A nulled plugin fizetős WordPress-bővítmény vagy téma feltört másolata, amelyet kalóz oldalak kínálnak „ingyen” — csakhogy az ár a legtöbbször benne van a csomagban: hátsó ajtó (backdoor), rejtett SEO-spam vagy más kártevő. A Sucuri 2026. márciusi elemzése szerint a megspórolt licencdíj mellé jellemzően kártevő, elvágott frissítési csatorna, SEO-kár és jogi kockázat jár, ami végül jóval többe kerül, mint a legális licenc (Sucuri). Ha ilyen bővítmény fut az oldaladon, négy lépésben tudsz megszabadulni tőle: mentés, kártevő-ellenőrzés, csere legális verzióra, teljes jelszócsere.
Mi az a nulled plugin?
Nulled (magyarul nagyjából „nullázott”) bővítménynek azt a prémium plugint vagy témát hívjuk, amelyből egy harmadik fél kiiktatta a licencellenőrzést, majd ingyen vagy fillérekért továbbadja — jellemzően warez oldalakon, „GPL-klubnak” nevezett gyűjtőoldalakon és fórumokon (Sucuri).
Csakhogy ezek az oldalak nem jótékonykodnak: a csomagba a kutatások szerint rendszeresen hátsó ajtót, spamkódot vagy kártevőt rejtenek. Te a licencdíjat spórolod meg, a terjesztő cserébe hozzáférést kap az oldaladhoz.
Miért veszélyes a feltört prémium plugin vagy téma?
A Sucuri elemzése szerint a nulled bővítmények tipikus rakománya négyféle kárt okoz (Sucuri):
• Backdoor: a támadó a tudtod nélkül fér hozzá az oldaladhoz, admin-fiókot hozhat létre, belépési és vásárlói adatokat lophat. • SEO-spam: a kód rejtett linkeket és oldalakat szór szét (szerencsejáték-, gyógyszer-, felnőtttartalom), amit a látogató nem lát, a Google viszont igen — a helyezésed összeomlik, és megjelenhet az „ez az oldal feltört lehet” figyelmeztetés. • Kártevő: átirányítás adathalász oldalakra, webshopnál akár kártyaadat-lopó kód a pénztárban. • Elvágott frissítési csatorna: a kalóz példány nem kap frissítést és supportot, így minden később felfedezett hiba örökre nyitva marad rajta.
Ez utóbbi önmagában is elég ok: 2025-ben 11 334 új sérülékenység került elő a WordPress-ökoszisztémában, és 91%-uk bővítményben volt (Patchstack). Az egyetlen gyógymód a frissítés — a nulled plugin pont ettől vág el.
Egy nyolc évet átfogó egyetemi kutatás 8 525 kártevős példányt azonosított a kalóz piactereken terjesztett nulled pluginek között — a fertőzött csomag nem kivétel, hanem bevett gyakorlat. (Forrás: USENIX)
Mit „spórolsz”, és mit kockáztatsz valójában?
Első ránézésre egyszerű a matek: a prémium plugin licencdíja évi néhány tízezer forint, a kalóz példány nulla. A teljes számla azonban máshogy néz ki:
| Amit „megspórolsz” | Amit kockáztatsz |
|---|---|
| Évi licencdíj (jellemzően néhány tízezer forint pluginenként) | Kártevő-eltakarítás és helyreállítás szakemberrel — jellemzően a licencdíj sokszorosa |
| Frissítések „ingyen” a kalóz oldalról | Valódi frissítés nincs: az ismert hibák nyitva maradnak |
| A fejlesztői support díja | Hibánál, ütközésnél magadra maradsz |
| — | SEO-spam, Google-figyelmeztetés, hónapokig tartó helyezés-visszaépítés |
| — | Ellopott belépési és vásárlói adatok, GDPR-kockázattal |
A Sucuri következtetése ugyanez: a „spórolás” végül messze többe kerül, mint a legális licenc (Sucuri).
A hivatalos forrás sem kockázatmentes — a kalóz viszont garantáltan fertőzött terep
Gyakori ellenérv: „a rendes pluginekbe is kerül vírus, akkor meg mindegy”. Az első fele sajnos igaz. 2026 áprilisában több mint 30 ismert, megbízhatónak tartott bővítmény frissítéseibe került backdoor: a támadók megszerezték a pluginek tulajdonjogát, és a hivatalos frissítésekkel terjesztették a kártevőt, amely SEO-spamet szórt és távoli hozzáférést adott (TechnoCrackers).
2026. április 7-én a WordPress.org egyetlen nap alatt több mint 25 bővítményt távolított el a hivatalos tárból — a beléjük rejtett backdoor nyolc hónapig lapult észrevétlenül a frissítésekben. (Forrás: TechnoCrackers)
A következtetés viszont fordítva ül. A hivatalos tárban van ellenőrzés és visszavonás — ezért derült ki a támadás. A kalóz oldalon senki nem vizsgálja a csomagot, a terjesztőnek pedig éppen az az érdeke, hogy fertőzött legyen. A hivatalos csatorna kockázatára a válasz a tudatos pluginválasztás és a rendszeres ellenőrzés — nem a kalóz letöltés. Arról, hogy a támadók milyen tempóban dolgoznak, a 2026-os támadási trendekről szóló cikkünkben írtunk.
Honnan tudom, hogy fertőzött plugint telepítettem?
A nulled fertőzés ritkán látványos — a kód kifejezetten arra készül, hogy előled rejtve maradjon. A 2026. áprilisi backdoor-kampánynál is ez volt a minta: a legtöbb tulajdonos csak a forgalom beeséséből vette észre a bajt (TechnoCrackers). Ezekre figyelj:
• a Google-találatok között oda nem illő spam-oldalak jelennek meg a domained alatt (keress rá: site:sajatdomain.hu); • ismeretlen admin-fiók bukkan fel a felhasználók között; • a látogatóid furcsa oldalakra irányítódnak át, vagy a Search Console figyelmeztet; • az oldal érezhetően lelassul, a tárhelyszolgáltató erőforrás-túlhasználatról ír.
Egyik ügyfelünknél pontosan így derült ki a baj: az oldalt évekkel korábban egy ismerős rakta össze, benne kalóz oldalról letöltött prémium oldalépítővel. A tulajdonos annyit látott, hogy a cégnevére keresve gyógyszerreklám-oldalak jönnek fel a saját domainje alatt — a kártevő-ellenőrzés a kalóz bővítményből induló SEO-spamet talált. A takarítás hónapokig tartott, a legális licenc a töredékébe került volna. A teljes tünetlistát a feltört oldal 8 árulkodó jeléről szóló cikkünkben találod.
Hogyan szabadulok meg a nulled plugin okozta fertőzéstől?
Ha kalóz bővítmény fut az oldaladon — akár tünetmentesen is —, ezt a sorrendet kövesd:
• 1. Készíts teljes mentést (fájlok és adatbázis), mielőtt bármihez nyúlsz. Ha a takarítás közben valami félremegy, legyen mihez visszanyúlni. • 2. Futtass kártevő-ellenőrzést — ingyenes kezdésnek jó a Sucuri SiteCheck vagy a Wordfence szkennere; ezek a rejtett spam-oldalakat és a gyanús fájlokat is jelzik. • 3. Töröld a kalóz bővítményt — ne csak kapcsold ki, mert a kikapcsolt plugin fájljai a szerveren maradnak. Helyette telepítsd a legális verziót a fejlesztő oldaláról vagy a wordpress.org-ról. • 4. Cserélj le minden jelszót: WordPress admin, tárhely, FTP, adatbázis — a backdoor jellemzően belépési adatokat is gyűjt. • 5. Vizsgáld át újra az oldalt. A backdoor túlélheti a plugin törlését, mert a fertőzés más fájlokba is beírhatja magát (TechnoCrackers). Nézd át az admin-fiókokat és a Search Console üzeneteit is.
Ha a szkenner talál valamit, vagy nem vagy biztos benne, hogy minden nyom eltűnt, vonj be szakembert — egy félbehagyott takarításból visszatérő fertőzés drágább, mint az egyszeri alapos.
Nem tudod biztosan, mi fut az oldaladon? Megnézzük
Nálunk a WP Pajzsnál többször találkoztunk olyan oldallal, ahol a tulajdonos nem is tudott a kalóz bővítményről — a fertőzés mégis ott dolgozott a háttérben. Kérd az ingyenes biztonsági gyorsellenőrzésünket: átnézzük a bővítménylistádat, lefuttatjuk a kártevő-ellenőrzést, és őszintén megmondjuk, mit találtunk — és hogyan cserélheted a kalóz plugineket fájdalommentesen legálisra.
—
Gyakori kérdések
Mi az a nulled plugin?
Fizetős (prémium) WordPress-bővítmény vagy téma feltört másolata, amelyből kiiktatták a licencellenőrzést, és kalóz oldalakról ingyen vagy fillérekért letölthető. A fő gond nem a licenc hiánya, hanem a rakomány: a kalóz példányokba rendszeresen kártevőt, hátsó ajtót vagy rejtett SEO-spamet csomagolnak.
Miért veszélyes a feltört prémium téma?
Mert nem tudod, mit módosítottak benne: a Sucuri szerint a tipikus rakomány backdoor, SEO-spam és kártevő, amely átirányíthatja a látogatóidat vagy adatot lophat. Ráadásul a feltört példány nem kap frissítést, így az időközben felfedezett biztonsági hibák örökre nyitva maradnak rajta.
Honnan tudom, hogy fertőzött plugint telepítettem?
Árulkodó jel az ismeretlen admin-fiók, a furcsa átirányítás, a lelassult oldal, a Google „ez az oldal feltört lehet” figyelmeztetése, és ha a site:sajatdomain.hu keresésben oda nem illő spam-oldalak jelennek meg. Biztosat egy kártevő-ellenőrzés ad, például a Sucuri SiteCheck vagy a Wordfence szkennere.
Hogyan szabadulok meg a nulled plugin okozta fertőzéstől?
Először készíts teljes mentést, futtass kártevő-ellenőrzést, majd töröld a kalóz bővítményt — ne csak kapcsold ki —, és telepítsd helyette a legális verziót hivatalos forrásból. Utána cseréld le az összes jelszót (admin, tárhely, FTP, adatbázis), és vizsgáld át újra az oldalt, mert a backdoor túlélheti a plugin törlését.