Mi történik egy WordPress oldallal, ha egy évig senki nem nyúl hozzá?

Rövid válasz: nem történik semmi. Egészen addig, amíg egyszer csak minden egyszerre történik.

A WordPress oldal nem úgy romlik el, mint egy gép, amin hallani, hogy valami kopog. Egy elhanyagolt oldal hónapokig tökéletesen működik. A látogató nem lát belőle semmit, te sem. Aztán jön egy nap, amikor az oldal helyén hirdetés jelenik meg, a Google figyelmeztetést tesz ki elé, vagy egyszerűen fehér lesz a képernyő. Ilyenkor szokott kiderülni, hogy a legutóbbi mentés két éve készült, és senki nem tudja, működik-e.

Ez a cikk azt mutatja meg, mi zajlik valójában abban az évben, amíg látszólag semmi nem történik.

Az oldal nem romlik el. A körülötte lévő világ változik meg

Ez a lényeg, és a legtöbb félreértés forrása. A weboldalad fájljai pontosan ugyanazok maradnak, mint az átadás napján. Közben viszont változik a PHP-verzió a tárhelyen, változik a WordPress, frissülnek a bővítmények, és ami a legfontosabb: nyilvánosságra kerülnek azok a biztonsági hibák, amelyek eddig is benne voltak a kódban, csak még senki nem tudott róluk.

Amikor egy ilyen hiba nyilvános lesz, a fejlesztő kiad rá javítást. Aki frissít, védett. Aki nem frissít, attól a pillanattól kezdve egy nyilvánosan dokumentált, bárki által kereshető résen ül.

Mi történik hónapról hónapra?

Első három hónap. Semmi látható. Egy-két bővítmény frissítést kér az admin felületen, a piros pötty ott van a menüben. Az oldal gyors, minden működik. Ez az az időszak, amikor a legkönnyebb elhalasztani.

Három és hat hónap között. Elkezdenek gyűlni a kompatibilitási problémák. Egy bővítmény, amit fél éve nem frissítettél, már nem biztos, hogy együttműködik a tárhelyed újabb PHP-verziójával. Ilyenkor jelennek meg az apró, nehezen észrevehető hibák: a kapcsolati űrlap elküldi az üzenetet, de az e-mail nem érkezik meg. Sok vállalkozó itt veszít el érdeklődőket úgy, hogy soha nem szerez róla tudomást.

Hat és tizenkét hónap között. Ez a valódi kockázati sáv. Ekkorra jó eséllyel több olyan ismert sérülékenység is van az oldaladon, amelyre létezik kész, automatizált támadókód. Innentől nem célzott támadásról van szó. Senki nem téged keres. Automata programok pásztázzák az internetet, és azt keresik, hol van meg egy adott bővítmény adott, sebezhető verziója.

Egy éven túl. A frissítés maga is kockázatossá válik. Amikor végre valaki hozzányúl, nem egy apró lépést kell megtenni, hanem több nagy verziót átugrani egyszerre, mentés és visszaállítási pont nélkül. Ez az a helyzet, amikor a „csak frissítsük már” mondat után áll meg az oldal.

Nem a WordPress a gyenge pont, hanem az, ami rá van telepítve

Érdemes tisztázni, mert sokan a WordPresst hibáztatják.

A Patchstack biztonsági cég 2026-os összefoglalója szerint 2025 folyamán 11 334 új sérülékenységet találtak a WordPress ökoszisztémájában, ami 42 százalékkal több, mint az előző évben. Ebből 91 százalék bővítményekben volt, 9 százalék sablonokban, és mindössze hat darab magában a WordPress rendszermagjában.

Vagyis a WordPress alapja rendben van. A kockázatot szinte teljes egészében az hozza, amit ráteszünk, és utána nem gondozunk.

Egy második adat még fontosabb, ha valaha vásároltál prémium bővítményt: a fizetős kiegészítőknél háromszor annyi ténylegesen kihasznált sérülékenységet találtak, mint az ingyeneseknél. Ennek egyszerű oka van. A prémium bővítmény csak érvényes licenccel frissül. Ha a licenc lejár, a bővítmény tovább működik, látszólag minden rendben, de biztonsági javítást már nem kap. Ez a leggyakoribb csendes hiba, amivel átvett oldalakon találkozunk.

Öt óra. Ennyi idő telik el a hiba nyilvánosságra kerülésétől a tömeges támadásig

Ugyanez a jelentés méri azt is, milyen gyorsan indul meg a kihasználás. A leginkább célzott sérülékenységeknél a nyilvánosságra hozataltól a tömeges támadásig eltelt idő középértéke öt óra. A nagy hatású hibák nagyjából felét huszonnégy órán belül elkezdik kihasználni.

Ez az adat magyarázza meg, miért nem elég évente egyszer ránézni egy oldalra. Nem az a kérdés, hogy figyelmes vagy-e. Az a kérdés, hogy a te oldaladon mennyi ideig marad nyitva egy olyan ajtó, amiről a támadók már tudnak, te pedig még nem.

Tegyünk hozzá két dolgot az őszinteség kedvéért. A Patchstack biztonsági szolgáltatásokat árul, tehát nem érdektelen fél abban, hogy a helyzet komolynak látsszon. Ugyanakkor ők a WordPress-világ egyik legnagyobb hivatalos sérülékenység-bejelentője, tehát az adat elsődleges forrásból származik, nem becslés. És fontos: az a tizenegyezer sérülékenység nem azt jelenti, hogy minden oldal veszélyben van. Mindig csak azokat érinti, amelyeken az adott bővítmény adott verziója fut.

„De a tárhelyszolgáltatóm véd”

Részben. Érdemes tudni, hol a határa.

A tárhelyek és a szűrőszolgáltatások jellemzően az általános, ismert támadási mintákat fogják ki. A Patchstack mérése szerint a hagyományos védelmi megoldások az összes támadás nagyjából negyedét blokkolták, a kifejezetten WordPress-sérülékenységekre irányuló támadásoknál viszont ez az arány jóval alacsonyabb volt.

Ennek logikus oka van. Amikor egy támadó egy bővítmény saját, legális felületén keresztül küld be egy kérést, az kívülről nézve szabályos forgalomnak látszik. A szűrő nem tudja, hogy az adott bővítmény adott verziójában ez a kérés hibát vált ki. Ezt csak a frissítés oldja meg.

A tárhely tehát hasznos, de nem helyettesíti a frissítést és a mentést.

Mit jelent a karbantartás a gyakorlatban?

Nálunk konkrét, felsorolható tételeket jelent, nem homályos „figyelést”: rendszeres WordPress-, bővítmény- és sablonfrissítést, minden frissítés előtt készített visszaállítási pontot, rendszeres fájl- és adatbázismentést külső tárhelyre, a mentések állapotának ellenőrzését, öt percenkénti elérhetőség-figyelést, az SSL, a domain és a tárhely lejáratának követését, valamint havi állapotriportot.

Azt is mondjuk meg, mi nem: ez a szolgáltatás nem ügyeleti jellegű, és nem tartalmaz garantált javítási határidőt. Munkanapokon jellemzően egy, legkésőbb két munkanapon belül adunk első érdemi visszajelzést. Ez nem ugyanaz, mint a teljes javítás ideje. Aki éjjel-nappali készenlétet ígér havi tízezer forintért, az vagy nem méri fel, mit vállal, vagy nem gondolja komolyan.

A részletes csomagtartalom és az árak a karbantartás és audit oldalon találhatók.

Mit tegyél most, ha nincs karbantartásod?

Ezt az öt lépést magad is meg tudod tenni, ma.

  1. Nézd meg, mikor készült az utolsó mentés, és hol van. Ha a válasz az, hogy „a tárhelyen”, az kockázat: ha a tárhelyet éri baj, a mentés is vele megy. A mentésnek külső helyen kell lennie.
  2. Nézd meg, van-e lejárt licencű prémium bővítményed. Ezek működnek, de nem frissülnek. A bővítmények listájában általában látszik a licenc állapota.
  3. Ellenőrizd, tényleg megérkeznek-e a kapcsolati űrlap üzenetei. Küldj magadnak egy próbaüzenetet, és nézd meg a levélszemét mappát is.
  4. Nézd meg, van-e olyan bővítményed, amit már nem fejlesztenek. Ha a fejlesztő két éve nem adott ki frissítést, a bővítmény elhagyottnak tekinthető, és javítást sem fog kapni.
  5. Frissíts, de csak mentés után. A sorrend nem cserélhető fel.

Ha ez a lista inkább kérdéseket szült, mint válaszokat, az teljesen normális. Pontosan ezért létezik az induló audit: egy meglévő oldal átvétele előtt végigmérjük a technikai állapotot, a frissíthetőséget, a mentési rendszert és a biztonsági alapbeállításokat, és megmondjuk, mi a valós helyzet.

Gyakori kérdések

Ha az oldalam most hibátlanul működik, akkor is kell karbantartás? Igen, mert a kockázat nem a működésben látszik. Egy elavult bővítmény tökéletesen elvégzi a dolgát egészen addig, amíg valaki ki nem használja a benne lévő ismert hibát. A karbantartás nem a hibát javítja, hanem megelőzi.

Nem elég, ha évente egyszer végigfrissítek mindent? Ez jobb a semminél, de két gond van vele. Egy év alatt annyi verzió gyűlik fel, hogy a frissítés maga válik kockázatossá, és az év nagy részében nyitva marad egy olyan rés, amiről a támadók már tudnak.

Mennyibe kerül, ha nem csinálok semmit? Egy feltört oldal helyreállítása jellemzően többe kerül, mint egy év karbantartás, és ehhez jön a kiesés ideje, valamint a keresőben elszenvedett átmeneti visszaesés, ha a Google figyelmeztetést tesz az oldal elé. A mentés megléte itt dönt: friss mentéssel ez néhány óra, mentés nélkül újraépítés.

A WordPress akkor nem biztonságos rendszer? De igen. A 2025-ben talált sérülékenységekből mindössze hat érintette magát a WordPress rendszermagot, a többi bővítményekben és sablonokban volt. A WordPress biztonsága nagyrészt azon múlik, ki és hogyan gondozza.

Következő lépés

Ha meglévő oldalad van, és nem tudod, milyen állapotban van, kezdd egy audittal. Ha most készül az oldalad, a karbantartás onnantól folyamatos.

Írd le röviden, milyen oldalról van szó, és 24 vagy 48 órán belül visszajelzünk.