Egy WordPress-bővítmény biztonságát telepítés előtt öt dologból tudod megítélni: az utolsó frissítés dátumából, az aktív telepítések számából, a changelogból, a fejlesztő reakciókészségéből és a sérülékenység-adatbázisokból. Erre azért van szükség, mert a pluginválasztás ma a legfontosabb biztonsági döntés, amit az oldaladon meghozol: 2025-ben 11 334 új sérülékenység került elő a WordPress-ökoszisztémában, és ezek 91%-a bővítményekben volt (Patchstack). Ráadásul a hibák jelentős részét a fejlesztők nem javítják időben — vagyis nem bízhatod magad arra, hogy „majd megoldják”. Válogatni kell, és ehhez adunk most egy egyszerű szempontrendszert.
Miért biztonsági döntés minden plugin-telepítés?
Maga a WordPress-mag meglepően jól vizsgázik: 2025-ben mindössze 6, alacsony kockázatú hibát jelentettek benne. A kockázatot a bővítmények hozzák — a 11 334 új sérülékenységből 91% pluginben, 9% sablonban volt (Patchstack). Minden telepített bővítmény egy új ajtó az oldaladon, és nem te döntöd el, mennyire jó a zárja, hanem a fejlesztője.
A gond az, hogy a fejlesztők egy része nem tartja karban ezt a zárat: egy Patchstack-adatokra épülő összesítés szerint a pluginfejlesztők 52%-a a nyilvánosságra hozatalig sem adott ki javítást a bejelentett hibára.
A Patchstack 2026-os riportja szerint a bejelentett sérülékenységek 46%-ához a nyilvános közzétételig nem készült el a javítás — közel minden második hiba úgy vált publikussá, hogy nem létezett rá frissítés. (Forrás: Patchstack)
Honnan tudom, hogy egy plugin biztonságos-e? Az 5 pontos gyorsteszt
Mielőtt a Telepítés gombra kattintasz, szánj rá öt percet. Mindent megtalálsz a wordpress.org bővítményoldalán és két ingyenes sérülékenység-adatbázisban.
| Szempont | Mit nézz meg? | Mi a piros zászló? |
|---|---|---|
| Utolsó frissítés | „Legutóbb frissítve” dátum a bővítményoldalon | Egy évnél régebbi frissítés, nem tesztelt a WordPress-verzióddal |
| Aktív telepítések | Telepítésszám és értékelések | Pár száz telepítés, kevés vagy régi értékelés |
| Changelog | Kiadási jegyzetek, verziótörténet | Ritka, rendszertelen kiadások; biztonsági javítás említése soha |
| Fejlesztői reakcióidő | Support fórum: válaszol-e, milyen gyorsan | Hetek óta megválaszolatlan kérdések sora |
| Sérülékenységi múlt | patchstack.com/database, wpscan.com | Sok hiba lassú vagy hiányzó javítással |
Egy fontos árnyalat: a nagy telepítésszám bizalmat ad, de nem immunitást. A Gravity SMTP a The Hacker News szerint több mint 100 000 oldalon futott, amikor kiderült róla a jelszókiadó hiba. A különbség ott van, hogy a nagy, aktívan karbantartott bővítményekhez gyorsan érkezik javítás — a sérülékenységi múltban ezért ne a hibák számát nézd, hanem a javítás tempóját.
Mit jelent, ha egy plugin elhagyott?
Elhagyott az a bővítmény, amelyet a fejlesztője már nem frissít: nem követi az új WordPress-verziókat, és — ez a lényeg — a bejelentett biztonsági hibákat sem javítja. Az ilyen plugin nem „békén hagyott”, hanem időzített kockázat.
A támadók ugyanis nem csak a friss hibákra mennek. A Patchstack szerint a 2025-ben legtöbbet támadott tíz sérülékenységből mindössze négy volt 2025-ös — a többi több éve ismert, régi hiba, amelyet azért érdemes tömegesen próbálgatniuk, mert rengeteg oldalon futnak ott felejtett, elavult bővítmények.
Az egyik webshopos ügyfelünk átvilágításánál például három olyan bővítményt találtunk, amely évek óta nem kapott frissítést — és közülük kettőt már nem is használt az oldal, csak telepítve maradt. Töröltük őket, és ezzel azonnal kevesebb ajtót kell őrizni. Ez a plugin-audit legolcsóbb győzelme: ami nincs fent, azt nem lehet feltörni.
A fizetős plugin automatikusan biztonságosabb?
Nem — és ez sokakat meglep. A prémium bővítmények kódjához a biztonsági kutatók nehezebben férnek hozzá, ezért a hibák később derülnek ki, és tovább maradnak kihasználhatók.
A Patchstack szerint a prémium komponensekben talált sérülékenységek 76%-a valós támadásban kihasználható volt, és a prémium bővítményekben háromszor annyi bizonyítottan kihasznált hibát (KEV) találtak, mint az ingyenesekben. (Forrás: Patchstack)
2025-ben több súlyos, magas kockázatú sérülékenység került elő a WordPress-ökoszisztémában, mint az előző két évben együttvéve — a tömegesen kihasználható hibák száma egyetlen év alatt 113%-kal nőtt. (Forrás: Patchstack)
Ettől nem kell félned a fizetős pluginektől — egy jól karbantartott prémium bővítmény kiváló választás, és a fizetős licence gyakran gyorsabb supportot is jelent. Csak a „fizetek érte, tehát biztonságos” logikát felejtsd el, és futtasd le rá ugyanazt az 5 pontos gyorstesztet, mint bármelyik ingyenesre.
Hány plugin legyen egy WordPress oldalon?
Nincs bűvös szám — a helyes kérdés az, hogy mindegyikre szükséged van-e. Egy átlagos WordPress-oldal 20-30 bővítményt futtat, és mindegyik önálló kockázat. A kikapcsolt plugin is: a fájljai a szerveren maradnak, hibáival együtt.
Az ökölszabályunk egyszerű. Negyedévente nézd át a listát, és tedd fel mindegyiknél a kérdést: használom? Ha nem, töröld — ne csak kapcsold ki. Ha igen, ellenőrizd, hogy karbantartott-e még. Így a darabszám magától beáll az egészséges szintre.
Hogy a támadók milyen gyorsan és milyen tömegesen élnek a bővítményhibákkal, arról a sorozat záró részében írunk: 2026-ban már nem a jelszavadat találgatják. Ha pedig arra vagy kíváncsi, hogyan veszed észre, ha egy rossz plugin miatt már baj van, olvasd el a feltört oldal 8 árulkodó jeléről szóló cikkünket.
Nem tudod, hogyan vizsgázna a pluginlistád? Átnézzük
A WP Pajzs karbantartási csomagjának állandó része a plugin-audit: rendszeresen végigmegyünk az ügyfeleink bővítményein a fenti szempontok szerint, és jelezzük, mit érdemes cserélni vagy törölni — még mielőtt hiba lenne belőle.
Ha kíváncsi vagy, mi van most az oldaladon, kérd az ingyenes biztonsági gyorsellenőrzésünket: 15 perc alatt átfutjuk a pluginlistádat, és őszintén megmondjuk, melyik bővítmény való a kukába.
—
Gyakori kérdések
Honnan tudom, hogy egy plugin biztonságos-e?
Telepítés előtt öt dolgot ellenőrizz: mikor frissült utoljára, hány aktív telepítése van, vezet-e rendszeres changelogot a fejlesztő, válaszol-e a support fórumon, és mit mutatnak róla a sérülékenység-adatbázisok (Patchstack, WPScan). Ha több pontban is gyengén teljesít, keress helyette karbantartott alternatívát.
Mit jelent, ha egy plugin elhagyott?
Azt, hogy a fejlesztő már nem frissíti, és a bejelentett biztonsági hibákat sem javítja. Az ilyen bővítmény idővel garantáltan sérülékennyé válik, a támadók pedig kifejezetten vadásznak a régi, javítatlan hibákra — a 2025-ben legtöbbet támadott sérülékenységek többsége is több éve ismert hiba volt.
Hány plugin legyen egy WordPress oldalon?
Annyi, amennyit tényleg használsz. Nem a darabszám a fő kockázat, hanem a karbantartatlanság: 25 frissen tartott bővítmény biztonságosabb, mint 10, amiből 3 elhagyott. A nem használt plugineket ne csak kapcsold ki, hanem töröld — a kikapcsolt bővítmény fájljai is a szerveren maradnak.
A fizetős plugin biztonságosabb, mint az ingyenes?
Önmagában nem. A Patchstack szerint a prémium komponensekben talált hibák 76%-a valós támadásban kihasználható volt, és háromszor több bizonyítottan kihasznált sérülékenységet találtak bennük, mint az ingyenesekben. Nem az ár számít, hanem az, hogy a fejlesztő aktívan karbantartja-e a bővítményt.