A pluginfejlesztők fele nem javítja a hibát időben: így válassz bővítményt, hogy ne járj pórul

Egy WordPress-bővítmény biztonságát telepítés előtt öt dologból tudod megítélni: az utolsó frissítés dátumából, az aktív telepítések számából, a changelogból, a fejlesztő reakciókészségéből és a sérülékenység-adatbázisokból. Erre azért van szükség, mert a pluginválasztás ma a legfontosabb biztonsági döntés, amit az oldaladon meghozol: 2025-ben 11 334 új sérülékenység került elő a WordPress-ökoszisztémában, és ezek 91%-a bővítményekben volt (Patchstack). Ráadásul a hibák jelentős részét a fejlesztők nem javítják időben — vagyis nem bízhatod magad arra, hogy „majd megoldják”. Válogatni kell, és ehhez adunk most egy egyszerű szempontrendszert.

Miért biztonsági döntés minden plugin-telepítés?

Maga a WordPress-mag meglepően jól vizsgázik: 2025-ben mindössze 6, alacsony kockázatú hibát jelentettek benne. A kockázatot a bővítmények hozzák — a 11 334 új sérülékenységből 91% pluginben, 9% sablonban volt (Patchstack). Minden telepített bővítmény egy új ajtó az oldaladon, és nem te döntöd el, mennyire jó a zárja, hanem a fejlesztője.

A gond az, hogy a fejlesztők egy része nem tartja karban ezt a zárat: egy Patchstack-adatokra épülő összesítés szerint a pluginfejlesztők 52%-a a nyilvánosságra hozatalig sem adott ki javítást a bejelentett hibára.

A Patchstack 2026-os riportja szerint a bejelentett sérülékenységek 46%-ához a nyilvános közzétételig nem készült el a javítás — közel minden második hiba úgy vált publikussá, hogy nem létezett rá frissítés. (Forrás: Patchstack)

Honnan tudom, hogy egy plugin biztonságos-e? Az 5 pontos gyorsteszt

Mielőtt a Telepítés gombra kattintasz, szánj rá öt percet. Mindent megtalálsz a wordpress.org bővítményoldalán és két ingyenes sérülékenység-adatbázisban.

SzempontMit nézz meg?Mi a piros zászló?
Utolsó frissítés„Legutóbb frissítve” dátum a bővítményoldalonEgy évnél régebbi frissítés, nem tesztelt a WordPress-verzióddal
Aktív telepítésekTelepítésszám és értékelésekPár száz telepítés, kevés vagy régi értékelés
ChangelogKiadási jegyzetek, verziótörténetRitka, rendszertelen kiadások; biztonsági javítás említése soha
Fejlesztői reakcióidőSupport fórum: válaszol-e, milyen gyorsanHetek óta megválaszolatlan kérdések sora
Sérülékenységi múltpatchstack.com/database, wpscan.comSok hiba lassú vagy hiányzó javítással

Egy fontos árnyalat: a nagy telepítésszám bizalmat ad, de nem immunitást. A Gravity SMTP a The Hacker News szerint több mint 100 000 oldalon futott, amikor kiderült róla a jelszókiadó hiba. A különbség ott van, hogy a nagy, aktívan karbantartott bővítményekhez gyorsan érkezik javítás — a sérülékenységi múltban ezért ne a hibák számát nézd, hanem a javítás tempóját.

Mit jelent, ha egy plugin elhagyott?

Elhagyott az a bővítmény, amelyet a fejlesztője már nem frissít: nem követi az új WordPress-verziókat, és — ez a lényeg — a bejelentett biztonsági hibákat sem javítja. Az ilyen plugin nem „békén hagyott”, hanem időzített kockázat.

A támadók ugyanis nem csak a friss hibákra mennek. A Patchstack szerint a 2025-ben legtöbbet támadott tíz sérülékenységből mindössze négy volt 2025-ös — a többi több éve ismert, régi hiba, amelyet azért érdemes tömegesen próbálgatniuk, mert rengeteg oldalon futnak ott felejtett, elavult bővítmények.

Az egyik webshopos ügyfelünk átvilágításánál például három olyan bővítményt találtunk, amely évek óta nem kapott frissítést — és közülük kettőt már nem is használt az oldal, csak telepítve maradt. Töröltük őket, és ezzel azonnal kevesebb ajtót kell őrizni. Ez a plugin-audit legolcsóbb győzelme: ami nincs fent, azt nem lehet feltörni.

A fizetős plugin automatikusan biztonságosabb?

Nem — és ez sokakat meglep. A prémium bővítmények kódjához a biztonsági kutatók nehezebben férnek hozzá, ezért a hibák később derülnek ki, és tovább maradnak kihasználhatók.

A Patchstack szerint a prémium komponensekben talált sérülékenységek 76%-a valós támadásban kihasználható volt, és a prémium bővítményekben háromszor annyi bizonyítottan kihasznált hibát (KEV) találtak, mint az ingyenesekben. (Forrás: Patchstack)

2025-ben több súlyos, magas kockázatú sérülékenység került elő a WordPress-ökoszisztémában, mint az előző két évben együttvéve — a tömegesen kihasználható hibák száma egyetlen év alatt 113%-kal nőtt. (Forrás: Patchstack)

Ettől nem kell félned a fizetős pluginektől — egy jól karbantartott prémium bővítmény kiváló választás, és a fizetős licence gyakran gyorsabb supportot is jelent. Csak a „fizetek érte, tehát biztonságos” logikát felejtsd el, és futtasd le rá ugyanazt az 5 pontos gyorstesztet, mint bármelyik ingyenesre.

Hány plugin legyen egy WordPress oldalon?

Nincs bűvös szám — a helyes kérdés az, hogy mindegyikre szükséged van-e. Egy átlagos WordPress-oldal 20-30 bővítményt futtat, és mindegyik önálló kockázat. A kikapcsolt plugin is: a fájljai a szerveren maradnak, hibáival együtt.

Az ökölszabályunk egyszerű. Negyedévente nézd át a listát, és tedd fel mindegyiknél a kérdést: használom? Ha nem, töröld — ne csak kapcsold ki. Ha igen, ellenőrizd, hogy karbantartott-e még. Így a darabszám magától beáll az egészséges szintre.

Hogy a támadók milyen gyorsan és milyen tömegesen élnek a bővítményhibákkal, arról a sorozat záró részében írunk: 2026-ban már nem a jelszavadat találgatják. Ha pedig arra vagy kíváncsi, hogyan veszed észre, ha egy rossz plugin miatt már baj van, olvasd el a feltört oldal 8 árulkodó jeléről szóló cikkünket.

Nem tudod, hogyan vizsgázna a pluginlistád? Átnézzük

A WP Pajzs karbantartási csomagjának állandó része a plugin-audit: rendszeresen végigmegyünk az ügyfeleink bővítményein a fenti szempontok szerint, és jelezzük, mit érdemes cserélni vagy törölni — még mielőtt hiba lenne belőle.

Ha kíváncsi vagy, mi van most az oldaladon, kérd az ingyenes biztonsági gyorsellenőrzésünket: 15 perc alatt átfutjuk a pluginlistádat, és őszintén megmondjuk, melyik bővítmény való a kukába.

Gyakori kérdések

Telepítés előtt öt dolgot ellenőrizz: mikor frissült utoljára, hány aktív telepítése van, vezet-e rendszeres changelogot a fejlesztő, válaszol-e a support fórumon, és mit mutatnak róla a sérülékenység-adatbázisok (Patchstack, WPScan). Ha több pontban is gyengén teljesít, keress helyette karbantartott alternatívát.

Azt, hogy a fejlesztő már nem frissíti, és a bejelentett biztonsági hibákat sem javítja. Az ilyen bővítmény idővel garantáltan sérülékennyé válik, a támadók pedig kifejezetten vadásznak a régi, javítatlan hibákra — a 2025-ben legtöbbet támadott sérülékenységek többsége is több éve ismert hiba volt.

Annyi, amennyit tényleg használsz. Nem a darabszám a fő kockázat, hanem a karbantartatlanság: 25 frissen tartott bővítmény biztonságosabb, mint 10, amiből 3 elhagyott. A nem használt plugineket ne csak kapcsold ki, hanem töröld — a kikapcsolt bővítmény fájljai is a szerveren maradnak.

Önmagában nem. A Patchstack szerint a prémium komponensekben talált hibák 76%-a valós támadásban kihasználható volt, és háromszor több bizonyítottan kihasznált sérülékenységet találtak bennük, mint az ingyenesekben. Nem az ár számít, hanem az, hogy a fejlesztő aktívan karbantartja-e a bővítményt.

Hasznos volt számodra a cikk? Oszd meg másokkal is!

Ne várd meg, amíg baj történik a weboldaladdal!

Bízd ránk WordPress oldalad karbantartását, frissítéseit és védelmét, hogy neked ne a technikai problémákkal kelljen foglalkoznod.

További cikkek

Ha a futárodnál vagy a számlázódnál van a baj, a vásárlók felé te felelsz. Nézd meg, mit jelents a NAIH-nak, és hogyan készíts integrációleltárt.
A CVE-2026-4020 hitelesítés nélkül adja ki a Gravity SMTP jelszavait. Nézd meg, érintett-e az oldalad — és miért nem elég csak frissíteni.
A hibák 46%-ához nincs javítás a közzétételkor. Ezzel az 5 szemponttal telepítés előtt kiszűröd a kockázatos WordPress plugineket.