
WordPress 7.0 a 7.1: co je nového a proč „WordPress není bezpečný“ je mýtus
Rád si za tímto článkem stojím osobně. Ve své praxi tvořím a spravuji weby na WordPressu roky, a skoro pokaždé, když ho někomu doporučím, přijde ta samá věta: „Ale WordPress přece není bezpečný, ne?“ Zároveň teď máme čerstvě venku WordPress 7.0 a za pár týdnů dorazí 7.1. Pojďme si projít obojí – co je nového i to, kde se ten mýtus o (ne)bezpečnosti bere a jak se k tomu postavit.
Co přinesl WordPress 7.0 (vyšel 20. května 2026)
Sedmá verze je jednou z největších změn za poslední roky – hlavně kvůli umělé inteligenci přímo v jádře. Ve zkratce to nejdůležitější pro majitele webu:
- AI přímo ve WordPressu: nový „AI Client“ a stránka Nastavení → Konektory, kam zadáte klíče k AI modelům. Nativně WordPress podporuje OpenAI, Anthropic (Claude) a Google (Gemini). Zatím to slouží hlavně k drobnostem – generování alt textů, perexů, meta popisků nebo návrhů úprav textu.
- První prvky spolupráce: poznámky přímo u bloků, @zmínky kolegů a režim návrhů (podobně jako komentáře v Google Dokumentech). Plná souběžná editace více lidí najednou ale ještě není hotová – dolaďuje se.
- Modernější administrace: nové React-ové přehledy (DataViews) místo starých tabulek, rychlejší přechody mezi stránkami a příkazová paleta (Ctrl+K).
- Nové bloky a vychytávky: drobečková navigace, ikony, video na pozadí bloku Cover, responzivní Grid, lightbox v galerii – a hlavně možnost nativně skrýt nebo zobrazit blok podle zařízení (jen desktop / jen mobil) bez pluginu.
- Konec staré verze PHP: 7.0 ukončuje podporu PHP 7.2 a 7.3, pro AI funkce se doporučuje PHP 8.3+. To je důležité – spousta webů běží na zastaralém PHP a bez upgradu se na sedmičku bezpečně nedostane.
Co chystá WordPress 7.1 (vyjde 19. srpna 2026)
Na sedmičku hned naváže 7.1. Z toho, co je na roadmapě, mě jako praktika zaujalo tohle:
- Guidelines – správci budou moci nastavit redakční pravidla, tón značky a obsahové standardy přímo v systému.
- Nové bloky: záložky (Tabs), obsah článku (Table of Contents) a Playlist; galerie dostane víc nastavení.
- Vylepšení editoru: sekce Identity v editoru webu, nedávno použité příkazy v paletě, admin lišta uvnitř editorů, emoji reakce u poznámek.
- Chytřejší AI: AI Client dostane streamování a vektorové embeddingy, což otevírá dveře k opravdu použitelnému internímu vyhledávání v obsahu.
„Ale WordPress přece není bezpečný“ – proč to neplatí
Tak, a teď k té větě. Chápu, odkud pramení – WordPress pohání zhruba 40 % všech webů na světě, takže je logicky i nejčastějším terčem. Jenže je v tom zásadní nedorozumění: samotné jádro WordPressu je bezpečné a aktivně se opravuje. Problém skoro nikdy není platforma – je to způsob, jakým se provozuje.
Data za rok 2026 to ukazují jasně:
- Drtivá většina napadení (přes 90 %) souvisí se zranitelným nebo kompromitovaným pluginem třetí strany – ne s jádrem.
- 86 % webů běží na zastaralé verzi WordPressu; jen malá část má aktuální sedmičku.
- Přes 70 % webů jede na zastaralém PHP, velká část dokonce na PHP 7.4, které je bez podpory od konce roku 2022.
Jinými slovy: napadají se hlavně zanedbané weby. WordPress s aktuálním jádrem, prověřenými pluginy a moderním PHP je bezpečný srovnatelně s čímkoli jiným.
Kde weby reálně padají
Když čistím napadený web, příčina je skoro vždycky jedna z těchto tří:
- Zastaralý plugin se známou (a dávno opravenou) zranitelností.
- Slabé nebo uniklé heslo administrátora, bez dvoufaktorového ověření.
- Zastaralá šablona nebo staré PHP, na které už nikdo nevydává záplaty.
Novinka roku 2026 jsou navíc útoky na dodavatelský řetězec – útočníci koupí nebo unesou legitimní plugin a jeho existující instalaci pak přes běžnou aktualizaci nakazí. O to důležitější je vědět, jaké pluginy na webu máte a odkud pocházejí. Bezpečnosti firemního webu jsem věnoval samostatný článek Jak udržet firemní web bezpečný.
Pozor: i AI novinky přinášejí novou zodpovědnost
Tady chci být upřímný. AI ve WordPressu 7.0 je super, ale přináší i nové věci, na které je potřeba myslet. Konektory na AI modely znamenají API klíče uložené ve webu a nové rozhraní, které je potřeba mít zabezpečené a pod kontrolou. K tomu se přidávají náklady na provoz AI, které nejsou vidět přímo v administraci – hlídají se u jednotlivých poskytovatelů. Není to důvod se AI bát, jen důvod k ní přistupovat s rozmyslem, ne ji jen bezhlavě zapnout.
Jak mít WordPress bezpečný (a proč to nejde samo)
Recept není žádná raketová věda, ale chce to pravidelnost:
- ✅ aktualizovat jádro i pluginy – ideálně přes staging, ať nic nespadne,
- ✅ používat jen prověřené pluginy a šablony z důvěryhodných zdrojů,
- ✅ běžet na moderním PHP (8.x) a kvalitním webhostingu,
- ✅ mít silná hesla, dvoufaktorové ověření a pravidelné zálohy,
- ✅ sledovat, co se na webu děje, a mít plán, když se něco pokazí.
Vypadá to jednoduše, ale je to práce, která nikdy nekončí – a přesně tady vzniká ten dojem, že „WordPress není bezpečný“. Není to o platformě, je to o tom, že se o web nikdo nestará.
Jak to řešíme v DIGITREE
Beru to tak, že spuštěním webu spolupráce teprve začíná. Když u nás vznikne web na míru nebo e-shop na WordPressu, nabízíme k němu i správu a aktualizace – tedy pravidelné bezpečnostní záplaty, aktualizace pluginů, zálohy a dohled. Vy se věnujete podnikání, my hlídáme, aby web běžel bezpečně a spolehlivě.
Často kladené otázky
Je tedy WordPress bezpečný, nebo ne?
Mám hned aktualizovat na WordPress 7.0?
Potřebuju ty nové AI funkce?
Kdo mi bude web udržovat aktuální?
Máte web na WordPressu a chcete mít klid?
Rád se podívám na váš web, poradím s přechodem na 7.0 nebo se postarám o jeho pravidelnou údržbu.
- 👉 Napište mi přes formulář
- 👉 nebo na info@digitree.cz
- 👉 případně volejte +420 725 237 536
Zdroje: Make WordPress Core – 7.0, Roadmap to 7.1, Patchstack – State of WordPress Security 2026.

Václav Rejcha
CDOV DIGITREE vedu vývojový tým a starám se o to, aby vaše projekty stály na špičkových technologických základech. Specializuji se na moderní webový vývoj s přesahem do SEO a datové analytiky. Stavím weby, které jsou nejen rychlé a spolehlivé, ale hlavně aktivně plní vaše byznysové cíle.