Prečo mazať nepoužívané pluginy (vypnutie nestačí)
Vo WordPresse sa plugin dá deaktivovať jedným klikom. Veľa ľudí si myslí, že tým je vybavené. Nie je: súbory pluginu ostávajú na serveri a stále predstavujú riziko.
Prečo je vypnutý plugin stále riziko
Zraniteľnosť býva priamo v súboroch pluginu, nie v tom, či je zapnutý. Niektoré chyby sa dajú zneužiť tak, že útočník zavolá súbor pluginu priamo cez URL – a vtedy je jedno, či je plugin aktívny. Každý plugin na serveri je ďalší kus cudzieho kódu, ktorý sa nemusí aktualizovať (opustené pluginy nedostávajú opravy) a rozširuje plochu na útok. Platí jednoduché pravidlo: čo nepoužívate, to na serveri nemá čo robiť.
Ako plugin bezpečne odstrániť
- Najprv zálohu (pre istotu, keby ste ho ešte potrebovali).
- V administrácii Pluginy → deaktivovať → vymazať. Vymazanie zmaže aj súbory zo servera, nielen ich vypne.
- Ak plugin necháte len vypnutý, pri audite sa bude stále počítať ako riziko – oprávnene.
nobi upozorní na vypnuté pluginy a pri pripojenom webe ich vie aj zmazať na diaľku (len tie vypnuté – aktívny plugin nikdy nezmažeme). Menej cudzieho kódu na serveri = menší priestor na útok.