WordPress Biztonsági Kockázatok: Amiről Nem Beszélnek
A WordPress népszerű, de sebezhetőségekkel teli. Ismerd meg a valós biztonsági kockázatokat és az alternatívákat.
A WordPress a világ legelterjedtebb CMS rendszere ez nem vitás. Az interneten található weboldalak körülbelűl 43,5%-át futtatja. De népszerűsége egyben a legnagyobb gyengesége is. Nem azért célozzák meg, mert különösen biztonságtalan, hanem azért mert támadni gazdaságilag megtérül.
A számok, amikről nem beszélnek
2025-ben 11 334 új WordPress sebezhetőséget rögzítettek. Ez 42%-os növekedés az előző évhez képest, és minden idők legmagasabb értéke.[^1]
Naponta körülbelül 13 000 WordPress weboldalt törnek fel. Ez évente 4,7 millió feltört oldalt jelent.
A legriasztóbb adat: a sebezhetőség nyilvánosságra hozatalától a tömeges kihasználásig átlagosan 5 óra telik el. A sebezhetőségek 46%-ának nincs javítása a közzététel időpontjában.
A mesterséges inteligencia használata a sebezhetőségek keresésére és kihasználására tökéletes. Ez hosszú távon azt jelenti, hogy egyre több sebezhetőség lát napvilágot és azokat egyre gyorsabban használják is ki.
Honnan jönnek a sebezhetőségek?
A WordPress maga mindössze 2 sebezhetőséget tartalmazott 2025-ben. A probléma nem a maga a WP központi eleme, hanem az ökoszisztéma körülötte:
- 91% pluginekből származik
- 8% témákból
- 1% a magból
Az átlagos WordPress telepítés 20-30 plugint futtat. Mindegyik potenciális belépési pont.
Az 5 órás probléma
Ahogy a sebezhetőség leirása kikerűl az iternetre csupán 5 óra kell ahoz. hogy a támadások elkezdődjenek. Kiváncsi vagy, hogy egy új támadási felület mennyire gyorsan kihasználható?
- 0-5 óra: Automatizált szkennerek figyelik a sebezhetőségi bejelentéseket és órák alatt telepítik az exploit kódot
- 20% a leginkább célzott sebezhetőségeket már 6 órán belül aktívan ki is használják
- 45% 24 órán múlva mire a legtöbb oldal tulajdonos hírlevelében olvas róla, a támadások már egy napja aktív
- 70% 7 napon belül megkísérlik megtámadni az oldalt
A probléma: a plugin-ek 52%-ak a fejlesztői nem javítják a hibát a nyilvánosságra hozatal előtt. Nincs frissítés, amit telepíthetnél. A sebezhetőség nyilvános, dokumentált, aktívan keresett, és a plugin még mindig hibás. Nagy, töbnyire nem ingyenes plugineknél ez nem akkora probléma. Ők gyorsabban reagálnak és a frissítés sem valoszínű, hogy összeomlaszja a rendszert. Ingyenes plugineknél ez viszont nagyobb esélyel előfordúl.
Miért nem véd meg a hosting szolgáltató?
A szerver szintű tűzfalak a WordPress-specifikus exploitok csak 12,2%-át blokkolják. 87,8% átjut rajtuk.
A magyarázat egyszerű: a hálózati és szerver tűzfalak széles kategóriájú rosszindulatú forgalom blokkolására lettek tervezve. Nem arra, hogy megértsék egy adott WordPress plugin 3.4.1 verziójában található XSS sebezhetőség alkalmazásszintű szemantikáját.
Mit hagynak hátra a támadók?
A feltört WordPress oldalakon található elemek:
- 72,7% aktív malware-t tartalmaz
- 69,6% jogosulatlan hátsó ajtókat
- 46,7% SEO spam beinjektálva
- 8,1% phishing oldalakat
Az új tendencia 2026-ban: a támadók kódot injektálnak a legitim WordPress mag, plugin és téma fájlokba ahelyett, hogy különálló rosszindulatú fájlokat adnának a rendszerhez. A hagyományos "szkennelés és törlés" típusú malware eltávolítást ez szinte teljesen ellehetetleníti.
Mennyi egy WordPress feltörés tényleges költsége?
Az emberek hajlamosak alábecsülni ezt. Malware eltávolítás, 25000Ft, kész? A valóság zavarosabb.
Egy kisvállalkozásnál az átlagos helyreállítási költség akár 90000Ft plusz is lehet. Így már látható, hogy a proactív védelemért érdemes fizetni ami általában tartalmazza a:
- malware eltávolítást,
- sürgősségi fejlesztői időt,
- leállást,
- bevételkiesést és a beinjektált spam linkek és Google manuális büntetések megszüntetéséhez szükséges hónapokig tartó SEO munkát.
Ezt látva érdemes elgondolkodni azon, hogy az én weboldalam ténylegesen olcsóbb és biztonságosabb mindtha egyedi HTML alapú lenne?
Cybersecurity szakértő szemmel
8+ évet dolgoztam kiberbiztonsági cégeknél. Tapasztalatból mondom: a megelőzés mindig olcsóbb, mint a károk helyreállítása.
A megoldás nem több plugin és bonyolultabb biztonság. A megoldás a támadási felület csökkentése.
A statikus oldalak előnyei biztonság szempontjából
A statikus weboldalaknak:
- Nincs adatbázisuk: nincs SQL injection lehetőség
- Nincs admin felületük: nincs brute force veszély
- Nincs PHP futásidejű feldolgozás: nincs backend támadási felület
- Nincsenek pluginek: nincs sebezhetőségi frissítési ciklus
- Minimális karbantartás: nem kell aggódni frissítések miatt
Konklúzió
Ha nem kell komplex backend funkció, felhasználói fiókok vagy valós idejű adatbázis kezelés, miért vállalnád a kockázatot?
A statikus oldalak nem kompromisszumok. Tudatos döntések a biztonság mellett.
Egy étterem, ügyvédi iroda vagy tanácsadó cég weboldala nem igényel WordPress-t, Joomlát, Drupal-t vagy hasonló CMS rendszert. Egyszerűbb, gyorsabb és exponenciálisan biztonságosabb megoldást nyujtanak a tisztán HTML alapú megoldások.
Forrás: WP Ghost - WordPress Security Statistics 2025-2026: 43+ Verified Data Points
[^1]: Patchstack: State of WordPress Security in 2026 Whitepaper, February 25, 2026