok, mint a tiéd.
Egy webshop, egy tanácsadó cég, egy helyi szerviz.
Nem kifejezetten őket célozták.
Csak egy bot talált egy nyitva feljetett ajtót.
A teljes helyreállítás költsége
többmilliós tétel –
a biztonsági rendszer
pár tízezer lett volna
Amikor egy WordPress oldalt feltörnek, a kár nem annyi, hogy “ki kell takarítani a vírust és kész”.
Bele tartozik:
- a fejlesztői óradíj – vészhelyzetben (értsd: minimum hétvégi díjszabás)
- az idő, amíg az oldalad elérhetetlen
- a kieső bevétel, hiszen közben a vevőid nem tudtak vásárolni, szobát foglalni vagy kommunikálni veled
- az esetleges GDPR bírság
- a kártérítési ügyek rendezése (kártérítést és jogi költségeket rendezni)
- a Google büntetés, amiből talán hónapok alatt tudsz kimászni
- az SEO csalás anyagai az oldalaidon: spam, amitől a keresők leminősítik az oldalad
- a vásárlói bizalom elvesztése és a brand sérülése, amit talán sose tudsz újjáépíteni
A feltört WordPress weboldalak
72,7%-a tartalmaz vírust,
69,6%-ában marad hátsó ajtó,
46,7%-át szórták tele SEO spammel.
A WordPress weboldal tulajdonosok 73%-nak nincs helyreállítási terve.
A betörésről akkor szereznek tudomást, amikor valaki rájuk ír, hogy az oldalukon Viagra reklám fut.
De akkor legalább pánikba esnek…
Ne menj át kiberbiztonsági szakértőbe –
adj nekünk 60 másodpercet
Nézd, nem akarunk halálra rémíteni.
A helyzet komoly, de a megoldás nem bonyolult.
Három lépésből áll:
1. lépés: Derítsd ki, hogy mi a helyzet most.
Ebben a pillanatban vagy tudod, hogy a weboldalad sérülékeny, vagy azt hiszed, hogy minden rendben – de valójában nem néztél utána.
A mi ingyenes szkennerünk átvilágítja a weboldalad és megkeresi a sérülékenységeket, a hozzáférhető beállításokat, a gyakori támadási irányokat és egy komplett jelentést készít róluk – hétköznapi, emberi nyelven.
Semmi tech zsargon, semmi “CVE-2025-akármi” meg hasonlók.
Csak az van benne, hogy mi érhető el nyilvánosan, az mennyire súlyos probléma és az miért gond.
Kb. 60 másodperc alatt elkészül és nem kerül egy filléredbe sem.
2. lépés: Zárd be az ajtókat.
Ha már tudod mi a probléma, akkor helyre is tudod hozni.
Erre két módot is ajánlunk:
megcsinálod magad
A Fix-It Guide (Javítási útmutató)
lépésenként magyaráz el minden megtalált sérülékenységet. Egyértelmű instrukciókat ad a kijavításukra, ha valahová kódot kell beilleszteni, azt precízen megadja (kimásolod/beilleszted) és pontosan megadja azt is, ahová a kódnak kerülnie kell. Semmit nem kell magadtól kitalálnod.
megcsináljuk mi
A Security Lockdown (Biztonsági lezárás)
rendbe rak mindent, amit automatizálni lehet és kézenfogva végigvezet azon, amihez a te döntésed kell.
Egy alkalommal kell futtatni és 24 óra alatt végez.
Részletes jelentést kapsz mindenről, amit kijavított és megerősített.
Bármelyiket választod, az ajtók bezárulnak.
3. lépés: Tartsd őket zárva.
Ritkán esik szó arról, hogy a biztonság nem egy “egyszer megcsináltam” projekt, hanem egy folyamat.
Minden nap találnak új sérülékenységeket – 2025-ben napi 36-ot (a pontosság kedvéért). Pluginokat kell frissíteni és új támadási módokat fedeznek fel. A fent említett 5 órányi haladék (egy új sérülékenység megjelenése és a rá irányuló támadások elindulása közötti idő) nem sokat ér, ha a múlt hónapban erősítetted meg az oldalad.
A Sentinel óránként világítja át a weboldalad: frissíti amit kell, ellenőrzi a rendelkezésre állást (ezt 5 percenként), figyeli a rendellenes felhasználói tevékenységet, aktívan keresi az esetleg megbújó kártevőket (malware) és riaszt, ha be kell avatkoznod valahol.
Ha bármi történik, te előbb fogod tudni, mint a botok.
Olyan a weboldaladnak, mint egy füstérzékelő a konyhádban. Azt se vizsgálgatod minden nap, de ha valami meggyullad, akkor felébreszt.
Ezeket érdemes elolvasnod
a következő frissítés előtt
A családi nyaralás és az örök “biztos bezártam”
Nyaralás előtt az ember hirtelen biztonsági szakértővé válik. Kihúztam a vasalót? Elzártam a gázt? Bezártam az ablakot? Meglocsolja valaki a növényeket?Kivittük a szemetet, vagy biológiai
A mindig balra húzó bevásárlókocsi
Van a szupermarketekben az a bevásárlókocsi, amelyiknek saját akarata van. Te mennél egyenesen a kenyér felé, ő balra húz a mirelit borsóhoz. Te finoman korrigálsz,
Ez a kidobó nem a zakót nézi
Egy normális ajtónálló nem azt nézi, milyen márkájú zakóban érkezel. Azt nézi, hogy hogyan viselkedsz. Lökdösődsz? Hamis jegyet mutatsz? Tizedszer próbálsz bejutni ugyanazzal a rossz
Ma is feltörtek 13 000 weboldalt
A tiéd köztük volt?
Valószínűleg nem tudod. A legtöbben csak későn veszik észre.
Az ingyenes átvilágítás 60 másodperc alatt lefut.
Vagy megerősíti, hogy minden rendben (szuper, aludj jól) vagy megmutatja, hogy mit kell rendbehozni, mielőtt valaki megtalálja.
Megkapod a válaszokat, kártyaadatok és elköteleződés nélkül.
A Patchstack, a Wordfence, a Sucuri, és a Melapress adatai alapján.
A számok nem tőlünk származnak, mi csak segítünk értelmezni őket.