Audyt bezpieczeństwa WordPresszanim zrobi to haker. 100 zł/h.
Przestarzałe wtyczki ze znanymi CVE, złe uprawnienia plików, ukryte konta admina, słaba konfiguracja serwera. Przeglądam stronę ręcznie, od rdzenia po nagłówki HTTP, i wskazuję konkretne luki, zanim ktoś je wykorzysta. Dostajesz raport PDF z priorytetami, nie listę alarmów bez kontekstu.
5,0 · 20+ opinii w Google$ ls -l -rw-rw-rw- wp-config.php ← 666 drwxrwxrwx wp-content/ ← 777 # zapis dla wszystkich, ryzyko
define('WP_DEBUG', true); // na produkcji
$table_prefix = 'wp_'; // domyślny
define('DISALLOW_FILE_EDIT', false);
$ wp core verify-checksums Warning: zmieniony plik wp-includes/load.php Warning: obcy plik wp-admin/css/colors.php # rdzeń zmodyfikowany
Audytuję WordPress i cały jego ekosystem
Każdy punkt wejścia, który może wykorzystać atakujący
Audyt obejmuje kilkanaście obszarów, które razem dają pełny obraz stanu bezpieczeństwa. Nie polegam wyłącznie na skanerach, które generują fałszywe alarmy lub przeoczają realne problemy, łączę narzędzia z ręczną analizą. Wstępna rozmowa jest bezpłatna.
Wtyczki i znane CVE
Weryfikuję każdą wtyczkę pod kątem opublikowanych podatności (WPScan, NVD). Wtyczka nieaktualizowana od miesięcy to najczęstszy punkt wejścia atakującego.
Sprawdź wtyczki →Uprawnienia plików
Nieprawidłowy chmod na wp-config.php, wp-content czy .htaccess to jeden z najczęstszych błędów na hostingu współdzielonym.
Konfiguracja wp-config
Klucze bezpieczeństwa, prefiksy tabel, tryb debug na produkcji, dostęp do edycji plików z panelu. Drobne ustawienia o dużych konsekwencjach.
Sprawdź konfigurację →Ukryci administratorzy
Audyt kont z rolą admin, wykrywanie ukrytych użytkowników dodanych przez atakującego, weryfikacja, czy domyślny login „admin" jest aktywny.
Sprawdź konta →Integralność rdzenia
Porównuję sumy kontrolne plików core z oficjalnym repozytorium WordPress i wykrywam zmodyfikowane pliki systemowe, częsty ślad po infekcji.
Sprawdź rdzeń →Nagłówki i serwer
Sprawdzam X-Frame-Options, Content-Security-Policy, HSTS, listowanie katalogów oraz logi pod kątem prób enumeracji i skanowania.
Sprawdź serwer →Cztery kroki. Od skanu do planu naprawy.
Inwentaryzacja
Spisuję wersje WordPress, PHP, motywu i wszystkich wtyczek, żeby wiedzieć, na czym stoi instalacja i co może być przestarzałe.
Skan i znane CVE
Zestawiam komponenty z bazami podatności (WPScan, NVD) i sprawdzam integralność plików rdzenia względem oficjalnego repozytorium.
Konfiguracja i logi
Analizuję uprawnienia, wp-config, konta administratorów, nagłówki HTTP oraz logi pod kątem prób enumeracji i skanowania.
Raport z priorytetami
Dostajesz raport PDF z podziałem na krytyczne, średnie i niskie, z opisem skutków i gotowym planem naprawy. Faktura VAT w cenie.
Widziałem, jak wygląda włamanie od środka. Wiem, gdzie szukać luk.
Od ponad pięciu lat zajmuję się wyłącznie WordPressem. Wcześniej pracowałem w jednym z największych hostingów w Polsce, gdzie oglądałem zainfekowane konta od strony serwera: przestarzałe wtyczki z publicznym exploitem, chmod 777, ukryte konta admina i zmodyfikowany rdzeń. Wiem, którędy wchodzą i co zostawiają.
Przez moje ręce przeszło ponad 10 000 zgłoszeń. Audyt robię ręcznie, nie klikam „skanuj" i nie oddaję Ci surowej listy alarmów. Do każdego znaleziska dopisuję realny skutek i konkretny krok naprawy, uszeregowany według priorytetu.
„Dostajesz plan działania, nie zrzut ze skanera. Mówię wprost, co naprawić najpierw i dlaczego."
Oceniony na 5,0 w Google
Ponad 20 opinii, w każdej pięć gwiazdek. Poniżej głosy klientów, którym pomogłem zapanować nad bezpieczeństwem strony, zanim doszło do incydentu.
Pan Alan to prawdziwy ekspert od WordPressa. Rozwiązał bardzo trudny przypadek z formularzem. Zachwycony szybką obsługą. Ceny bardzo dobre, współpraca 5/5. Polecam z całego serca!
Błyskawiczna pomoc i problem rozwiązany. Bardzo dobry kontakt, duże doświadczenie. Jest to wyjątkowy profesjonalista!!!!!
Fachowa i szybka pomoc w środku nocy. Polecam wszystkim :)
Plan działania, nie lista alarmów
Skaner wypluwa setki ostrzeżeń bez kontekstu. Ja daję Ci uporządkowany obraz: co jest groźne naprawdę, dlaczego i co z tym zrobić w pierwszej kolejności.
„Dostanę tylko listę alarmów?"
Nie. Dostajesz raport PDF z podziałem na krytyczne, średnie i niskie, a do każdego znaleziska realny skutek i gotowy krok naprawy. Wiesz dokładnie, co robić najpierw, a co może poczekać.
„Skaner tego nie zrobi za darmo?"
Skaner nie sprawdzi logiki konfiguracji, uprawnień Twojego hostingu ani logów i sypie fałszywymi alarmami. Łączę narzędzia z ręczną analizą, więc wynik jest wiarygodny, bez przeoczeń i bez zgadywania.
„Muszę sam wdrażać poprawki?"
Nie musisz. Raport jest tak napisany, że wdroży go Twój developer albo hosting, ale krytyczne luki mogę naprawić od ręki, tego samego dnia, jeśli zlecisz. Bez przymusu, wdrożenie to osobny etap.
„Ile mnie to naprawdę wyjdzie?"
Wycenę w godzinach podaję po bezpłatnej rozmowie, a płatność następuje po dostarczeniu raportu. Audyt jest w większości bezinwazyjny, głównie czytam i porównuję, nie wprowadzam zmian. Działam na fakturę VAT.
Jedna prosta stawka
Rozliczenie za faktyczny czas audytu, nie za sztywny pakiet. Wycenę w godzinach podaję po bezpłatnej wstępnej rozmowie, zanim zacznę.
Audyt strony wizytówkowej, przegląd, raport PDF i plan naprawy, to zwykle 2 do 3 godzin, czyli 200 do 300 zł. Rozbudowany sklep lub serwis z danymi bywa dłuższy, 3 do 5 godzin.
Zamów audyt →Zanim zapytasz
Ile trwa audyt i co dostaję na końcu?
Standardowy audyt trwa 2 do 4 godzin w zależności od wielkości instalacji i liczby wtyczek. Na końcu dostajesz raport PDF z listą znalezisk podzieloną na priorytety, krytyczne, średnie i niskie, opisem każdego problemu i konkretnym planem naprawy. Raport możesz przekazać hostingowi, developerowi lub zlecić wdrożenie poprawek mnie.
Ile kosztuje audyt bezpieczeństwa WordPress?
Stawka to 100 zł za godzinę. Audyt strony wizytówkowej to zwykle 200 do 300 zł, a rozbudowanego sklepu lub serwisu z danymi 300 do 500 zł. Ewentualne wdrożenie poprawek po audycie rozliczam osobno, wg tej samej stawki. Wycenę podaję po bezpłatnej wstępnej rozmowie, płatność po wykonaniu, faktura VAT.
Czy audyt wymaga dostępu FTP lub do panelu?
Tak, rzetelny audyt wymaga dostępu do plików na serwerze, FTP lub SFTP albo panel hostingu, oraz do panelu WordPress. Bez tego można sprawdzić jedynie nagłówki HTTP i publiczne informacje, co daje mocno ograniczony obraz. Dostępy są potrzebne tylko na czas audytu i możesz je zmienić po zakończeniu.
Czy audyt może coś zepsuć na stronie?
Nie. Audyt jest w większości bezinwazyjny, głównie czytam pliki, konfigurację i logi oraz porównuję sumy kontrolne, bez wprowadzania zmian. Jeśli w trakcie wykonuję cokolwiek potencjalnie wpływającego na stronę, robię wcześniej kopię. Wdrożenie poprawek to osobny, świadomie zlecony etap.
Czym audyt różni się od skanowania wtyczką?
Wtyczki jak Wordfence czy WPScan automatyzują część procesu, ale nie sprawdzą logiki konfiguracji serwera, nie wykryją nieprawidłowych uprawnień Twojego hostingu, nie przeanalizują logów i nie skontekstualizują znalezisk. Ręczny audyt łączy narzędzia z manualną analizą, więc wynik jest wiarygodniejszy i zawiera zalecenia dopasowane do środowiska.
Co, jeśli audyt wykaże poważne luki?
Po audycie możesz zlecić wdrożenie poprawek. Krytyczne luki, jak niezaktualizowana wtyczka z publicznym exploitem czy złe uprawnienia wp-config.php, naprawiam w tym samym dniu. Bardziej złożone zmiany ustalamy terminowo. Każda godzina rozliczana jest wg stawki 100 zł, bez ukrytych opłat.
Jak często warto robić audyt?
Minimalnie raz w roku i po każdej większej zmianie, jak zmiana motywu, dodanie wtyczek czy migracja hostingu. Sklepy i strony przetwarzające dane klientów powinny audytować bezpieczeństwo co pół roku. Jeśli chcesz stały nadzór zamiast jednorazowych audytów, możemy omówić monitoring i miesięczną opiekę.
Audyt to to samo co usuwanie malware?
Nie. Audyt jest prewencyjny, odpowiada na pytanie, czy strona jest bezpieczna i gdzie są słabe punkty, zanim dojdzie do incydentu. Usuwanie malware zakłada, że atak już nastąpił, i polega na ręcznym czyszczeniu plików oraz bazy. Audyt możesz też zamówić po incydencie, by sprawdzić, czy wektor ataku został zamknięty.
Napisz, co Cię niepokoi. Odezwę się w ciągu godziny.
Najszybciej, zadzwoń lub napisz na WhatsApp. Możesz też wypełnić formularz, a oddzwonię z zakresem audytu i bezpłatną wyceną.
Audyt to diagnoza, nie zawsze koniec drogi
W zależności od tego, co wyjdzie w raporcie, naturalnie prowadzi do konkretnej usługi. Te trzy scenariusze pojawiają się najczęściej. Wycena przed startem, płatność po wykonaniu.