Skan bezpieczenstwa WordPress: konfiguracja Wordfence i co robic z wynikami
Wordfence masz juz zainstalowany, ale czy wiesz jak go poprawnie skonfigurowac? Pokaze Ci krok po kroku: harmonogram skanow, monitoring integralnosci plikow, odroznianie false positive od realnego malware i co robic gdy wynik skanowania jest niepokojacy.
Wordfence masz zainstalowany, bo ktos Ci powiedzial, ze "trzeba miec wtyczke do bezpieczenstwa". Wtyczka jest, powiadomienia od czasu do czasu przychodza, ale co z nimi robic - to juz mniej jasne. Znam ten scenariusz z dziesiatek projektow.
W tym artykule przejdziemy przez cala konfiguracje od zera: jak ustawic harmonogram skanow, co wlaczyc w monitoringu plikow, jak czytac wyniki i odrozniic alarmy wymagajace dzialania od tych, ktore mozesz spokojnie zignorowac. Na koncu omowie tez, gdzie Wordfence wypada slabiej niz konkurencja i kiedy warto to wiedziec.
Czym tak naprawde jest skaner Wordfence
Wordfence to wtyczka z ponad 5 milionami aktywnych instalacji, ktora dziala po stronie Twojego serwera. Sklada sie z trzech glownych modulow: firewalla aplikacji (WAF), skanera malware i narzedzi logowania (2FA, blokowanie IP po nieudanych probach). Na potrzeby tego artykulu skupiamy sie na skanerze - ale warto wiedziec, ze te moduly dzialaja razem i wzajemnie sie uzupelniaja.
Skaner porownuje Twoje pliki WordPress z oryginalnym kodem z bazy Wordfence. Jesli plik sie rozni od oryginalu, jest flagowany. To proste i skuteczne, ale wymaga rozumienia, ktore roznice sa normalne, a ktore powinny Cie zaniepokoc.
Konfiguracja harmonogramu skanow - gdzie kliknac
Przejdz do Wordfence > Scan w panelu administracyjnym. Na gorze strony zobaczysz duzy przycisk Start New Scan - to uruchomienie reczne. Nas interesuje sekcja Scheduling, ktora jest dostepna po rozwinieciu opcji zaawansowanych.
W wersji Free harmonogram jest ustalony przez Wordfence automatycznie - skaner odpala sie mniej wiecej raz na 24 godziny, ale dokladna godzina jest losowa. Nie mozesz tego zmienic. W wersji Premium masz pelna kontrole: mozesz ustawic konkretne godziny i dni tygodnia.
Bez Premium warto przynajmniej wejsc do Wordfence > Tools > Diagnostics i sprawdzic, czy skan sie w ogole odpala. Szukaj linii Last scan completed - jesli data jest sprzed tygodnia lub starsza, cos blokuje harmonogram (czesto ograniczenia zasobami na hostingu wspoldzielonym).
Wordfence ma opcje Low resource scan w ustawieniach skanowania. Wlacz ja zawsze na hostingach wspoldzielonych - skaner bedzie dzialal wolniej, ale nie przeciazy serwera i nie zakonczy sie bledem timeout.
Co wlaczyc w ustawieniach skanowania
Przejdz do Wordfence > Scan > Scan Options and Scheduling (rozwin Manage Scan). Zobaczysz liste opcji podzielona na sekcje. Oto co rekomenduję wlaczyc dla wiekszosci stron:
Rekomendowane opcje skanowania Wordfence
- Scan WordPress core files - porownanie plikow rdzenia z oficjalnym repozytorium
- Scan theme files - wykrywanie zmian w plikach motywu
- Scan plugin files - szczegolnie wazne dla wtyczek z zewnetrznych zrodel
- Scan files outside WordPress installation - skanowanie calego katalogu serwera
- Check file permissions - wykrywa pliki z niebezpiecznymi uprawnieniami (np. 777)
- Check for publicly accessible quarantine files - zapobiega ujawnieniu zainfekowanych plikow
- Scan for signatures of known malicious files - podstawa detekcji malware
- Scan file contents for backdoors, trojans and suspicious code - glebsza analiza zawartosci
- Monitor disk space - ostrzezenie przed zapelnieniem dysku (czesty efekt malware)
Opcje, ktore mozesz wylaczyc jesli skan trwa za dlugo: Scan images, binary, and other files as if they were executable - przydatne, ale kosztuje duzo czasu na duzych bibliotekach plikow.
Monitoring integralnosci plikow - Twoj system wczesnego ostrzegania
Monitoring integralnosci plikow to najszybszy sygnal infekcji. Wordfence porownuje hash kazdego pliku WordPress core z oryginalnym hashem ze swojej bazy i flaguje kazda roznice. Dziala to w dwoch trybach: pasywnym (podczas cyklicznego skanu) i aktywnym (w Premium - powiadomienie natychmiast po zmianie pliku).
Po kazdej aktualizacji WordPress, ktora sam przeprowadzasz, skaner oznaczy zmienione pliki rdzenia jako podejrzane - to normalne. Kliknij Mark as fixed po weryfikacji, zeby wyczyscic liste i nastepnym razem widziec tylko rzeczywiscie nowe roznice.
Mialem klienta z malym sklepem, ktory rownolegle mial tez strone WordPress z blogiem. Pewnego dnia Wordfence wyslal alert o zmienionym pliku wp-login.php. Klient zignorowal go jako zapewne aktualizacja. Trzy tygodnie pozniej hosting wyslal ostrzezenie o rozsylanym spamie - plik wp-login.php mial wstrzykniety kod zbierajacy dane logowania. Backup, clean install, zmiana hasel - ale ten czas reakcji mogl byc znacznie krotszy.
Jak czytac wyniki skanu - false positive vs realne zagrozenie
To najbardziej praktyczna czesc tej konfiguracji, bo sam skaner niewiele pomaga bez umiejetnosci interpretacji wynikow.
Interpretacja alertow Wordfence
| Typ alertu | Prawdopodobna przyczyna | Co robic |
|---|---|---|
| Unknown file in WordPress core | Plik z hostingu, cache, narzedzia migracji | Sprawdz zawartosc; jesli czytelny - dodaj do wykluczen |
| Modified WordPress core file | Aktualizacja WP, recznie edytowany core | Porownaj z github.com/WordPress/WordPress |
| Malware signature found | Potencjalnie zainfekowany plik | Otworz plik, szukaj zaciemnionego PHP - jesli jest, traktuj powazanie |
| Outdated theme/plugin | Brakujaca aktualizacja bezpieczenstwa | Aktualizuj natychmiast - to nie false positive |
| File appears to be malicious | Znana sygnatura malware | Backup, izolacja pliku, sprawdzenie logow serwera |
Typowe false positives, ktore widze regularnie:
- Pliki .user.ini lub .htaccess zmodyfikowane przez hosting (np. LiteSpeed dodaje wlasne reguly).
- Pliki cache z katalogu wp-content/cache/ - ten katalog powinienes dodac do wykluczenia skanowania.
- Pliki motywu z customizacja klienta (snippet przez functions.php - Wordfence czasem flaguje zmieniony motyw potomny).
- Pliki WooCommerce modyfikowane przez niektorej wtyczki platnosci (np. Przelewy24 lub Klarna dodaje wlasne szablony do katalogu wtyczki).
Prawdziwy alarm wyglada inaczej: znajdziesz plik w katalogu /wp-includes/ lub /wp-admin/ z nazwa nie pasujaca do zadnej wtyczki, a jego zawartosc to zaciemniony kod PHP z losowymi ciagami znakow i funkcjami dekodujacymi. Tu nie ma miejsca na wahanie.
Nigdy nie usuwaj automatycznie wszystkich plikow oznaczonych przez Wordfence. Funkcja Delete All Deletable Files moze usunac pliki konieczne do dzialania strony. Sprawdzaj kazdy alert indywidualnie lub przywroc z backupu caly WordPress zamiast lapac pojedyncze pliki.
Reczne sprawdzanie zmienionych plikow rdzenia
Gdy Wordfence oznaczy plik rdzenia jako zmieniony, masz dwie drogi weryfikacji:
1. Porownanie z repozytorium GitHub. WordPress trzyma pelna historie na github.com/WordPress/WordPress. Mozesz otworzyc podejrzany plik przez FTP (np. FileZilla) i porownac go wzrokowo z odpowiednim plikiem na GitHubie - kazda dodatkowa linia w Twoim pliku jest podejrzana.
2. Narzedzie Wordfence View. W wynikach skanu obok kazdego zmienionego pliku masz przycisk View. Klikasz - widzisz diff (roznice miedzy Twoim plikiem a oryginalem). Zielony tekst to to, co jest dodane w Twoim pliku. Jesli ta dodana tresc to czytelna funkcja PHP z logiczna nazwa - moze to customizacja. Jesli to ciag losowych znakow lub zaciemniony kod - to malware.
Przy okazji hardening WordPress - konfiguracja wp-config i uprawnienia plikow tez omowilem, jak prawidlowo ustawic uprawnienia plikow, zeby utrudnic ich modyfikacje z zewnatrz - to uzupelniajacy krok do tego, co robi Wordfence.
Wordfence vs Sucuri vs All-in-One WP Security
Robisz skan bezpieczenstwa WordPress i zastanawiasz sie, czy Wordfence to wlasciwy wybor? Krotkie porownanie na podstawie tego, co widze w praktyce.
Plusy
- Wordfence dziala lokalnie - nie wymaga zmiany DNS ani ustawien domeny
- Szczegolowe raporty skanowania z mozliwoscia ogladania diffa plikow
- Bardzo dobry darmowy plan jak na standardy wtyczek security
- Aktywna spolecznosc i regularne aktualizacje sygnatur
- Integracja 2FA i blokowanie IP bez dodatkowych wtyczek
Minusy
- Skaner obciaza Twoj serwer - problem na slabych hostingach wspoldzielonych
- Wersja Free: 30-dniowe opoznienie sygnatur to realne ryzyko przy nowych exploitach
- Brak cloud WAF - ataki musza dotrzec do serwera, zanim zostana zablokowane
- Przy duzym ruchu i atakach DDoS Wordfence nie zastapi Cloudflare
Sucuri to inny model: ruch do Twojej strony przechodzi przez serwery Sucuri w chmurze, ktore filtruja zagrozenia zanim dotra do Twojego serwera. Plan podstawowy kosztuje ok. 200 USD rocznie, Business ok. 500 USD. Dla wiekszosci malych stron to spora inwestycja.
All-in-One WP Security (AIOS) to dobra bezplatna alternatywa dla prostych stron - ma monitoring integralnosci, firewall i log logowan. Brakuje mu jednak jakosci skanera malware - detekcja jest slabsza niz Wordfence.
Moj model dla klientow MSP w Polsce: Wordfence Free + Cloudflare jako zewnetrzna warstwa WAF + regularne backupy. Taka konfiguracja kosztuje minimalnie (Cloudflare Free jest bezplatny), a daje realna wielowarstwowa ochrone. Jesli klient ma sklep z wiekszym ruchem i danymi kart platniczych - wtedy Wordfence Premium lub Sucuri Business.
Co robic gdy skaner znajdzie problem
Przekraczam tu granice skanowania i wchodze w obszar reagowania, bo jedno bez drugiego nie ma sensu.
Jesli alert dotyczy nieaktualnej wtyczki lub motywu: aktualizuj natychmiast, nie ma tu false positive. Luka bezpieczenstwa w nieaktualnej wtyczce to najpopularniejszy wektor ataku na WordPress.
Jesli alert dotyczy zmienionego pliku rdzenia i potwierdziles, ze to nie false positive:
1. Zrob backup przez FTP (nie przez panel WP - zainfekowane srodowisko moze pominac zmienione pliki).
2. Pobierz czysta wersje WordPress z wordpress.org i nadpisz pliki rdzenia przez FTP - katalogi /wp-admin/ i /wp-includes/ oraz pliki w glownym katalogu.
3. Zmien hasla: admin WP, FTP, baza danych, hosting.
4. Sprawdz logi serwera (error.log, access.log) pod katem punktow wejscia - skontaktuj sie z hostingiem.
5. Uruchom ponowny skan Wordfence.
Jesli nie masz backupow lub infekcja jest rozlegla - nie naprawiasz sam na slepca, tylko siegasz po pomoc. Czyszczenie zainfekowanego WordPressa to usluga, ktora robie w ramach opieki technicznej WordPress - wycena zalezy od skali problemu.
Wordfence oferuje platna usluge Site Cleaning za 490 USD - gwarancja usuniecia infekcji. Dla porownania: dobry polski developer z doswiadczeniem w bezpieczenstwie WP wyceni podobna prace na 300-800 PLN netto, z lepsza komunikacja i znajomoscia polskiego rynku hostingowego.
Notyfikacje e-mail - co wlaczyc, co wyciszyc
Domyslna konfiguracja Wordfence wysyla powiadomienia przy kazdym delikatniejszym zdarzeniu - wielu uzytkownikow zaczyna je ignorowac po kilku dniach, bo skrzynka sie zapycha. To blad.
Przejdz do Wordfence > All Options > Email Alert Preferences i dostosuj:
- Wlacz: alerty o znalezionym malware, zmienionych plikach rdzenia, zablokowanych atakach brute force, aktualizacjach Wordfence.
- Wylacz lub zmniejsz czestotliwosc: powiadomienia o kazdym zablokowanym IP (jesli strona jest duza, to setki maili dziennie), alerty o crawlerach, powiadomienia o nowych uzytkownikach (jesli uzywasz sklepu z rejestracja).
Skonfiguruj tez Wordfence > All Options > General Wordfence Options > Alert email address - ustaw adres, ktory rzeczywiscie czytasz. Jesli prowadzisz kilka stron, uzyj adresu z filtrem w Gmail lub rozdziel alerty na osobne adresy per projekt.
Ten temat wiaze sie bezposrednio z szerszym zagadnieniem opieki technicznej WordPress - co obejmuje i ile kosztuje - monitoring bezpieczenstwa to jeden z elementow kazdej porzadnej umowy serwisowej.
Dla malego sklepu z kilkoma zamowieniami dziennie Wordfence Free jest sensownym punktem wyjscia. Skaner, firewall i monitoring plikow dzialaja tez w wersji bezplatnej. Glowne ograniczenie to 30-dniowe opoznienie aktualizacji sygnatur zagrozen. W przypadku sklepu przyjmujacego platnosci warto rozwazyc upgrade do Premium (ok. 99-119 USD rocznie, czyli 380-460 PLN netto) lub skorzystac z uslugi opieki technicznej obejmujacej monitoring bezpieczenstwa. To alert o pliku, ktorego nie powinno byc w katalogu rdzenia WordPress. Moze to byc: plik pozostawiony przez hosting, cache serwera, modyfikacja dokonana recznie lub - w najgorszym scenariuszu - zlosliwy kod. Otworz plik edytorem, przejrzyj jego zawartosc. Jesli to losowe ciagi znakow, zaciemniony PHP lub nieznana funkcja - traktuj to powazanie. Jesli to czytelny plik z sensowna nazwa (np. .htaccess od hostingu) - prawdopodobnie false positive. Automatyczny skan dziala w tle (co dobe dla Free, konfigurowalne dla Premium). Reczny skan warto uruchomic po kazdej instalacji wtyczki z zewnetrznego zrodla, po przeniesieniu strony na nowy hosting, gdy hosting wyslal ostrzezenie o podejrzanej aktywnosci, a takze po wplynieciu zlego ruchu widocznego w logach serwera. Moze, jesli skan uruchomi sie w szczycie ruchu. W ustawieniach skanowania masz opcje Low resource scan - wlacz ja na hostingach wspoldzielonych, zeby skaner dzialal wolniej i pobiral mniej CPU. Warto tez ustawic godzine skanowania na noc (np. 3:00-4:00), gdy ruch na stronie jest minimalny. Wordfence Premium pozwala to zrobic precyzyjniej niz wersja bezplatna. To zalezne od sytuacji. Sucuri dziala jako cloud WAF (ruch przechodzi przez serwery Sucuri zanim dotrze do Twojej strony), co bardzo odciaza serwer i skutecznie blokuje ataki DDoS. Wordfence dziala lokalnie i nie wymaga zmiany DNS. Dla prostego bloga - Wordfence Free wystarczy. Dla duzego sklepu z wiekszym ruchem - Sucuri Business (ok. 500 USD/rok) lub Wordfence Premium plus osobna warstwa Cloudflare. Najpierw zrob pelny backup przez FTP (nie przez WordPress - zainfekowany system moze pominac zmienione pliki). Nastepnie przywroc czysta kopie WordPress z backupu sprzed infekcji. Zmien wszystkie hasla (WP admin, FTP, baza danych, hosting). Sprawdz logi serwera pod katem punktow wejscia. Jesli nie masz backupu lub infekcja jest rozlegla - skontaktuj sie ze specjalista; wycena czyszczenia zainfekowanego WordPressa to zazwyczaj 300-800 PLN netto.Najczęstsze pytania
Czy Wordfence Free wystarczy do ochrony malego sklepu WooCommerce?
Wordfence wyswietla blad Unknown file in WordPress core - co to znaczy?
Jak czesto uruchamiac reczny skan w Wordfence?
Czy Wordfence zwalnia strone WordPress?
Czy Sucuri jest lepsza od Wordfence?
Co zrobic gdy Wordfence znajdzie malware i nie moge go usunac?
Potrzebujesz pomocy z projektem?
Robię strony WordPress i sklepy Shoper od 2500 zł. Partner Shoper, 120+ projektów.
- Odpowiedź w 24h
- Certyfikowany Partner Shoper
- 120+ zrealizowanych projektów
- Zgodność z RODO, pełna ochrona danych