Az ingyen letöltött fizetős plugin a legdrágább: mit visznek magukkal a nulled bővítmények

A nulled plugin fizetős WordPress-bővítmény vagy téma feltört másolata, amelyet kalóz oldalak kínálnak „ingyen” — csakhogy az ár a legtöbbször benne van a csomagban: hátsó ajtó (backdoor), rejtett SEO-spam vagy más kártevő. A Sucuri 2026. márciusi elemzése szerint a megspórolt licencdíj mellé jellemzően kártevő, elvágott frissítési csatorna, SEO-kár és jogi kockázat jár, ami végül jóval többe kerül, mint a legális licenc (Sucuri). Ha ilyen bővítmény fut az oldaladon, négy lépésben tudsz megszabadulni tőle: mentés, kártevő-ellenőrzés, csere legális verzióra, teljes jelszócsere.

Mi az a nulled plugin?

Nulled (magyarul nagyjából „nullázott”) bővítménynek azt a prémium plugint vagy témát hívjuk, amelyből egy harmadik fél kiiktatta a licencellenőrzést, majd ingyen vagy fillérekért továbbadja — jellemzően warez oldalakon, „GPL-klubnak” nevezett gyűjtőoldalakon és fórumokon (Sucuri).

Csakhogy ezek az oldalak nem jótékonykodnak: a csomagba a kutatások szerint rendszeresen hátsó ajtót, spamkódot vagy kártevőt rejtenek. Te a licencdíjat spórolod meg, a terjesztő cserébe hozzáférést kap az oldaladhoz.

Miért veszélyes a feltört prémium plugin vagy téma?

A Sucuri elemzése szerint a nulled bővítmények tipikus rakománya négyféle kárt okoz (Sucuri):

Backdoor: a támadó a tudtod nélkül fér hozzá az oldaladhoz, admin-fiókot hozhat létre, belépési és vásárlói adatokat lophat. • SEO-spam: a kód rejtett linkeket és oldalakat szór szét (szerencsejáték-, gyógyszer-, felnőtttartalom), amit a látogató nem lát, a Google viszont igen — a helyezésed összeomlik, és megjelenhet az „ez az oldal feltört lehet” figyelmeztetés. • Kártevő: átirányítás adathalász oldalakra, webshopnál akár kártyaadat-lopó kód a pénztárban. • Elvágott frissítési csatorna: a kalóz példány nem kap frissítést és supportot, így minden később felfedezett hiba örökre nyitva marad rajta.

Ez utóbbi önmagában is elég ok: 2025-ben 11 334 új sérülékenység került elő a WordPress-ökoszisztémában, és 91%-uk bővítményben volt (Patchstack). Az egyetlen gyógymód a frissítés — a nulled plugin pont ettől vág el.

Egy nyolc évet átfogó egyetemi kutatás 8 525 kártevős példányt azonosított a kalóz piactereken terjesztett nulled pluginek között — a fertőzött csomag nem kivétel, hanem bevett gyakorlat. (Forrás: USENIX)

Mit „spórolsz”, és mit kockáztatsz valójában?

Első ránézésre egyszerű a matek: a prémium plugin licencdíja évi néhány tízezer forint, a kalóz példány nulla. A teljes számla azonban máshogy néz ki:

Amit „megspórolsz”Amit kockáztatsz
Évi licencdíj (jellemzően néhány tízezer forint pluginenként)Kártevő-eltakarítás és helyreállítás szakemberrel — jellemzően a licencdíj sokszorosa
Frissítések „ingyen” a kalóz oldalrólValódi frissítés nincs: az ismert hibák nyitva maradnak
A fejlesztői support díjaHibánál, ütközésnél magadra maradsz
SEO-spam, Google-figyelmeztetés, hónapokig tartó helyezés-visszaépítés
Ellopott belépési és vásárlói adatok, GDPR-kockázattal

A Sucuri következtetése ugyanez: a „spórolás” végül messze többe kerül, mint a legális licenc (Sucuri).

A hivatalos forrás sem kockázatmentes — a kalóz viszont garantáltan fertőzött terep

Gyakori ellenérv: „a rendes pluginekbe is kerül vírus, akkor meg mindegy”. Az első fele sajnos igaz. 2026 áprilisában több mint 30 ismert, megbízhatónak tartott bővítmény frissítéseibe került backdoor: a támadók megszerezték a pluginek tulajdonjogát, és a hivatalos frissítésekkel terjesztették a kártevőt, amely SEO-spamet szórt és távoli hozzáférést adott (TechnoCrackers).

2026. április 7-én a WordPress.org egyetlen nap alatt több mint 25 bővítményt távolított el a hivatalos tárból — a beléjük rejtett backdoor nyolc hónapig lapult észrevétlenül a frissítésekben. (Forrás: TechnoCrackers)

A következtetés viszont fordítva ül. A hivatalos tárban van ellenőrzés és visszavonás — ezért derült ki a támadás. A kalóz oldalon senki nem vizsgálja a csomagot, a terjesztőnek pedig éppen az az érdeke, hogy fertőzött legyen. A hivatalos csatorna kockázatára a válasz a tudatos pluginválasztás és a rendszeres ellenőrzés — nem a kalóz letöltés. Arról, hogy a támadók milyen tempóban dolgoznak, a 2026-os támadási trendekről szóló cikkünkben írtunk.

Honnan tudom, hogy fertőzött plugint telepítettem?

A nulled fertőzés ritkán látványos — a kód kifejezetten arra készül, hogy előled rejtve maradjon. A 2026. áprilisi backdoor-kampánynál is ez volt a minta: a legtöbb tulajdonos csak a forgalom beeséséből vette észre a bajt (TechnoCrackers). Ezekre figyelj:

• a Google-találatok között oda nem illő spam-oldalak jelennek meg a domained alatt (keress rá: site:sajatdomain.hu); • ismeretlen admin-fiók bukkan fel a felhasználók között; • a látogatóid furcsa oldalakra irányítódnak át, vagy a Search Console figyelmeztet; • az oldal érezhetően lelassul, a tárhelyszolgáltató erőforrás-túlhasználatról ír.

Egyik ügyfelünknél pontosan így derült ki a baj: az oldalt évekkel korábban egy ismerős rakta össze, benne kalóz oldalról letöltött prémium oldalépítővel. A tulajdonos annyit látott, hogy a cégnevére keresve gyógyszerreklám-oldalak jönnek fel a saját domainje alatt — a kártevő-ellenőrzés a kalóz bővítményből induló SEO-spamet talált. A takarítás hónapokig tartott, a legális licenc a töredékébe került volna. A teljes tünetlistát a feltört oldal 8 árulkodó jeléről szóló cikkünkben találod.

Hogyan szabadulok meg a nulled plugin okozta fertőzéstől?

Ha kalóz bővítmény fut az oldaladon — akár tünetmentesen is —, ezt a sorrendet kövesd:

• 1. Készíts teljes mentést (fájlok és adatbázis), mielőtt bármihez nyúlsz. Ha a takarítás közben valami félremegy, legyen mihez visszanyúlni. • 2. Futtass kártevő-ellenőrzést — ingyenes kezdésnek jó a Sucuri SiteCheck vagy a Wordfence szkennere; ezek a rejtett spam-oldalakat és a gyanús fájlokat is jelzik. • 3. Töröld a kalóz bővítményt — ne csak kapcsold ki, mert a kikapcsolt plugin fájljai a szerveren maradnak. Helyette telepítsd a legális verziót a fejlesztő oldaláról vagy a wordpress.org-ról. • 4. Cserélj le minden jelszót: WordPress admin, tárhely, FTP, adatbázis — a backdoor jellemzően belépési adatokat is gyűjt. • 5. Vizsgáld át újra az oldalt. A backdoor túlélheti a plugin törlését, mert a fertőzés más fájlokba is beírhatja magát (TechnoCrackers). Nézd át az admin-fiókokat és a Search Console üzeneteit is.

Ha a szkenner talál valamit, vagy nem vagy biztos benne, hogy minden nyom eltűnt, vonj be szakembert — egy félbehagyott takarításból visszatérő fertőzés drágább, mint az egyszeri alapos.

Nem tudod biztosan, mi fut az oldaladon? Megnézzük

Nálunk a WP Pajzsnál többször találkoztunk olyan oldallal, ahol a tulajdonos nem is tudott a kalóz bővítményről — a fertőzés mégis ott dolgozott a háttérben. Kérd az ingyenes biztonsági gyorsellenőrzésünket: átnézzük a bővítménylistádat, lefuttatjuk a kártevő-ellenőrzést, és őszintén megmondjuk, mit találtunk — és hogyan cserélheted a kalóz plugineket fájdalommentesen legálisra.

Gyakori kérdések

Fizetős (prémium) WordPress-bővítmény vagy téma feltört másolata, amelyből kiiktatták a licencellenőrzést, és kalóz oldalakról ingyen vagy fillérekért letölthető. A fő gond nem a licenc hiánya, hanem a rakomány: a kalóz példányokba rendszeresen kártevőt, hátsó ajtót vagy rejtett SEO-spamet csomagolnak.

Mert nem tudod, mit módosítottak benne: a Sucuri szerint a tipikus rakomány backdoor, SEO-spam és kártevő, amely átirányíthatja a látogatóidat vagy adatot lophat. Ráadásul a feltört példány nem kap frissítést, így az időközben felfedezett biztonsági hibák örökre nyitva maradnak rajta.

Árulkodó jel az ismeretlen admin-fiók, a furcsa átirányítás, a lelassult oldal, a Google „ez az oldal feltört lehet” figyelmeztetése, és ha a site:sajatdomain.hu keresésben oda nem illő spam-oldalak jelennek meg. Biztosat egy kártevő-ellenőrzés ad, például a Sucuri SiteCheck vagy a Wordfence szkennere.

Először készíts teljes mentést, futtass kártevő-ellenőrzést, majd töröld a kalóz bővítményt — ne csak kapcsold ki —, és telepítsd helyette a legális verziót hivatalos forrásból. Utána cseréld le az összes jelszót (admin, tárhely, FTP, adatbázis), és vizsgáld át újra az oldalt, mert a backdoor túlélheti a plugin törlését.

Hasznos volt számodra a cikk? Oszd meg másokkal is!

Ne várd meg, amíg baj történik a weboldaladdal!

Bízd ránk WordPress oldalad karbantartását, frissítéseit és védelmét, hogy neked ne a technikai problémákkal kelljen foglalkoznod.

További cikkek

Ha a futárodnál vagy a számlázódnál van a baj, a vásárlók felé te felelsz. Nézd meg, mit jelents a NAIH-nak, és hogyan készíts integrációleltárt.
A CVE-2026-4020 hitelesítés nélkül adja ki a Gravity SMTP jelszavait. Nézd meg, érintett-e az oldalad — és miért nem elég csak frissíteni.
A hibák 46%-ához nincs javítás a közzétételkor. Ezzel az 5 szemponttal telepítés előtt kiszűröd a kockázatos WordPress plugineket.