V pondělí ráno otevře majitel malého firemního webu administraci WordPressu a zarazí se. V seznamu uživatelů je nový účet s oprávněním administrátora. Nikdo z kolegů ho nevytvořil. O pár minut později zjistí, že se změnilo heslo k jeho vlastnímu účtu a na úvodní stránce přibyl podivný odkaz. Web přitom na první pohled stále funguje.
Právě takové situace svádějí k nebezpečnému odkládání. Provozovatel si řekne, že web přece není celý rozbitý, a začne hledat problém až ve chvíli, kdy se ozvou zákazníci nebo hosting účet zablokuje. Jenže nový administrátor, změněná hesla nebo neautorizované úpravy obsahu nejsou drobné nesrovnalosti. Každý z těchto signálů může znamenat kompromitaci a stačí jediný, aby bylo rozumné začít incident řešit.
Nejprve má smysl projít administraci bez zbytečných zásahů. Zkontrolujte uživatele, jejich role, poslední úpravy příspěvků a stránek i nastavení webu. Podezřelý účet nemusí mít jméno, které okamžitě udeří do očí. Někdy připomíná běžný technický účet, jindy používá náhodně působící kombinaci znaků. Varováním je také změněný e-mail správce, nový způsob přihlášení nebo plugin, který si nikdo nepamatuje instalovat.
Obsah bývá pro útočníka lákavým místem. Na stránkách se mohou objevit odkazy na podivné obchody, hazard, padělané zboží nebo stránky s malwarem. Jindy se změna projeví jen v kódu, metadatech a textech, které běžný návštěvník neuvidí. Web může začít zobrazovat spam pouze vyhledávačům, zatímco majitel při běžném otevření stránky nic podezřelého neuvidí. Když se najednou mění titulky, popisy ve vyhledávání, obrázky nebo adresy stránek bez zásahu redakce, nejde o kosmetiku.
Velmi nepříjemným signálem je přesměrování návštěvníků. Člověk zadá adresu firemního webu, ale skončí na stránce s reklamou, falešným upozorněním nebo v internetovém obchodě, který s původním webem nemá nic společného. Přesměrování se někdy spouští jen na mobilních telefonech, z určité země nebo při první návštěvě. Proto může správce při rychlé kontrole na vlastním počítači nabýt dojmu, že se nic neděje.
Google může u napadeného webu zobrazit varování „This site may be hacked“. Provozovatel ho nesmí brát jako přehnanou opatrnost, zvlášť když současně klesne návštěvnost z vyhledávání nebo začnou lidé hlásit podivné stránky. Podobně výmluvná je zpráva od hostingu o zablokování účtu, podezřelé aktivitě nebo šíření škodlivého obsahu. Hosting obvykle neblokuje web kvůli jedné pomalé stránce. Takové upozornění je chvíle, kdy je potřeba zjistit rozsah problému, ne jen požádat o odblokování.
Méně viditelné, ale cenné stopy se ukrývají v logu. Náhlý nárůst neúspěšných přihlášení, požadavků na neexistující soubory nebo pokusů o přístup k administraci může ukazovat na automatizovaný útok. Ve čtvrtém čtvrtletí roku 2025 bezpečnostní tým Wordfence zaznamenal 13,8 miliardy blokovaných útoků na hesla a 9,1 miliardy škodlivých požadavků na chráněné weby. Taková čísla nepředstavují vzdálený problém velkých portálů. Automatizované roboty zkoušejí přihlašovací údaje a známé chyby bez ohledu na to, zda spravujete e-shop, blog nebo web místního spolku.
Podezřelé může být i náhlé zpomalení, vytížení serveru nebo spotřeba prostoru, která neodpovídá běžnému provozu. Napadený web může odesílat spam, vytvářet skryté soubory nebo sloužit jako prostředník pro další útoky. Samotná pomalost ještě neznamená průnik — stejně dobře ji způsobí špatně nastavený plugin nebo nárazová návštěvnost — ale v kombinaci s neznámými změnami už tvoří nepříjemný obraz.
Nejčastěji se útočníci dostanou dovnitř přes pluginy. V roce 2024 tvořily pluginy 96 procent zveřejněných zranitelností WordPressu. Číslo dobře vysvětluje, proč nestačí hlídat jen samotné jádro systému. Každý doplněk rozšiřuje možnosti webu, zároveň ale přidává další kus kódu, který může obsahovat chybu nebo zůstat dlouho neaktualizovaný. Ve čtvrtém čtvrtletí 2025 přibylo do databáze Wordfence 2 213 zranitelností WordPressu a 905 z nich zůstávalo na konci období bez opravy.
To neznamená, že každý starší plugin automaticky promění web v otevřené dveře. Znamená to ale, že seznam doplňků vyžaduje stejnou pozornost jako aktualizace WordPressu. Projděte, co skutečně používáte, odstraňte nepotřebné pluginy a ověřte, zda mají dostupné opravy. Deaktivovaný doplněk není totéž co odstraněný doplněk; soubory na serveru zůstávají. Tohle je jeden z těch detailů, které vypadají nudně, dokud se kvůli nim nezačne řešit napadený web uprostřed pracovního dne.
Když se objeví nový administrátor, změněné heslo, cizí obsah nebo přesměrování, neřešte nejdřív vzhled stránky. Omezte přístupy, změny si zaznamenejte a uschovejte kopii dostupných logů. Hesla je vhodné měnit z bezpečného zařízení, protože napadený počítač nebo prohlížeč může přihlašovací údaje znovu odhalit. Současně má smysl zkontrolovat účty u hostingu, registračního správce domény a služby pro odesílání e-mailů. WordPress totiž nemusí být jediným místem, kam útočník zamířil.
Obnova ze zálohy může být rychlá, ale jen tehdy, když víte, z jaké doby záloha pochází a zda v ní napadení už nebylo přítomné. Před návratem do provozu je potřeba odstranit příčinu, aktualizovat zranitelné součásti a znovu projít uživatelské účty. Jinak se čistý web může během krátké chvíle vrátit do stejného stavu.
Některé útoky křičí přes titulní stránku, jiné se schovají za nenápadný účet a několik řádků v logu. Právě proto je nejhorší reakcí zavřít upozornění a doufat, že se problém sám ztratí.















