Ranking Jak liczymy Jak testujemy Blog Słownik Kontakt
Testy i aktualności

WordPress.org skanuje teraz każdą aktualizację wtyczki, zanim trafi do użytkowników

Przemysław Szliep · 28.09.2026

Zespół WordPress.org odpowiedzialny za katalog wtyczek (Plugins Team) ogłosił 9 września 2026 na make.wordpress.org, że każda aktualizacja wtyczki w oficjalnym repozytorium przechodzi teraz automatyczny przegląd bezpieczeństwa, zanim trafi do dystrybucji przez update API — czyli zanim zobaczą ją użytkownicy w panelu WordPressa jako dostępną aktualizację.

Do tej pory dokładnej weryfikacji podlegało głównie pierwsze zgłoszenie wtyczki do katalogu. Kolejne aktualizacje tej samej wtyczki szły dalej bez porównywalnej bramki kontrolnej. David Perez, współlider zespołu WordPress Official Plugin Repository, tłumaczy to wprost: wtyczka bezpieczna dzisiaj może w kolejnej wersji wprowadzić lukę albo złośliwy kod — czy to przez błąd autora, czy przez przejęcie konta committera. Nowy mechanizm zamyka tę lukę czasową: zmiany w każdym wydaniu są analizowane automatycznie w oknie kwarantanny poprzedzającym publikację, a wydania ocenione jako wysokiego ryzyka są blokowane, zanim trafią do dystrybucji.

To nie jest teoria. System zadziałał już w praktyce — 28 lipca 2026 automatyczna analiza wykryła backdoor wgrany do aktualizacji wtyczki z ok. 20 000 aktywnych instalacji. Złośliwa wersja nigdy nie trafiła do użytkowników przez update API, bo została zatrzymana jeszcze w oknie kwarantanny.

Dla kogoś, kto prowadzi stronę na WordPressie, sedno sprawy jest takie: ryzyko związane z wtyczkami to nie tylko moment instalacji nowego rozszerzenia. Każda kolejna aktualizacja to osobna okazja na wprowadzenie złośliwego kodu — a automatyczne aktualizacje, które większość adminów zostawia włączone ze względów bezpieczeństwa, sprawiają, że zainfekowana wersja mogła dotąd trafić na tysiące serwerów, zanim ktokolwiek by to zauważył. Ten mechanizm nie jest powodem, żeby wyłączać automatyczne aktualizacje — wręcz przeciwnie, dodaje kolejną warstwę weryfikacji zanim aktualizacja w ogóle do Ciebie dotrze.

Warto jednak traktować to z umiarem. Ocena ryzyka wygenerowana automatycznie nie oznacza pewności złych intencji — wysoki wynik może dostać też przypadkowo wprowadzona luka, a system będzie się z czasem dostrajał, więc na starcie możliwe są błędne trafienia. To też nie zwalnia hostingu z odpowiedzialności za własny monitoring plików i skanowanie malware po stronie serwera — to wciąż osobna warstwa ochrony, niezależna od tego, co dzieje się w katalogu wtyczek. Jeśli zastanawiasz się, jak w ogóle podchodzimy do oceny hostingów pod kątem takich rzeczy, opisujemy to szczegółowo w jak testujemy i jak liczymy wyniki, a aktualny ranking znajdziesz na stronie głównej.

Aktualności branżowe
Przemysław Szliep
Przemysław Szliep

Od 2014 roku prowadzi SP-Media - agencję, która buduje i utrzymuje strony firmowe. Hostingi ocenia z perspektywy kogoś, kto codziennie na nich pracuje: migracje, awarie, kontakt z supportem.

Używamy plików cookie do analizy ruchu (Google Analytics, Microsoft Clarity). Więcej informacji w polityce prywatności.