← Visi raksti
2026. gada 1. oktobris

Vai WordPress ir drošs: kur patiesībā rodas drošības problēmas

2025. gadā 91 % jauno WordPress ievainojamību atrada spraudņos un tikai sešas kodolā. Kāpēc uzlauž pirktas tēmas ar 30 spraudņiem un ko tās maksā desmit gados.

Šonedēļ sarunā klients, ar kuru strādājam jau gadiem, pateica, ka WordPress un tā drošības caurumi ir apnikuši. Kaut ko līdzīgu dzirdam ik pēc dažiem mēnešiem, parasti kopā ar vārdiem “lēns” un “novecojis”. Pēdējā laikā klāt nāk vēl viens teikums: “Palūgšu ChatGPT vai Claude, lai uztaisa man jaunu mājaslapu.”

Neapmierinātība ir saprotama. Diagnoze gan parasti ir nepareiza, un tās dēļ uzņēmums dārgi pāriet uz citu platformu un paņem līdzi to pašu problēmu.

Īsumā

Paša WordPress dēļ mājaslapas uzlauž reti. No 11 334 jaunām ievainojamībām, ko Patchstack 2025. gadā reģistrēja WordPress ekosistēmā, 91 % bija spraudņos, 9 % tēmās un sešas WordPress kodolā. Mājaslapa ar dažiem spraudņiem, ko kāds regulāri atjaunina, ir droša. Pirkta tēma ar 20 līdz 30 spraudņiem, ko neviens neatjaunina, droša nav, un tā nebūtu droša nevienā platformā.

Kur ievainojamības patiesībā rodas

Patchstack 2026. gada pārskatā saskaitītas 11 334 jaunas ievainojamības, kas 2025. gadā atrastas WordPress ekosistēmā. Spraudņos bija 91 % no tām, tēmās 9 %. WordPress kodolā, tātad tajā, ko cilvēki parasti domā, sakot “WordPress”, bija sešas.

Vēl divi skaitļi no tā paša avota izskaidro lielāko daļu uzlauzto mājaslapu, ko mums lūdz sakārtot. Gandrīz pusei jeb 46 % šo ievainojamību publiskošanas dienā labojuma vēl nebija. Savukārt 2024. gadā no WordPress.org kataloga izņēma 1 614 spraudņus un tēmas, jo drošības problēmas tajos neviens nesalaboja. No mājaslapām, kurās šāds spraudnis jau uzstādīts, tas nekur nepazūd: tas turpina strādāt un atjauninājumus vairs nesaņem nekad.

Arī kodols nav bez kļūdām. 2026. gada jūlijā tajā atklāja vienu no nopietnākajām ievainojamībām pēdējos gados, wp2shell (raksts angļu valodā). Tā ļāva svešam apmeklētājam bez pieteikšanās palaist savu kodu standarta WordPress instalācijā. Labotās versijas iznāca tajā pašā dienā, kad ievainojamību publiskoja, un WordPress.org tās skartajās mājaslapās uzstādīja piespiedu kārtā. Mājaslapa, kurā atjauninājumi ir ieslēgti, bija salabota dažu stundu laikā. Tā nopietna kļūda izskatās programmatūrā, ko kāds uztur.

Kādas mājaslapas uzlauž

Stāsts gandrīz vienmēr ir viens un tas pats. Mājaslapas pamatā ir pirkta tēma. Tai līdzi nāk page-builderis, slaidrādes spraudnis un vēl desmit palīgspraudņi, un daļa no tiem atjauninās tikai ar tēmas autora licenci. Katrai jaunai vajadzībai pieliek vēl vienu spraudni, arī tad, ja pietiktu ar vienu koda rindu. Pēc trim gadiem spraudņu sarakstā ir 20 līdz 30 ieraksti: daži vairs nav vajadzīgi, dažus autori ir pametuši, daži izņemti no WordPress kataloga, un pie pārējiem gaida atjauninājumi.

Īpašnieks par to bieži pat nezina. Viņam pārdeva mājaslapas izstrādi, un neviens skaidri nepateica, ka tā ir pirkta tēma, kurai nomainīts logotips un krāsas.

Tas nav rets gadījums. Savā Baltijas mājaslapu pētījumā pārbaudījām 83 874 WordPress mājaslapas: Elementor atradām ceturtdaļā līdz trešdaļā no tām, bet Slider Revolution vismaz 9 726 mājaslapās. Trīs maksas spraudņi (WPML, Slider Revolution un WP Rocket) kopā atrasti 24 659 reizes, un to atjauninājumus var saņemt tikai ar derīgu licenci. Ja licence ir pie izstrādātāja, kurš mājaslapu būvēja pirms pieciem gadiem un sen strādā citur, spraudnis darbojas, bet atjauninājumus nesaņem, un mājaslapā par to nekas neliecina.

“Ja katrai vajadzībai pieliek spraudni, arī tādai, ko var atrisināt ar vienu koda rindu, ja nevajadzīgos neizņem un pārējos neatjaunina, tad jā, drošības caurumi būs. Pirktas tēmas mājaslapā tie parādīsies vēl ātrāk. Bet tas nenozīmē, ka WordPress nav drošs. Mums ir mājaslapas, kas nav atjauninātas gadiem: tās joprojām ielādējas ātri, un tajās nav bijis neviena uzlauzta faila. Kad klients beidzot palūdza atjaunināt, viss notika bez problēmām. Slikta izvēle ir lēti no gatavas tēmas uzbūvēta mājaslapa, kuru neviens neuztur un kuras dēļ pēc tam vaino WordPress.”

Rinalds Ažiņš, Green Wire Media dibinātājs

Ko redzam mājaslapās ar dažiem spraudņiem

Mēs tēmu rakstām paši, un lielāko daļu funkciju arī: kontaktformu, sīkdatņu paziņojumu, satura tipus. Tās ir lietas, ko parasti uzstāda kā spraudņus. Esam nodevuši mājaslapas ar diviem līdz četriem spraudņiem. Jo mazāk spraudņu, jo mazāk svešu autoru, no kuru atjauninājumiem mājaslapa ir atkarīga.

Šādas mājaslapas īpašniekam rūpes sagādā reti. Vairāki klienti uzturēšanas plānu neizvēlējās, un viņu mājaslapas strādā gadiem: faili nav uzlauzti, ātrums nav krities, un, kad atjaunināšanu beidzot pasūtīja, nekas nesalūza. Mēs tā darīt neiesakām, taču tas parāda, no kurienes risks nāk.

Ir divas atrunas.

Arī pielāgotai mājaslapai vajag uzturēšanu, ja tajā ir daudz spraudņu. Interneta veikals, vairākas valodas, rezervāciju sistēma: katrs no šiem spraudņiem jāatjaunina neatkarīgi no tā, cik labi uzrakstīta tēma.

Laiks pieveic arī labu kodu. Šogad vērtējām lielu mājaslapu, ko pirms daudziem gadiem būvēja cita aģentūra. Kods ir labs, savam laikam pat ļoti labs. Atjauninājumi tajā bija apzināti izslēgti, un mājaslapa gadiem nostrādāja bez neviena incidenta: administrēšanas panelī var iekļūt tikai no atļautām adresēm, un automātiskie uzbrukumi, kas redzami žurnālos, beidzas ne ar ko. Tomēr atjaunināt to vairs nenozīmē nospiest vienu pogu, tas ir atsevišķs projekts. Daudzvalodu spraudni, uz kura balstās visi tulkojumi, autors ir pametis, tāpēc labojumus tam neviens vairs neizlaidīs, un šis darbs paliek tam, kurš mājaslapu pārņem.

Labi uzbūvēta mājaslapa bez uzturēšanas ilgi maksā maz un tad vienā reizē daudz.

Pirmā cena nav visa cena

Platformu bieži izvēlas, salīdzinot tikai izstrādes cenas. Mūsu izmaksu kalkulators pieskaita to, kas nāk pēc tam: hostingu, spraudņu licences, uzturēšanu un to, kā ikmēneša izmaksas aug, mājaslapai novecojot. Nelielai uzņēmuma mājaslapai tirgus vidējie skaitļi ar uzturēšanas plānu un bez tā ir šādi:

Izstrāde10 gados ar uzturēšanu10 gados bez uzturēšanas
WordPress + pirkta tēma1 800 EUR17 500 EUR14 000 EUR
WordPress + page-builderis2 200 EUR21 300 EUR19 900 EUR
Pielāgots WordPress5 000 EUR16 500 EUR9 900 EUR

Pielāgota izstrāde sākumā maksā par 3 200 EUR vairāk, bet desmit gados abās ailēs iznāk vislētākā no trim. Ar uzturēšanu kopsummas ir tuvu viena otrai tikai tāpēc, ka pats uzturēšanas plāns abām mājaslapām maksā vienādi: tie ir ap 6 600 EUR no katras summas. Viss pārējais pielāgotai mājaslapai ir lētāks, jo maksas spraudņu ir mazāk un ikmēneša izmaksas gandrīz neaug. Bez uzturēšanas starpība pieaug līdz aptuveni 4 100 EUR, jo pirktas tēmas mājaslapā atliktie atjauninājumi atgriežas kā remonts. Dārgākā izstrāde atmaksājas astotajā vai devītajā gadā.

Tie ir aptuveni tirgus vidējie skaitļi 2026. gada oktobrī, nevis mūsu cenrādis. Savus skaitļus varat ievadīt kalkulatorā un redzēt, kurā gadā līnijas krustojas jūsu projektam.

Vai WordPress vietā uztaisīt mājaslapu ar AI

Var. Modelis uztaisa strādājošu un glītu mājaslapu, un daļa tā koda ir labāka nekā daudz kas ar roku rakstīts.

Sākotnējo problēmu tas neatrisina. Kad atvērām ģenerētu mājaslapu kodu, atradām lapas bez meta apraksta, ar vienu virsrakstu visā dokumentā un megabaitiem attēlu, kas ielīmēti vienā failā. Lietotņu būvētāju kļūdas ir nopietnākas: CVE-2025-48757 apraksta Lovable ģenerētus projektus, kuru datubāzes tabulas bez pieteikšanās varēja lasīt un mainīt jebkurš.

Tātad mājaslapu var uzbūvēt arī tikai ar AI. Taču, ja rezultātu neizlasa cilvēks, kurš zina, kas jāpārbauda, tā var būt mazāk droša par veco WordPress mājaslapu un meklētājos atrasties zemāk. Arī ģenerēta mājaslapa noveco. Tās bibliotēkas un hostings jāuztur tāpat kā spraudņu saraksts, un kādam tas jādara.

Vienas labākās platformas nav

Lielākajai daļai uzņēmumu mājaslapu WordPress joprojām ir laba izvēle. Visām tas neder, tāpēc platformu vērts izvēlēties katram projektam atsevišķi, nevis pēc ieraduma. Interneta veikalam ar standarta vajadzībām var labāk derēt Shopify. Aplikācijai ar lietotāju kontiem un savu loģiku piemērotāks ir ietvars, piemēram, Laravel, un par šo izvēli rakstījām atsevišķi. Piecu lapu mājaslapai, ko īpašnieks grib labot pats, pilnīgi saprātīga atbilde ir mājaslapu konstruktors, piemēram, Mozello.

Katrai no šīm sistēmām ir savas priekšrocības un savas izmaksas. Slikta izvēle ir tikai viena: lēti no gatavas tēmas uzbūvēta mājaslapa, ko neviens neuztur.

Četras lietas, ko pārbaudīt savā mājaslapā

  1. Saskaitiet spraudņus. WordPress administrēšanas panelī atveriet sadaļu “Spraudņi” un par katru pajautājiet, vai mājaslapa to vēl izmanto.
  2. Saskaitiet gaidošos atjauninājumus. Garš saraksts parasti nozīmē, ka mājaslapu neviens neuztur.
  3. Atrodiet katru bezmaksas spraudni vietnē WordPress.org. Izlasiet, kad tas pēdējoreiz atjaunināts. Ja datums ir pirms vairākiem gadiem vai rakstīts, ka spraudnis ir slēgts, to neviens vairs neuztur.
  4. Uzdodiet izstrādātājam divus jautājumus. Vai tēma ir pirkta vai rakstīta tieši jums, un uz kā vārda ir maksas spraudņu licences?

Ja atbildes satrauc, jauna platforma reti ir risinājums. Parasti pietiek ar mazāk spraudņiem, jaunākajām versijām un cilvēku, kura pienākums ir par to rūpēties. To sedz uzturēšanas plāns. Ja mājaslapa ir atpalikusi tik tālu, ka parasta atjaunināšana vairs nav droša, sāciet ar auditu. Ja pienācis laiks būvēt no jauna, te ir aprakstīts, kā veidojam WordPress mājaslapas.

Pastāstiet, kas nestrādā,
un mēs pateiksim patiesību

Bezmaksas zvans →
Atbildam vienas darba dienas laikā · EN / LV
↑↓ pārvietoties · ↵ atvērt · esc aizvērt