Higijena WordPress sajta: kompletan vodič za bezbedno održavanje

Praktičan vodič kroz održavanje WordPress sajta: jedna tema, kontrola pluginova, ažuriranja, nullovani softver, korisnički nalozi, bezbednosni headeri, bekap i čeklista koju možete odmah da primenite.

Higijena WordPress sajta: kompletan vodič za bezbedno održavanje

Održavanje i bezbednost WordPress sajta

Najveći broj hakovanih WordPress sajtova koje dobijemo na čišćenje nije pao zbog nekog sofisticiranog napada. Pao je zato što je na njemu stajao plugin koji niko nije ažurirao četrnaest meseci, tema skinuta sa foruma umesto kupljena, i pet administratorskih naloga od kojih dva pripadaju ljudima koji sa firmom više ne sarađuju.

To se u struci zove higijena sajta. Reč je namerno odabrana: nije u pitanju jedan veliki zaštitni sistem koji se jednom postavi i zaboravi, nego niz sitnih navika koje se ponavljaju. Isto kao pranje ruku, dosadno je i deluje nepotrebno sve dok se ne razbolite.

Ovaj tekst je namenjen vlasniku sajta, ne programeru. Proći ćemo kroz sve što treba da znate i radite da Vaš WordPress ostane bezbedan, brz i pod kontrolom, redom, od najvažnijeg ka onome što je više „lepo imati”. Gde postoji konkretno podešavanje, napisali smo i gde se nalazi.

Zašto je WordPress meta i šta brojevi zaista govore

WordPress pokreće otprilike svaki drugi sajt na internetu. Ta popularnost je razlog zbog kog se automatizovani napadi isplate: napadaču nije potrebno da Vas mrzi, dovoljno je da Vaš sajt bude jedan od milion rezultata koje je bot pronašao dok je skenirao internet u potrazi za konkretnom rupom.

Podaci iz izveštaja State of WordPress Security in 2026 kompanije Patchstack dobro objašnjavaju gde je zaista problem. Tokom 2025. godine prijavljeno je 11.334 novih bezbednosnih propusta u WordPress ekosistemu, što je 42 odsto više nego godinu ranije. Od toga je 91 odsto propusta bilo u pluginovima, 9 odsto u temama, a u samom jezgru WordPress-a pronađeno je svega šest.

Zapamtite te odnose, jer oni menjaju ceo pristup. WordPress kao platforma nije Vaš problem. Ono što ste na njega instalirali jeste.

Još dva podatka iz istog izveštaja vredi imati u glavi. Kod propusta koji se najviše napadaju, medijana vremena od javnog objavljivanja do masovne eksploatacije je pet sati. I skoro polovina prijavljenih propusta, 46 odsto, u trenutku objavljivanja još uvek nije imala zakrpu od strane autora plugina. Prevedeno na jezik vlasnika sajta: kada ažuriranje stigne, ono nije sugestija. To je zatvaranje rupe koju botovi već traže.

1. Jedna tema. Ne tri, ne pet, jedna

Klasična situacija: sajt je pravljen pre četiri godine, u međuvremenu su probane tri teme, ostala je aktivna jedna, a preostale dve i dalje stoje u wp-content/themes/. Niko ih ne vidi, niko ih ne koristi, ali njihovi PHP fajlovi su i dalje na serveru i i dalje su dostupni preko HTTP zahteva.

Neaktivna tema je i dalje kod. Ako u njoj postoji propust, činjenica da tema nije aktivna često ne pomaže, jer napadač gađa direktno fajl u njoj. A pošto je tema neaktivna, Vi je ne ažurirate, ne pratite i verovatno ste zaboravili da postoji.

Pravilo je jednostavno:

  • Držite aktivnu temu i njenu child temu ako je koristite.
  • Zadržite jednu podrazumevanu WordPress temu, na primer Twenty Twenty, kao rezervu za slučaj da aktivna tema pukne posle nekog ažuriranja.
  • Sve ostalo obrišite. Ne deaktivirajte, obrišite.

Brisanje se radi u Izgled > Teme, klikom na temu pa na Obriši. Ako ste temu kupili, fajl koji ste preuzeli i dalje stoji u Vašem nalogu kod prodavca, tako da ništa ne gubite.

Child tema nije komplikacija, to je osiguranje

Ako ste ikada menjali nešto direktno u fajlovima kupljene teme, to ćete izgubiti prvog dana kada tema dobije ažuriranje. Zbog toga se sve izmene rade u child temi, koja nasledi sve od glavne teme i pregazi samo ono što ste Vi promenili.

Posledica po higijenu je direktna: vlasnici sajtova bez child teme počnu da odbijaju ažuriranja da im ne bi „nestale izmene”. Tako sajt ostane na verziji teme staroj dve godine. Child tema uklanja taj razlog i ažuriranje ponovo postaje bezbolno.

2. Pluginovi: svaki instaliran plugin je vrata koja ste sami napravili

Pošto 91 odsto propusta dolazi iz pluginova, broj pluginova na sajtu je najdirektniji pokazatelj rizika kojim raspolažete. Ne postoji tačan broj koji je „bezbedan”, ali postoji princip: svaki plugin mora da opravda svoje postojanje.

Napravite sada listu svojih pluginova i uz svaki odgovorite na jedno pitanje: šta se konkretno kvari na sajtu ako ga obrišem. Ako ne umete da odgovorite, plugin verovatno treba da ode.

Tipični kandidati za brisanje koje nalazimo kod skoro svakog klijenta:

  • Pluginovi instalirani „da se proba”, pa ostavljeni deaktivirani.
  • Dva plugina koja rade isti posao, na primer dva SEO plugina ili dva keš plugina, koji se međusobno tuku.
  • Demo importer teme, potreban tačno jednom, prilikom postavljanja sajta.
  • Plugin za nešto što WordPress odavno ume sam, poput galerije ili jednostavne kontakt forme.
  • Pluginovi za statistiku posete, kada već imate Google Analytics.

Deaktiviran plugin i dalje stoji na disku i dalje može biti napadnut, isto kao neaktivna tema. Obrišite ga.

Kako proceniti da li je plugin bezbedan pre instalacije

Na stranici plugina u zvaničnom WordPress repozitorijumu postoje četiri podatka koja govore dovoljno:

  • Kada je poslednji put ažuriran. Ako piše da je prošlo više od godinu dana, tretirajte ga kao napušten.
  • Da li je testiran sa aktuelnom verzijom WordPress-a. Upozorenje da nije testiran sa poslednje tri verzije je ozbiljan znak.
  • Broj aktivnih instalacija. Plugin sa 300 instalacija nema ko da pregleda kod. Nije automatski loš, ali rizik je veći.
  • Odeljak sa podrškom. Otvorite ga i vidite da li autor odgovara na prijave i koliko brzo.

Postoji i podatak koji većinu ljudi iznenadi. Prema istom izveštaju Patchstack-a, premium komponente su imale tri puta više poznatih iskorišćenih propusta nego besplatne, a 76 odsto propusta u premium komponentama bilo je praktično iskoristivo. Razlog je prozaičan: besplatne pluginove sa zvaničnog repozitorijuma pregleda mnogo više očiju nego plugin kupljen na nekom marketplace-u. Plaćeno ne znači sigurnije, znači samo plaćeno.

Napušteni pluginovi su tempirana bomba

Kada autor prestane da održava plugin, a Vi to ne primetite, sajt tiho ulazi u stanje u kom nova ranjivost nikada neće biti zakrpljena. Zvanični repozitorijum ponekad zatvori plugin zbog bezbednosnog problema, i tada plugin jednostavno nestane sa stranice, ali ostaje instaliran kod Vas i ne javlja da ima ažuriranje.

Zbog toga jednom u tri meseca vredi proći kroz listu i proveriti da stranice pluginova i dalje postoje. Ako neka od njih daje grešku 404, to je razlog za hitnu zamenu.

3. Nullovani pluginovi i teme: ovo je najskuplja ušteda u Vašem poslovanju

Nullovana verzija je plaćeni plugin ili tema kojima je neko uklonio proveru licence i objavio ih besplatno. Logika kupca je razumljiva: ista funkcionalnost, nula dinara. Problem je što to nije ista funkcionalnost.

Onaj ko je uložio vreme da probije zaštitu plugina nije to uradio iz idealizma. Poslovni model je ubacivanje koda koji Vaš sajt pretvara u resurs. Konkretno, kod koji se nalazi u takvim paketima najčešće radi jednu od sledećih stvari:

  • Otvara backdoor, dakle skrivena vrata kroz koja se napadač vraća čak i pošto obrišete plugin.
  • Kreira dodatni administratorski nalog koji se ne prikazuje u listi korisnika.
  • Ubacuje skrivene linkove ka tuđim sajtovima u Vaš sadržaj, što Google čita kao prodaju linkova i kažnjava.
  • Preusmerava deo posetilaca, najčešće samo one koji dolaze sa mobilnog telefona ili iz pretrage, na prevarantske stranice.
  • Koristi Vaš server za slanje spama, posle čega Vaš domen završi na crnim listama i mejlovi firme prestanu da stižu.
  • Kod prodavnica, presreće podatke sa naplate.

Payload je po pravilu uspavan nekoliko nedelja ili meseci, da se veza sa instalacijom plugina izgubi. Kada se probudi, vlasnik sajta traži krivca svuda osim tamo gde jeste.

Drugi deo problema je tiši, ali podjednako opasan. Nullovana kopija ne može da se javi serveru autora za ažuriranja, jer nema važeću licencu. To znači da Vaš sajt trajno ostaje na verziji u kojoj će svaka buduća javno objavljena ranjivost ostati otvorena. Uz medijanu od pet sati do masovnog napada, to je pitanje vremena, ne verovatnoće.

Treći deo je pravni. Reč je o piraterijskom softveru. Prijava nosioca prava hosting provajderu je uobičajena praksa i po pravilu vodi ka suspenziji naloga.

Ako Vam plaćena licenca ne ulazi u budžet, rešenje nije nullovana verzija. Rešenje je besplatna alternativa sa zvaničnog repozitorijuma, koja radi devedeset odsto istog posla i prima ažuriranja.

4. Ažuriranja: kako to raditi tako da ne strahujete svaki put

Većina ljudi ne izbegava ažuriranja iz nemara. Izbegava ih zato što im je jednom sajt pukao posle klika na Ažuriraj sve, pa od tada ne diraju ništa. To je razumljiv, ali pogrešan zaključak, jer rizik od neažuriranog sajta raste svakog dana, dok se rizik od pucanja rešava procedurom.

Procedura koju koristimo i preporučujemo:

  1. Napravite bekap pre ažuriranja. Ne pretprošli, nego onaj od pre pet minuta. Ovo je jedini korak koji se nikada ne preskače.
  2. Ažurirajte u grupama, ne sve odjednom. Prvo jezgro WordPress-a, pa pluginovi u grupama od dva do tri, pa tema. Ako nešto pukne, odmah znate šta.
  3. Proverite sajt posle svake grupe. Naslovna, jedna kategorija, jedan članak ili proizvod, kontakt forma, a kod prodavnice i prolaz kroz korpu do naplate.
  4. Ozbiljne izmene testirajte na staging kopiji. Kod ozbiljnih hostera staging se pravi iz kontrolne table u nekoliko klikova. Radite veliku promenu tamo, pa je onda prebacite.

Šta uključiti u automatsko ažuriranje

WordPress podrazumevano sam instalira sigurnosne zakrpe jezgra i to treba ostaviti uključeno. Za sve ostalo je razumna podela:

  • Automatski: mali pluginovi koji ne utiču na izgled i funkcionalnost, na primer plugin za bekap ili za preusmeravanja.
  • Ručno: tema, page builder, WooCommerce, sve što dodiruje plaćanje i sve na čemu je rađena prilagodba.

Automatsko ažuriranje po pluginu uključujete u Dodaci > Instalirani dodaci, u koloni Automatska ažuriranja.

PHP verzija je deo ažuriranja, iako je ljudi ne vide

Ovo je najčešće propuštena stavka, jer se ne nalazi u WordPress-u nego u kontrolnoj tabli hostinga. Stare PHP verzije prestaju da dobijaju bezbednosne zakrpe, a sajt na njima je i osetno sporiji.

Proverite u Alatke > Zdravlje sajta > Informacije > Server koju verziju koristite. Ako je ispod 8.1, planirajte prelazak. U cPanel-u se to radi kroz Select PHP Version, a pravilan redosled je: bekap, prebacivanje, pa provera sajta i administracije. Ako nešto pukne, vraćanje na staru verziju je jedan klik, tako da je rizik mali.

5. Ko sve ima ključ od Vašeg sajta

Otvorite sada Korisnici u administraciji i pogledajte listu. Kod većine sajtova starijih od dve godine tu se nađe bivši saradnik, agencija sa kojom je saradnja prekinuta, nalog sa imenom admin koji niko ne koristi, i jedan nalog za koji niko ne zna čiji je.

WordPress ima jasno podeljene uloge i one postoje sa razlogom:

  • Administrator može sve, uključujući instalaciju pluginova i izmenu fajlova.
  • Urednik uređuje i objavljuje sav sadržaj, ali ne dira pluginove.
  • Autor objavljuje samo svoje tekstove.
  • Saradnik piše, ali ne objavljuje.
  • Pretplatnik samo čita i uređuje svoj profil.

Osoba koja piše blog ne treba administratorski pristup. Treba joj uloga urednika. Ako se njen nalog provali, napadač dobija mogućnost da objavi tekst, a ne da instalira backdoor.

Pravila koja vredi držati:

  • Najviše dva administratora, idealno Vi i onaj ko održava sajt.
  • Nema deljenih naloga. Svaki čovek ima svoj, da se u logovima vidi ko je šta uradio.
  • Kada saradnja prestane, nalog se briše ili prebacuje na pretplatnika istog dana, ne „kad bude vremena”.
  • Kada brišete korisnika, WordPress pita šta sa njegovim tekstovima. Prebacite ih na drugog korisnika da ne biste izgubili sadržaj.
  • Nemojte koristiti korisničko ime admin. To je prvo ime koje botovi probaju.

Lozinke i dvofaktorska prijava

Brute force napad, dakle mašinsko pogađanje lozinke, i dalje je jedan od najčešćih načina ulaska na WordPress sajt, jednostavno zato što je jeftin za napadača.

Minimum koji treba da važi za sve naloge sa pravom objavljivanja:

  • Lozinka od najmanje šesnaest znakova, generisana, ne smišljena. Onu koju predloži WordPress prilikom kreiranja naloga slobodno prihvatite.
  • Jedinstvena po servisu. Lozinka sa sajta ne sme biti ista kao lozinka sa mejla ili hostinga.
  • Čuvana u menadžeru lozinki, ne u Excel tabeli i ne u Vajberu.
  • Dvofaktorska prijava uključena bar za administratore. Postoje besplatni pluginovi koji dodaju kod iz aplikacije poput Google Authenticator-a.

Uz to, ograničite broj pokušaja prijave. Plugin koji posle pet neuspelih pokušaja blokira IP adresu na sat vremena čini masovno pogađanje besmislenim. Ako ne koristite mobilnu aplikaciju niti spoljne alate koji se kače na sajt, isključite i XML-RPC, jer je to jedan od omiljenih kanala za brute force.

6. Podešavanja na nivou fajlova koja se urade jednom

Ovo su izmene koje traju pet minuta i posle njih ne morate da razmišljate o njima. Ako Vam nije prijatno da ih radite sami, ovo je tačno onaj deo posla koji tražite od osobe koja Vam održava sajt.

Isključite uređivač fajlova iz administracije

WordPress podrazumevano dozvoljava izmenu PHP fajlova teme i pluginova direktno iz administracije. To znači da napadač koji se domogne jednog administratorskog naloga može da upiše svoj kod bez ikakvog pristupa serveru. U fajl wp-config.php dodajte:

define( 'DISALLOW_FILE_EDIT', true );

Zaštitite wp-config.php

U tom fajlu stoje pristupni podaci za bazu. Ako koristite Apache ili LiteSpeed, u .htaccess dodajte:

<files wp-config.php>
order allow,deny
deny from all
</files>

Zabranite izvršavanje PHP-a u folderu za otpremanje

Folder wp-content/uploads služi za slike i dokumente. Tu nema razloga da se izvršava PHP, a upravo je to mesto gde se najčešće podmetne shell fajl. Napravite u tom folderu fajl .htaccess sa sadržajem:

<Files *.php>
deny from all
</Files>

Promenite bezbednosne ključeve ako sumnjate na upad

U wp-config.php postoji blok sa ključevima koji se zovu AUTH_KEY, SECURE_AUTH_KEY i slično. Kada ih zamenite novim vrednostima, sve postojeće sesije se poništavaju i svako ko je bio ulogovan mora ponovo da se prijavi, uključujući i nepozvanog gosta. Nove vrednosti generišete na zvaničnom WordPress servisu za ključeve.

Dozvole nad fajlovima

Pravilo je 755 za foldere i 644 za fajlove, a 600 za wp-config.php tamo gde je to moguće. Dozvola 777 nikada nije rešenje problema, ma šta pisalo u uputstvu koje ste našli. To je otvoren folder u koji svako može da upiše fajl.

7. HTTPS i bezbednosni headeri

SSL sertifikat je danas podrazumevan i besplatan. Ono što se često zaboravi je da instalacija sertifikata nije kraj posla. Sajt mora i stvarno da radi preko HTTPS-a, a to znači da u Podešavanja > Opšte obe adrese moraju da počinju sa https://, i da sav HTTP saobraćaj mora biti preusmeren na HTTPS.

Drugi čest problem je mešoviti sadržaj, kada je stranica na HTTPS-u ali povlači sliku ili skriptu preko HTTP-a. Pregledač tada prikazuje upozorenje. Ako se to dešava, obično je dovoljno pokrenuti zamenu adresa u bazi sa http://vasdomen.rs na https://vasdomen.rs.

Šta su headeri i zašto ih dodajete

Bezbednosni headeri su instrukcije koje server šalje pregledaču uz svaku stranicu i koje govore pregledaču šta sme, a šta ne sme da uradi sa Vašim sajtom. Ne štite server, štite posetioca i sprečavaju čitav niz napada u kojima se Vaš sajt zloupotrebljava.

Ovo je razuman set za tipičan WordPress sajt, dodaje se u .htaccess:

<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
Header always set X-Content-Type-Options "nosniff"
Header always set X-Frame-Options "SAMEORIGIN"
Header always set Referrer-Policy "strict-origin-when-cross-origin"
Header always set Permissions-Policy "geolocation=(), microphone=(), camera=()"
</IfModule>

Šta koji radi:

  • Strict-Transport-Security (HSTS) govori pregledaču da Vaš sajt ubuduće otvara isključivo preko HTTPS-a, čak i ako korisnik ukuca adresu bez njega. Uključite ga tek kada ste sigurni da ceo sajt radi preko HTTPS-a, jer se ovo pamti u pregledaču godinu dana.
  • X-Content-Type-Options sprečava pregledač da sam pogađa tip fajla, čime se blokira trik u kom se slika zapravo izvršava kao skripta.
  • X-Frame-Options sprečava da neko učita Vaš sajt u okviru svoje stranice i navede posetioca da klikne nešto što nije mislio da klikne.
  • Referrer-Policy ograničava koliko podataka o Vašoj stranici odlazi sajtu na koji posetilac klikne.
  • Permissions-Policy unapred zabranjuje pristup kameri, mikrofonu i lokaciji, koje običnom sajtu ionako ne trebaju.

Postoji i Content-Security-Policy, najmoćniji od svih, jer određuje tačno sa kojih domena sme da se učita skripta ili stil. On je istovremeno i najlakši način da slučajno slomite sopstveni sajt, jer WordPress sa page builderom, analitikom i pikselima povlači skripte sa više domena. Ako ga uvodite, uvodite ga prvo u režimu izveštavanja, pratite prijave nekoliko nedelja, pa tek onda uključite.

Kada podesite headere, proverite rezultat na nekom od besplatnih alata za analizu headera, na primer securityheaders.com. Dobijete ocenu i spisak onoga što nedostaje.

8. Bekap: jedina stavka koja Vas zaista vraća iz mrtvih

Sve gore navedeno smanjuje verovatnoću da se nešto desi. Bekap je jedino što pomaže kada se ipak desi. Zbog toga je on, iako dosadan, najvažnija stavka na listi.

Tri pitanja na koja morate da znate odgovor:

  • Gde se kopije čuvaju. Ako je bekap na istom serveru i istom nalogu kao sajt, to nije bekap, to je druga kopija istog problema. Kada nalog bude kompromitovan ili suspendovan, gubite oboje. Kopija mora da postoji i van servera.
  • Koliko dugo se čuvaju. Ovo je ključno kod hakovanja, jer se zaraza često otkrije nedeljama posle ubacivanja. Bekap star tri dana tada je već zaražen. Rotacija koja ima i nedeljne i mesečne tačke vredi mnogo više od sedam dnevnih kopija.
  • Da li ste ikada probali vraćanje. Bekap koji nije testiran je pretpostavka. Uradite probno vraćanje na staging kopiju bar jednom godišnje.

I još jedno, često previđeno: bekap mora da obuhvati i fajlove i bazu. Baza bez fajlova nije sajt, fajlovi bez baze nisu sajt.

9. Održavanje baze i sadržaja

Ovaj deo nije bezbednosni, nego se tiče brzine, ali spada u istu naviku i radi se u istom prolazu.

WordPress vremenom nakuplja podatke koje niko ne koristi. Revizije članaka, od kojih jedan tekst može da ima trideset. Spam komentare. Istekle privremene vrednosti, takozvane transients. Podatke pluginova koje ste odavno obrisali, koji ostaju u tabelama.

Praktične mere:

  • Ograničite broj revizija, dodavanjem u wp-config.php: define( 'WP_POST_REVISIONS', 5 );
  • Isključite komentare na stranicama i, ako ih ne koristite, na člancima. Time nestaje i ceo spam kanal.
  • Jednom kvartalno očistite bazu, pa proverite sajt posle toga.
  • Optimizujte slike pre nego što ih otpremite. Fotografija od pet megabajta direktno iz telefona je najčešći pojedinačni razlog zašto je sajt spor.
  • Proverite mrtve linkove i preusmerite obrisane stranice, umesto da posetilac i Google dobiju grešku 404.

10. Kako da primetite problem pre nego što ga primeti Google

Najgori scenario nije upad. Najgori scenario je upad koji otkrijete tri nedelje kasnije, kada Vam klijent javi da mu pretraživač prikazuje upozorenje da je sajt hakovan. Do tada su pozicije već pale, a povratak traje nedeljama.

Minimalni set alata za praćenje:

  • Google Search Console. Besplatan i obavezan. U odeljku za bezbednosne probleme Google Vam javlja ako je otkrio zlonamerni sadržaj. Uverite se da na tom nalogu stoji mejl koji zaista čitate.
  • Praćenje dostupnosti. Servis koji proverava sajt na svakih nekoliko minuta i šalje obaveštenje kada padne.
  • Provera integriteta fajlova. Bezbednosni pluginovi porede fajlove jezgra sa zvaničnim i prijavljuju izmene. Neželjena izmena u fajlu jezgra je skoro uvek loša vest.
  • Obaveštenja o ažuriranjima. Da ne zavisite od toga kada ćete se sami setiti da se ulogujete.

Znaci koje vredi prepoznati: sajt se iznenada uspori bez razloga, u pretrazi se pojave stranice koje niste napravili, pojavi se administratorski nalog koji ne prepoznajete, posetioci sa telefona završe na tuđem sajtu, ili Vam mejlovi počnu da odlaze u spam kod primalaca.

11. Šta ako se ipak desi

Ako posumnjate na upad, redosled je važan:

  1. Ne brišite ništa odmah. Napravite kopiju zaraženog stanja, jer je ona jedini dokaz o tome šta se desilo i odakle je ušlo.
  2. Javite hosteru. Ozbiljan hosting ima logove pristupa i može da vidi kada je i kojim putem fajl izmenjen.
  3. Promenite sve lozinke: WordPress administratori, cPanel ili kontrolna tabla, FTP, baza, mejl nalozi.
  4. Zamenite bezbednosne ključeve u wp-config.php da biste izbacili sve postojeće sesije.
  5. Vratite čist bekap, onaj od pre datuma prve sumnjive izmene, a ne poslednji.
  6. Tek onda ažurirajte sve i zatvorite rupu kroz koju se ušlo. Ako se to ne uradi, za nedelju dana ste na istom mestu.
  7. U Search Console-u zatražite ponovnu proveru kada je sajt čist.

Čeklista koju možete da odštampate

Svake nedelje

  • Instalirati dostupna ažuriranja, uz bekap pre toga
  • Otvoriti sajt i proveriti naslovnu, jednu unutrašnju stranu i kontakt formu
  • Proveriti da su bekapi zaista napravljeni

Svakog meseca

  • Pregledati listu korisnika i ukloniti one koji više ne rade na sajtu
  • Pregledati pluginove i obrisati one koji se ne koriste
  • Proveriti Search Console za bezbednosna upozorenja i greške
  • Baciti pogled na brzinu učitavanja

Svaka tri meseca

  • Proveriti da svi pluginovi i dalje imaju aktivnog autora
  • Očistiti bazu
  • Proveriti PHP verziju i istek SSL sertifikata
  • Proveriti bezbednosne headere
  • Uraditi probno vraćanje bekapa na staging

Jednom godišnje

  • Proveriti da li je tema i dalje aktivno održavana
  • Promeniti lozinke administratorskih naloga
  • Proveriti da li su svi domeni i usluge produženi i na čije ime glase

Za kraj

Nijedna stavka sa ove liste nije komplikovana sama po sebi. Ono što razlikuje sajt koji radi godinama bez incidenta od onog koji završi na čišćenju jeste to što se ove stavke rade redovno, a ne kada se već desi problem.

Dobar deo ovog posla zavisi i od toga gde sajt stoji. Hosting koji nudi aktuelne PHP verzije, bekape van servera, staging okruženje, besplatan SSL i podršku koja ume da pogleda logove kada nešto zaškripi, pola ove liste rešava umesto Vas. Ako Vam trenutni hosting ne daje bar to, higijena sajta postaje mnogo teži posao nego što mora da bude.

Ako imate pitanje u vezi sa nečim iz ovog teksta ili niste sigurni kako stoji Vaš sajt, javite se našoj podršci i proći ćemo kroz to zajedno.

Leave a Reply

Your email address will not be published. Required fields are marked *