WordPress 7.0 a 7.1: co je nového a proč „WordPress není bezpečný“ je mýtus

WordPress 7.0 a 7.1: co je nového a proč „WordPress není bezpečný“ je mýtus

Rád si za tímto článkem stojím osobně. Ve své praxi tvořím a spravuji weby na WordPressu roky, a skoro pokaždé, když ho někomu doporučím, přijde ta samá věta: „Ale WordPress přece není bezpečný, ne?“ Zároveň teď máme čerstvě venku WordPress 7.0 a za pár týdnů dorazí 7.1. Pojďme si projít obojí – co je nového i to, kde se ten mýtus o (ne)bezpečnosti bere a jak se k tomu postavit.

Co přinesl WordPress 7.0 (vyšel 20. května 2026)

Sedmá verze je jednou z největších změn za poslední roky – hlavně kvůli umělé inteligenci přímo v jádře. Ve zkratce to nejdůležitější pro majitele webu:

  • AI přímo ve WordPressu: nový „AI Client“ a stránka Nastavení → Konektory, kam zadáte klíče k AI modelům. Nativně WordPress podporuje OpenAI, Anthropic (Claude) a Google (Gemini). Zatím to slouží hlavně k drobnostem – generování alt textů, perexů, meta popisků nebo návrhů úprav textu.
  • První prvky spolupráce: poznámky přímo u bloků, @zmínky kolegů a režim návrhů (podobně jako komentáře v Google Dokumentech). Plná souběžná editace více lidí najednou ale ještě není hotová – dolaďuje se.
  • Modernější administrace: nové React-ové přehledy (DataViews) místo starých tabulek, rychlejší přechody mezi stránkami a příkazová paleta (Ctrl+K).
  • Nové bloky a vychytávky: drobečková navigace, ikony, video na pozadí bloku Cover, responzivní Grid, lightbox v galerii – a hlavně možnost nativně skrýt nebo zobrazit blok podle zařízení (jen desktop / jen mobil) bez pluginu.
  • Konec staré verze PHP: 7.0 ukončuje podporu PHP 7.2 a 7.3, pro AI funkce se doporučuje PHP 8.3+. To je důležité – spousta webů běží na zastaralém PHP a bez upgradu se na sedmičku bezpečně nedostane.

Co chystá WordPress 7.1 (vyjde 19. srpna 2026)

Na sedmičku hned naváže 7.1. Z toho, co je na roadmapě, mě jako praktika zaujalo tohle:

  • Guidelines – správci budou moci nastavit redakční pravidla, tón značky a obsahové standardy přímo v systému.
  • Nové bloky: záložky (Tabs), obsah článku (Table of Contents) a Playlist; galerie dostane víc nastavení.
  • Vylepšení editoru: sekce Identity v editoru webu, nedávno použité příkazy v paletě, admin lišta uvnitř editorů, emoji reakce u poznámek.
  • Chytřejší AI: AI Client dostane streamování a vektorové embeddingy, což otevírá dveře k opravdu použitelnému internímu vyhledávání v obsahu.

„Ale WordPress přece není bezpečný“ – proč to neplatí

Tak, a teď k té větě. Chápu, odkud pramení – WordPress pohání zhruba 40 % všech webů na světě, takže je logicky i nejčastějším terčem. Jenže je v tom zásadní nedorozumění: samotné jádro WordPressu je bezpečné a aktivně se opravuje. Problém skoro nikdy není platforma – je to způsob, jakým se provozuje.

Data za rok 2026 to ukazují jasně:

  • Drtivá většina napadení (přes 90 %) souvisí se zranitelným nebo kompromitovaným pluginem třetí strany – ne s jádrem.
  • 86 % webů běží na zastaralé verzi WordPressu; jen malá část má aktuální sedmičku.
  • Přes 70 % webů jede na zastaralém PHP, velká část dokonce na PHP 7.4, které je bez podpory od konce roku 2022.

Jinými slovy: napadají se hlavně zanedbané weby. WordPress s aktuálním jádrem, prověřenými pluginy a moderním PHP je bezpečný srovnatelně s čímkoli jiným.

Kde weby reálně padají

Když čistím napadený web, příčina je skoro vždycky jedna z těchto tří:

  • Zastaralý plugin se známou (a dávno opravenou) zranitelností.
  • Slabé nebo uniklé heslo administrátora, bez dvoufaktorového ověření.
  • Zastaralá šablona nebo staré PHP, na které už nikdo nevydává záplaty.

Novinka roku 2026 jsou navíc útoky na dodavatelský řetězec – útočníci koupí nebo unesou legitimní plugin a jeho existující instalaci pak přes běžnou aktualizaci nakazí. O to důležitější je vědět, jaké pluginy na webu máte a odkud pocházejí. Bezpečnosti firemního webu jsem věnoval samostatný článek Jak udržet firemní web bezpečný.

Pozor: i AI novinky přinášejí novou zodpovědnost

Tady chci být upřímný. AI ve WordPressu 7.0 je super, ale přináší i nové věci, na které je potřeba myslet. Konektory na AI modely znamenají API klíče uložené ve webu a nové rozhraní, které je potřeba mít zabezpečené a pod kontrolou. K tomu se přidávají náklady na provoz AI, které nejsou vidět přímo v administraci – hlídají se u jednotlivých poskytovatelů. Není to důvod se AI bát, jen důvod k ní přistupovat s rozmyslem, ne ji jen bezhlavě zapnout.

Jak mít WordPress bezpečný (a proč to nejde samo)

Recept není žádná raketová věda, ale chce to pravidelnost:

  • ✅ aktualizovat jádro i pluginy – ideálně přes staging, ať nic nespadne,
  • ✅ používat jen prověřené pluginy a šablony z důvěryhodných zdrojů,
  • ✅ běžet na moderním PHP (8.x) a kvalitním webhostingu,
  • ✅ mít silná hesla, dvoufaktorové ověření a pravidelné zálohy,
  • ✅ sledovat, co se na webu děje, a mít plán, když se něco pokazí.

Vypadá to jednoduše, ale je to práce, která nikdy nekončí – a přesně tady vzniká ten dojem, že „WordPress není bezpečný“. Není to o platformě, je to o tom, že se o web nikdo nestará.

Jak to řešíme v DIGITREE

Beru to tak, že spuštěním webu spolupráce teprve začíná. Když u nás vznikne web na míru nebo e-shop na WordPressu, nabízíme k němu i správu a aktualizace – tedy pravidelné bezpečnostní záplaty, aktualizace pluginů, zálohy a dohled. Vy se věnujete podnikání, my hlídáme, aby web běžel bezpečně a spolehlivě.

Často kladené otázky

Je tedy WordPress bezpečný, nebo ne?
Samotné jádro WordPressu ano – aktivně se vyvíjí a opravuje. Napadají se hlavně zanedbané weby se zastaralými pluginy, slabými hesly a starým PHP. Udržovaný WordPress je bezpečný srovnatelně s jinými systémy.
Mám hned aktualizovat na WordPress 7.0?
Aktualizovat se vyplatí, ale bezpečně – nejdřív si ověřte, že vaše pluginy a šablona jsou se 7.0 kompatibilní a že běžíte na PHP 8.x. Ideálně to vyzkoušejte na staging kopii, ne rovnou na ostrém webu. S tím rádi pomůžeme.
Potřebuju ty nové AI funkce?
Nemusíte. AI je volitelná – když nezadáte klíče do konektorů, web funguje úplně normálně. Dává smysl ji zapnout tam, kde reálně ušetří čas (třeba alt texty nebo perexy), ale s ohledem na náklady a zabezpečení API klíčů.
Kdo mi bude web udržovat aktuální?
Buď někdo u vás interně, nebo to necháte na nás. V rámci správy a aktualizace webu hlídáme aktualizace, zálohy i bezpečnost, takže se o to nemusíte starat.

Máte web na WordPressu a chcete mít klid?

Rád se podívám na váš web, poradím s přechodem na 7.0 nebo se postarám o jeho pravidelnou údržbu.

Zdroje: Make WordPress Core – 7.0, Roadmap to 7.1, Patchstack – State of WordPress Security 2026.

Fotografie autora: Václav Rejcha

Václav Rejcha

CDO

V DIGITREE vedu vývojový tým a starám se o to, aby vaše projekty stály na špičkových technologických základech. Specializuji se na moderní webový vývoj s přesahem do SEO a datové analytiky. Stavím weby, které jsou nejen rychlé a spolehlivé, ale hlavně aktivně plní vaše byznysové cíle.

Více o Václavovi

Zpět na výpis článků
Logo - Digitree