Porzucona wtyczka WordPress – jak ją rozpoznać, zanim zaszkodzi

przez Miłosz Rusznica | sie 21, 2026 | WordPress

Wchodzisz w zakładkę Wtyczki i patrzysz na listę. Ani jednej czerwonej kropki, nic do kliknięcia. Porzucona wtyczka WordPress wygląda na tej liście dokładnie tak samo jak zdrowa.

Krótka odpowiedź: porzucona wtyczka WordPress nie daje w panelu żadnego ostrzeżenia ani czerwonej kropki. Lista wtyczek pokazuje wyłącznie dostępne aktualizacje, a wtyczka bez opiekuna żadnych już nie wydaje. Sprawdzisz to sam - na stronie wtyczki w katalogu wordpress.org albo jednym adresem w przeglądarce.

Zamknięta wtyczka WordPress nadal działa na stronie mimo braku aktualizacji

1. Dlaczego panel WordPressa nic Ci nie powie

Zacznijmy od rozróżnienia, które wszystko porządkuje. Aktualizacja to sygnał, że autor coś zmienił - i wtedy trzeba wiedzieć, jak bezpiecznie zaktualizować WordPressa. Wtyczka porzucona żadnego sygnału nie wysyła, bo nie ma go kto wysłać.

Lista w zakładce Wtyczki jest listą powiadomień o aktualizacjach. Nie jest listą ocen zdrowia. Brak czerwonej kropki znaczy tylko tyle, że nic nie przyszło.

Sprawdziliśmy to w kodzie źródłowym WordPressa. W pliku, który buduje ten ekran, nie ma ani słowa o porzuceniu wtyczki. Nic.

Ostrzeżenie w WordPressie istnieje, tylko mieszka gdzie indziej. Pokazuje się w szczegółach wtyczki na ekranie dodawania nowej. Właściciel działającej strony nie zagląda tam nigdy, bo niczego nie instaluje.

Wtyczka WordPress żywa w katalogu kontra wtyczka zamknięta - różnice w odpowiedzi API

2. Porzucona to nie to samo co zamknięta

Porzucona wtyczka WordPress i wtyczka zamknięta to dwa różne stany, z różnymi konsekwencjami. Najlepiej widać to na żywych przykładach.

Search Everything wciąż wisi w katalogu wordpress.org. Ostatnia zmiana w kodzie: listopad 2017. Autor testował ją z WordPressem 4.7, a dziś mamy wersję 7.1.

Dziesięć tysięcy stron ma ją włączoną i każdy może ją pobrać. Nikt jej nie pilnuje.

Widget Logic to inny przypadek. Katalog wyrzucił ją 14 kwietnia 2026 roku. Komunikat na stronie wtyczki brzmi dosłownie:

„Wtyczka została zamknięta 2026-04-14 i nie jest dostępna do pobrania. Zamknięcie jest trwałe. Powód: Naruszenie wytycznych”.

Ponad sto tysięcy stron pracuje na tej wtyczce dalej. Minęły cztery miesiące. Żaden z właścicieli nie dostał powiadomienia.

Jest jeszcze trzeci wariant, najuczciwszy i najrzadszy. Autor Database Backup for WordPress sam napisał, że nie będzie już żadnych wydań - także tych bezpieczeństwa. Sześćdziesiąt tysięcy stron ma ją włączoną, a to zdanie stoi w opisie wtyczki - czarno na białym.

Trzy kroki sprawdzenia czy wtyczka WordPress jest jeszcze wspierana

3. Jak sprawdzić porzuconą wtyczkę WordPress samodzielnie

Obie drogi prowadzą przez przeglądarkę. Nie potrzebujesz programisty, dostępu do serwera ani żadnego narzędzia.

Pierwsza droga: strona wtyczki w katalogu, pod adresem pl.wordpress.org/plugins/NAZWA/. NAZWA to identyfikator z adresu - znajdziesz go, wpisując tytuł wtyczki w wyszukiwarkę katalogu.

Patrz na dwie rzeczy: datę ostatniej aktualizacji i testowaną wersję WordPressa. Przy dużym rozjeździe katalog sam wyświetli ostrzeżenie.

Brzmi ono tak: „Wtyczka nie została przetestowana z trzema ostatnimi głównymi wydaniami WordPressa. Może nie być już utrzymywana lub obsługiwana, co może skutkować problemem ze zgodnością z nowszymi wersjami WordPressa”.

Druga droga jest szybsza. Wklej w pasek przeglądarki ten adres i podmień NAZWĘ na swoją:

https://api.wordpress.org/plugins/info/1.2/?action=plugin_information&request[slug]=NAZWA

Dostaniesz surową odpowiedź - trochę tekstu i nawiasów. Liczy się, którą z trzech możliwości zobaczysz.

  • Komplet danych z datą i liczbą instalacji - wtyczka jest w katalogu. Wracasz wtedy do daty i testowanej wersji.
  • Odpowiedź ze słowem closed - wtyczka jest zamknięta. Obok znajdziesz datę zamknięcia i powód.
  • Odpowiedź Plugin not found - tej wtyczki nigdy nie było w katalogu. To wtyczka płatna albo pisana na zamówienie.

Wskazówka praktyczna: przejdź w ten sposób całą listę wtyczek, nie jedną podejrzaną. Przy dwudziestu wtyczkach to pół godziny raz na rok.

4. Powód zamknięcia mówi, jak bardzo się spieszyć

Katalog podaje powód jednym z kilku sztywnych określeń. Każde znaczy co innego dla Twojego kalendarza.

  • Security Issue - znaleziono lukę. Zdejmij wtyczkę dziś.
  • Guideline Violation - złamane zasady katalogu. Sprawdź, co się stało, i zaplanuj wymianę.
  • Author Request - autor sam poprosił o zamknięcie. Masz czas na spokojną migrację.
  • Unused albo Unknown - zwykle po prostu porzucona dawno temu.

Jest haczyk. Reguły katalogu WordPress.org mówią, że powód pojawia się dopiero po sześćdziesięciu dniach. I tylko w najogólniejszych słowach - szczegółów nie poznasz.

Skalę problemu widać w raporcie Patchstack za 2025 rok. 46 procent podatności nie miało łatki w chwili ujawnienia.

Mediana czasu do pierwszego wykorzystania luki to pięć godzin.

To liczby o wszystkich wtyczkach, nie tylko porzuconych. Nasz wniosek brzmi tak: przy wtyczce bez autora brak łatki nie jest opóźnieniem. To stan docelowy.

Dlatego zabezpieczenie WordPressa przed hakerami zaczyna się od spisu wtyczek. Nie od kolejnej wtyczki ochronnej.

Porzucona wtyczka WordPress psuje się dopiero wtedy, gdy ktoś znajdzie w niej lukę

5. Co zrobić z porzuconą wtyczką i dlaczego samo wyłączenie nie wystarcza

Porzucona wtyczka WordPress nie znika przez samo wyłączenie - i tu ludzie najczęściej się mylą. Wyłączenie wtyczki nie usuwa jej z serwera - pliki leżą tam dalej.

Sam WordPress mówi o tym w narzędziu Stan witryny. Komunikat radzi usuwać nieaktywne wtyczki, bo są łakomym celem dla atakujących.

Zanim cokolwiek usuniesz, zrób kopię zapasową WordPressa. Bez niej nie ma odwrotu, a odwrót bywa potrzebny.

Usunięcie wtyczki potrafi wywołać krytyczny błąd WordPressa i strona przestaje się otwierać. To się naprawia, ale trzeba mieć z czego wrócić.

Dalej masz trzy wyjścia. Uczciwie: żadne z nich nie jest darmowe pod względem czasu.

  • Zamiennik utrzymywany - ktoś inny robi to samo i wydaje aktualizacje. Przy wyborze wtyczek WordPress dla małej firmy patrz na datę, nie na liczbę gwiazdek.
  • Funkcja wbudowana - WordPress albo motyw potrafią dziś to, czego nie potrafiły wtedy. Wtyczka staje się zbędna.
  • Świadome zostawienie - wtyczka robi coś, czego nic innego nie robi. Wtedy trzeba ją obudować i pilnować.

Każde z tych wyjść ma swoją kolejność. Trzeba wiedzieć, co przenieść i co stanie się z danymi wtyczki.

Najczęstszy błąd wygląda tak: ktoś wyłącza wtyczkę i strona działa dalej. Po tygodniu znikają stare zgłoszenia z formularza. Tego się nie cofa.

Porzucona wtyczka WordPress a bezpieczeństwo Twojej strony - co zapamiętać

Cała rzecz sprowadza się do jednego zdania: cisza w panelu nie jest informacją.

  • Brak aktualizacji - nie znaczy, że wtyczka jest zdrowa. Znaczy, że nic nie przyszło.
  • Porzucona i zamknięta - dwa różne stany, o obu dowiadujesz się poza panelem.
  • Data i testowana wersja - dwie liczby ze strony w katalogu.
  • Powód zamknięcia - decyduje, czy działasz dziś, czy w tym kwartale.
  • Wyłączenie to nie usunięcie - pliki i luka zostają na serwerze.

Taki przegląd raz na rok mieści się w zwykłym utrzymaniu strony internetowej. U klientów z Garwolina robimy go przy okazji aktualizacji.

Zajmujemy się stronami na WordPressie w Garwolinie i zdalnie w całej Polsce. Jeśli nie masz pewności, co siedzi na Twojej stronie - zamów wycenę przeglądu. Odpowiadamy w 24 godziny.

Często zadawane pytania

Jak sprawdzić, czy wtyczka nie jest aktualizowana od lat?

Wejdź na stronę wtyczki w katalogu wordpress.org. Sprawdź datę ostatniej aktualizacji i testowaną wersję WordPressa. Przy dużym rozjeździe katalog sam wyświetli ostrzeżenie - panel Twojej strony tego nie zrobi.

Czy porzucona wtyczka jest niebezpieczna, skoro strona działa?

Porzucona wtyczka WordPress może być groźna, bo działanie strony nic nie mówi o bezpieczeństwie kodu. Patchstack podaje, że 46 procent podatności nie miało łatki w chwili ujawnienia. Przy wtyczce bez autora ta łatka nie przyjdzie nigdy.

Dlaczego wtyczka zniknęła z katalogu WordPressa?

Katalog zamyka wtyczki z trzech powodów: naruszenie wytycznych, problem bezpieczeństwa albo prośba autora. Plików nie da się już pobrać, a przy części wtyczek katalog dopisuje, że zamknięcie jest trwałe. Powód pojawia się dopiero po sześćdziesięciu dniach i tylko ogólnie.

Czy wystarczy wyłączyć wtyczkę, zamiast ją usuwać?

Nie wystarczy - wyłączona wtyczka zostaje na serwerze razem ze swoim kodem. Narzędzie Stan witryny radzi usuwać nieaktywne wtyczki, bo pliki bez opieki są łakomym celem. Zanim usuniesz, zrób kopię zapasową - wtyczki bywają powiązane z treścią strony.

Co zrobić, gdy dla porzuconej wtyczki nie ma zamiennika?

Zostają dwie drogi. Sprawdź, czy WordPress albo motyw nie robi już tego samego - sporo funkcji weszło z czasem do rdzenia. Jeśli nie, wtyczkę trzeba obudować i zaplanować zastąpienie, a to praca dla kogoś, kto zna kod.

Ile czasu bez aktualizacji oznacza, że wtyczka jest porzucona?

Nie ma sztywnej granicy. Katalog ostrzega, gdy wtyczki nie testowano z trzema ostatnimi głównymi wydaniami WordPressa - zwykle po dwóch latach. Rekordziści idą dalej: Search Everything nie zmienił się od listopada 2017.