WordPress rămâne una dintre cele mai folosite platforme pentru site-uri de prezentare, bloguri, magazine online și publicații digitale. Tocmai popularitatea sa îl transformă într-o țintă constantă pentru atacuri cibernetice. De multe ori, problema nu pornește de la platforma WordPress în sine, ci de la plugin-uri: acele extensii instalate pentru formulare, galerii foto, optimizare SEO, securitate, newslettere sau funcții de e-commerce.
Un atac recent a readus în atenție riscul major al plugin-urilor compromise. Peste 30 de plugin-uri WordPress asociate portofoliului EssentialPlugin au fost închise sau eliminate după ce s-a descoperit că distribuiau cod malițios, sub forma unor backdoor-uri care puteau permite acces neautorizat pe site-uri.
Ce înseamnă un plugin WordPress compromis
Un plugin compromis este o extensie care pare legitimă, dar conține cod ascuns folosit pentru acțiuni periculoase. Într-un astfel de scenariu, administratorul site-ului poate instala sau actualiza plugin-ul cu încredere, fără să știe că, în fundal, acesta deschide o ușă pentru atacatori.
Prin acest tip de cod, hackerii pot crea conturi de administrator, pot modifica fișiere, pot insera linkuri spam, pot redirecționa vizitatorii către pagini dubioase sau pot infecta site-ul cu malware. Pentru un magazin online, consecințele pot fi și mai serioase: pierdere de încredere, scădere în Google, probleme cu plățile și expunerea datelor clienților.
În cazul plugin-urilor EssentialPlugin, relatările din presa de securitate arată că problema ar fi apărut după schimbarea controlului asupra portofoliului de plugin-uri, iar actualizările ulterioare au introdus cod periculos în extensii folosite de numeroase site-uri.
De ce atacurile asupra plugin-urilor sunt atât de periculoase
Atacurile asupra plugin-urilor sunt greu de observat deoarece folosesc un canal în care administratorii au deja încredere: actualizările oficiale. În mod normal, recomandarea standard este simplă: actualizează WordPress, tema și plugin-urile. Însă un atac de tip supply chain complică situația, deoarece chiar actualizarea poate deveni vehiculul prin care intră codul malițios.
Aceasta nu înseamnă că actualizările trebuie evitate. Dimpotrivă, site-urile neactualizate sunt printre cele mai expuse. Problema reală este lipsa unei verificări atente a plugin-urilor instalate. Un site cu 30-40 de extensii, dintre care multe nu mai sunt folosite, devine mult mai greu de administrat și mult mai vulnerabil.
Raportările din ecosistemul WordPress arată că vulnerabilitățile din plugin-uri continuă să fie una dintre cele mai importante surse de risc pentru site-uri. În prima jumătate a anului 2025, au fost semnalate mii de vulnerabilități noi în ecosistem, iar o parte semnificativă au fost considerate exploatabile în scenarii reale.
Semne că un site WordPress ar putea fi infectat
Un administrator ar trebui să fie atent la orice schimbare neobișnuită. Printre semnele frecvente se numără apariția unor utilizatori necunoscuți cu rol de administrator, pagini noi publicate fără acord, redirecționări către site-uri străine, scăderi bruște de trafic organic sau avertismente din Google Search Console.
Mai pot apărea fișiere necunoscute în directoarele site-ului, consum ridicat de resurse pe hosting, mesaje de la furnizorul de găzduire sau imposibilitatea de a actualiza anumite plugin-uri. Uneori, infectarea este discretă și vizibilă doar pentru vizitatorii veniți din Google, nu și pentru administratorul autentificat.
Cum îți protejezi site-ul WordPress de plugin-uri compromise
Primul pas este auditul plugin-urilor instalate. Orice extensie nefolosită trebuie ștearsă, nu doar dezactivată. Plugin-urile active trebuie verificate: când au fost actualizate ultima dată, cine este dezvoltatorul, ce recenzii au și dacă apar în alerte de securitate.
Actualizările trebuie făcute regulat, dar este recomandat să existe și backup automat, preferabil zilnic pentru site-uri active. Un firewall pentru aplicații web, un scanner de malware și autentificarea în doi pași pentru conturile de administrator pot reduce considerabil riscul.
Pentru afaceri, cel mai sigur este ca mentenanța WordPress să fie tratată ca un serviciu esențial, nu ca o intervenție ocazională. Un site curat, rapid și protejat înseamnă mai multă încredere pentru utilizatori, poziții mai stabile în Google și mai puține pierderi cauzate de atacuri cibernetice.