1data Solutions

WordPress sérülékenység audit: mit nézünk át egy céges weboldalon?

WordPress

A WordPress sérülékenység audit akkor hasznos, amikor nem elég annyit tudni, hogy az oldal éppen betölt. Meg kell nézni a pluginokat, admin hozzáféréseket, mentéseket, emailküldést és visszaállítási lehetőségeket is.

2026. június 22.6 perc olvasás
IT tanácsadó WordPress sérülékenység audit eredményeit mutatja egy cégvezetőnek

Amikor már nem elég, hogy az oldal betölt

Sok cég akkor kezd WordPress sérülékenység auditot keresni, amikor valami gyanús történik: lassul az oldal, ismeretlen admin jelenik meg, a tárhelyszolgáltató figyelmeztet, vagy egy hirdetési kampány előtt felmerül, hogy a weboldalnak stabilan kellene működnie. Van, aki fertőzés után kér átnézést, más még baj előtt szeretné tudni, hol vannak a gyenge pontok.

Egy céges WordPress oldalnál a látható működés csak az első jel. Az üzleti kockázat a háttérben van: elhagyott pluginok, túl széles admin jogok, hiányzó mentés, rosszul beállított emailküldés, ismeretlen külső scriptek vagy olyan frissítési útvonalak, amelyekről senki nem vezet nyilvántartást.

Mit jelent a WordPress sérülékenység audit?

Az audit célja, hogy gyorsan és érthetően kiderüljön, hol van valós kockázat az adott oldalon. Konkrét ellenőrzés történik: milyen WordPress verzió fut, milyen pluginek és sablonok vannak telepítve, melyik frissül, ki fér hozzá az adminhoz, van-e tiszta mentés, és látszik-e fertőzésre utaló nyom.

Mit nézünk át egy céges WordPress oldalon?

Az auditot üzleti funkciók szerint érdemes kezdeni. Más a tét egy egyszerű bemutatkozó oldalnál, és más egy olyan weboldalnál, amely ajánlatkérést, fizetést, foglalást, ügyfélkaput vagy hírlevél feliratkozást kezel. Először azt kell látni, melyik rész kiesése okozna bevételi, reputációs vagy adatvédelmi problémát.

Ezután jön a technikai réteg: WordPress mag, pluginok, sablon, prémium frissítési csatornák, fájljogosultságok, admin fiókok, tárhelyhozzáférések, adatbázis, emailküldés és külső scriptek. A cél az, hogy minden kockázat mellé legyen következő lépés: azonnali javítás, ütemezett csere, megfigyelés vagy kivezetés.

A sérülékenység audit akkor lesz hasznos, ha nem áll meg a verziószámoknál. Egy friss plugin is lehet rosszul beállítva, egy régi admin fiók is lehet aktív, és egy jól működő űrlap is küldhet olyan SMTP hozzáféréssel, amelyet évekkel korábban adtak ki külsősnek. Ezeket együtt kell látni.

Plugin és sablon állapot

Megnézzük, mely bővítmények szükségesek, melyek elhagyottak, melyek kezelnek adatot, és melyek hoznak felesleges függőséget.

Hozzáférések

Átnézzük az admin fiókokat, szerepköröket, alkalmazásjelszavakat, SFTP/hosting hozzáféréseket és integrációs kulcsokat.

Mentés és visszaállítás

Ellenőrizzük, van-e friss mentés, mennyi ideig őrződik meg, és baj esetén tényleg visszaállítható-e az oldal.

  • Fut-e elavult vagy ismert sérülékenységgel érintett plugin?
  • Van-e ismeretlen admin fiók, túl széles jogosultság vagy régi külsős hozzáférés?
  • Található-e gyanús PHP fájl az uploads, plugin, theme vagy mu-plugins könyvtárban?
  • Rendezett-e az emailküldés, SPF/DKIM/DMARC és SMTP hozzáférés?
  • Látszik-e, mikor készült az utolsó tiszta mentés, és mennyi idő alatt állítható vissza az oldal?
  • Dokumentált-e, melyik plugin melyik üzleti funkció miatt marad az oldalon?

Mikor érdemes auditot kérni?

Auditot fertőzés után és megelőzésként is érdemes kérni. Kampányindítás, új weboldal átvétele, fejlesztőváltás, tárhelyváltás, nagyobb pluginfrissítés vagy hirdetési költés előtt is hasznos. Ilyenkor még van idő rendet tenni, mielőtt az oldal kiesése vagy fertőzése ügyfeleket érintene.

Különösen fontos az audit, ha több ember kezelte az oldalt az elmúlt években, sok prémium plugin fut, külső marketing scriptek vannak beépítve, vagy nincs dokumentálva, hogyan lehet visszaállni. A WordPress rugalmassága előny, de csak akkor, ha a bővítmények és hozzáférések nem sodródnak el észrevétlenül.

Az audit akkor is hasznos, ha a cég nem tudja pontosan, ki nyúlt korábban az oldalhoz. Régi külsős fejlesztők, marketinges hozzáférések, elhagyott bővítmények és teszt célú admin fiókok gyakran évekig megmaradnak. Ezek önmagukban is felesleges kockázatot jelentenek.

Hirdetés előtt különösen fájdalmas egy sérülékeny oldal. A kampány pénzt hoz az oldalra, de ha az űrlap hibázik, a böngésző figyelmeztet, vagy a landing oldal átirányít, a költés egy része elég. Egy rövid audit ilyenkor olcsóbb, mint utólag magyarázni, miért nem jöttek be a leadek.

Mit kapsz az audit végén?

A hasznos audit végén rangsorolt teendőlista marad. Mi azonnali kockázat, mit lehet ütemezni, mit kell kivezetni, hol kell mentés vagy monitoring, és milyen hozzáférést kell visszavonni. Így a vezető és a technikai felelős ugyanarról a helyzetről beszél.

A cél az, hogy a weboldal kiszámíthatóbban működjön. Ha fertőzés jele van, megmondjuk, merre kell továbbmenni a helyreállítással. Ha nincs aktív baj, akkor a következő frissítési, mentési és jogosultsági döntések lesznek tisztábbak.

Egy jó audit eredménye röviden is értelmezhető: mit kell ma megcsinálni, mit lehet a következő karbantartási ablakban elvégezni, és melyik döntéshez kell üzleti jóváhagyás. Így nem vész el a lényeg technikai részletek között.

A teendőlista akkor jó, ha felelőst és sorrendet is ad. Például: azonnali admin jelszócsere, elhagyott plugin törlése mentés után, kritikus bővítmény frissítése teszttel, SMTP hozzáférés cseréje, majd havi karbantartási ritmus bevezetése. Ettől lesz az audit végrehajtható.

Kérj WordPress sérülékenység auditot

Az 1data WordPress sérülékenység audit céges weboldalakhoz készült. Átnézzük a pluginokat, sablonokat, admin fiókokat, tárhelyhozzáféréseket, mentéseket, emailküldést és gyanús fájlokat, majd érthető sorrendben megmutatjuk, hol kell lépni.

Ha kell, az audit után segítünk frissítési rendet kialakítani, felesleges bővítményeket kivezetni, mentést és monitoringot beállítani, vagy fertőzésgyanú esetén helyreállítási munkát indítani.

Az audit különösen jó első lépés akkor, ha több éve működő WordPress oldalt vettél át, új kampány előtt állsz, vagy szeretnéd tudni, hogy egy esetleges fertőzésből mennyi idő alatt lehetne visszaállni.

Kérésre az audit után rögtön végrehajtási sorrendet is adunk: melyik javítás sürgős, melyikhez kell előbb mentés, és melyik változtatást érdemes tesztkörnyezetben kipróbálni.

További olvasnivaló

IT szakember WordPress plugin frissítést tesztel staging környezetben cégvezetővel
WordPress2026. június 23.6 perc olvasás

WordPress frissítés előtt: melyik plugin fogja megtörni az oldalt?

A WordPress 7.0 utáni fejlesztői változások, a Gutenberg tesztelési körök és a React 19 körüli kompatibilitási munka jól mutatják: egy céges WordPress oldalt frissítés előtt tesztelni kell. A valódi kérdés az, hogy az ajánlatkérés, fizetés, admin és szerkesztés működik-e utána is.

Elolvasom
IT szakember és cégvezető WordPress SMTP emailküldési és kézbesíthetőségi kockázatokat ellenőriz
WordPress2026. június 23.6 perc olvasás

WordPress SMTP sérülékenység: amikor az emailküldés is kockázat

A Gravity SMTP sérülékenysége rávilágított egy sokszor alulkezelt pontra: a WordPress emailküldéshez használt SMTP, API és OAuth hozzáférések üzleti kockázatot jelentenek. Egy pluginfrissítés után is maradhat feladat: kulcsrotáció, logellenőrzés, DNS hitelesítés és kézbesíthetőségi audit.

Elolvasom
1data Solutions
Megbízható Internet Megoldások
2026 © 1data Solutions