Pohotovost 24/7 aktivní Reakce do 11 minut Aktivní incidenty: 3 Vyčištěno 1 284 webů Odstranění z blacklistu Google i Seznam Garance vrácení peněz

← Blog Zabezpečení

Kontrolní seznam po odvirování WordPressu

Web je čistý. Teď nesmíte usnout. Těchhle dvanáct bodů oddělí jednorázový zásah od webu, který zůstane v provozu.

zavirovanywordpress 5. 8. 2026 17:24 2 min čtení

Odvirování je polovina práce. Druhá polovina je nenechat útočníkovi stejné dveře.

Tenhle seznam dáváme ke každému spisu. Můžete ho projít sami, nebo ho bereme v rámci ochranky.

Hned první den

  1. Změnit heslo k hostingu, FTP / SFTP, databázi, wp-admin i e-mailu, ze kterého jde pošta webu.
  2. Zapnout dvoufaktorové ověření u všech administrátorů.
  3. Smazat účty, které nikdo nepoužívá — včetně „agentura_2019“.
  4. Zkontrolovat, že wp-config.php není veřejně čitelný a že disallow_file_edit je zapnuté.

První týden

  • Aktualizovat jádro, šablonu i pluginy. Co se nedá aktualizovat, jde pryč nebo se nahradí.
  • Vypnout xmlrpc.php, pokud ho nepoužíváte (Jetpack, mobilní aplikace).
  • Omezit počet pokusů o přihlášení.
  • Nastavit zálohu mimo stejný účet — ideálně denní kopie souborů i databáze.

První měsíc

Search Console a Seznam Webmaster: žádost o kontrolu, mapa stránek, sledování pokrytí. Když se ve výsledcích pořád válí spamové URL, je potřeba je odstranit nebo noindexovat — jinak Google drží starý obrázek webu.

Až potom dává smysl pouštět reklamy naplno.

Čemu se vyhnout

Bezpečnostní plugin se zapnutými dvaceti funkcemi web často spíš zatíží, než ochrání. Lepší je málo pravidel, která opravdu drží: aktualizace, hesla, záloha, omezené přihlášení.

Když nechcete tenhle seznam hlídat sami, je přesně na to měsíční ochranka. Neprodáváme „pocit bezpečí“. Hlííme, jestli se v souborech znovu neobjeví to, co jsme jednou smazali.