Wchodzisz w zakładkę Wtyczki i patrzysz na listę. Ani jednej czerwonej kropki, nic do kliknięcia. Porzucona wtyczka WordPress wygląda na tej liście dokładnie tak samo jak zdrowa.
Krótka odpowiedź: porzucona wtyczka WordPress nie daje w panelu żadnego ostrzeżenia ani czerwonej kropki. Lista wtyczek pokazuje wyłącznie dostępne aktualizacje, a wtyczka bez opiekuna żadnych już nie wydaje. Sprawdzisz to sam - na stronie wtyczki w katalogu wordpress.org albo jednym adresem w przeglądarce.
Spis treści

1. Dlaczego panel WordPressa nic Ci nie powie
Zacznijmy od rozróżnienia, które wszystko porządkuje. Aktualizacja to sygnał, że autor coś zmienił - i wtedy trzeba wiedzieć, jak bezpiecznie zaktualizować WordPressa. Wtyczka porzucona żadnego sygnału nie wysyła, bo nie ma go kto wysłać.
Lista w zakładce Wtyczki jest listą powiadomień o aktualizacjach. Nie jest listą ocen zdrowia. Brak czerwonej kropki znaczy tylko tyle, że nic nie przyszło.
Sprawdziliśmy to w kodzie źródłowym WordPressa. W pliku, który buduje ten ekran, nie ma ani słowa o porzuceniu wtyczki. Nic.
Ostrzeżenie w WordPressie istnieje, tylko mieszka gdzie indziej. Pokazuje się w szczegółach wtyczki na ekranie dodawania nowej. Właściciel działającej strony nie zagląda tam nigdy, bo niczego nie instaluje.

2. Porzucona to nie to samo co zamknięta
Porzucona wtyczka WordPress i wtyczka zamknięta to dwa różne stany, z różnymi konsekwencjami. Najlepiej widać to na żywych przykładach.
Search Everything wciąż wisi w katalogu wordpress.org. Ostatnia zmiana w kodzie: listopad 2017. Autor testował ją z WordPressem 4.7, a dziś mamy wersję 7.1.
Dziesięć tysięcy stron ma ją włączoną i każdy może ją pobrać. Nikt jej nie pilnuje.
Widget Logic to inny przypadek. Katalog wyrzucił ją 14 kwietnia 2026 roku. Komunikat na stronie wtyczki brzmi dosłownie:
„Wtyczka została zamknięta 2026-04-14 i nie jest dostępna do pobrania. Zamknięcie jest trwałe. Powód: Naruszenie wytycznych”.
Ponad sto tysięcy stron pracuje na tej wtyczce dalej. Minęły cztery miesiące. Żaden z właścicieli nie dostał powiadomienia.
Jest jeszcze trzeci wariant, najuczciwszy i najrzadszy. Autor Database Backup for WordPress sam napisał, że nie będzie już żadnych wydań - także tych bezpieczeństwa. Sześćdziesiąt tysięcy stron ma ją włączoną, a to zdanie stoi w opisie wtyczki - czarno na białym.

3. Jak sprawdzić porzuconą wtyczkę WordPress samodzielnie
Obie drogi prowadzą przez przeglądarkę. Nie potrzebujesz programisty, dostępu do serwera ani żadnego narzędzia.
Pierwsza droga: strona wtyczki w katalogu, pod adresem pl.wordpress.org/plugins/NAZWA/. NAZWA to identyfikator z adresu - znajdziesz go, wpisując tytuł wtyczki w wyszukiwarkę katalogu.
Patrz na dwie rzeczy: datę ostatniej aktualizacji i testowaną wersję WordPressa. Przy dużym rozjeździe katalog sam wyświetli ostrzeżenie.
Brzmi ono tak: „Wtyczka nie została przetestowana z trzema ostatnimi głównymi wydaniami WordPressa. Może nie być już utrzymywana lub obsługiwana, co może skutkować problemem ze zgodnością z nowszymi wersjami WordPressa”.
Druga droga jest szybsza. Wklej w pasek przeglądarki ten adres i podmień NAZWĘ na swoją:
https://api.wordpress.org/plugins/info/1.2/?action=plugin_information&request[slug]=NAZWA
Dostaniesz surową odpowiedź - trochę tekstu i nawiasów. Liczy się, którą z trzech możliwości zobaczysz.
- Komplet danych z datą i liczbą instalacji - wtyczka jest w katalogu. Wracasz wtedy do daty i testowanej wersji.
- Odpowiedź ze słowem
closed- wtyczka jest zamknięta. Obok znajdziesz datę zamknięcia i powód. - Odpowiedź
Plugin not found- tej wtyczki nigdy nie było w katalogu. To wtyczka płatna albo pisana na zamówienie.
Wskazówka praktyczna: przejdź w ten sposób całą listę wtyczek, nie jedną podejrzaną. Przy dwudziestu wtyczkach to pół godziny raz na rok.
4. Powód zamknięcia mówi, jak bardzo się spieszyć
Katalog podaje powód jednym z kilku sztywnych określeń. Każde znaczy co innego dla Twojego kalendarza.
- Security Issue - znaleziono lukę. Zdejmij wtyczkę dziś.
- Guideline Violation - złamane zasady katalogu. Sprawdź, co się stało, i zaplanuj wymianę.
- Author Request - autor sam poprosił o zamknięcie. Masz czas na spokojną migrację.
- Unused albo Unknown - zwykle po prostu porzucona dawno temu.
Jest haczyk. Reguły katalogu WordPress.org mówią, że powód pojawia się dopiero po sześćdziesięciu dniach. I tylko w najogólniejszych słowach - szczegółów nie poznasz.
Skalę problemu widać w raporcie Patchstack za 2025 rok. 46 procent podatności nie miało łatki w chwili ujawnienia.
Mediana czasu do pierwszego wykorzystania luki to pięć godzin.
To liczby o wszystkich wtyczkach, nie tylko porzuconych. Nasz wniosek brzmi tak: przy wtyczce bez autora brak łatki nie jest opóźnieniem. To stan docelowy.
Dlatego zabezpieczenie WordPressa przed hakerami zaczyna się od spisu wtyczek. Nie od kolejnej wtyczki ochronnej.

5. Co zrobić z porzuconą wtyczką i dlaczego samo wyłączenie nie wystarcza
Porzucona wtyczka WordPress nie znika przez samo wyłączenie - i tu ludzie najczęściej się mylą. Wyłączenie wtyczki nie usuwa jej z serwera - pliki leżą tam dalej.
Sam WordPress mówi o tym w narzędziu Stan witryny. Komunikat radzi usuwać nieaktywne wtyczki, bo są łakomym celem dla atakujących.
Zanim cokolwiek usuniesz, zrób kopię zapasową WordPressa. Bez niej nie ma odwrotu, a odwrót bywa potrzebny.
Usunięcie wtyczki potrafi wywołać krytyczny błąd WordPressa i strona przestaje się otwierać. To się naprawia, ale trzeba mieć z czego wrócić.
Dalej masz trzy wyjścia. Uczciwie: żadne z nich nie jest darmowe pod względem czasu.
- Zamiennik utrzymywany - ktoś inny robi to samo i wydaje aktualizacje. Przy wyborze wtyczek WordPress dla małej firmy patrz na datę, nie na liczbę gwiazdek.
- Funkcja wbudowana - WordPress albo motyw potrafią dziś to, czego nie potrafiły wtedy. Wtyczka staje się zbędna.
- Świadome zostawienie - wtyczka robi coś, czego nic innego nie robi. Wtedy trzeba ją obudować i pilnować.
Każde z tych wyjść ma swoją kolejność. Trzeba wiedzieć, co przenieść i co stanie się z danymi wtyczki.
Najczęstszy błąd wygląda tak: ktoś wyłącza wtyczkę i strona działa dalej. Po tygodniu znikają stare zgłoszenia z formularza. Tego się nie cofa.
Porzucona wtyczka WordPress a bezpieczeństwo Twojej strony - co zapamiętać
Cała rzecz sprowadza się do jednego zdania: cisza w panelu nie jest informacją.
- Brak aktualizacji - nie znaczy, że wtyczka jest zdrowa. Znaczy, że nic nie przyszło.
- Porzucona i zamknięta - dwa różne stany, o obu dowiadujesz się poza panelem.
- Data i testowana wersja - dwie liczby ze strony w katalogu.
- Powód zamknięcia - decyduje, czy działasz dziś, czy w tym kwartale.
- Wyłączenie to nie usunięcie - pliki i luka zostają na serwerze.
Taki przegląd raz na rok mieści się w zwykłym utrzymaniu strony internetowej. U klientów z Garwolina robimy go przy okazji aktualizacji.
Zajmujemy się stronami na WordPressie w Garwolinie i zdalnie w całej Polsce. Jeśli nie masz pewności, co siedzi na Twojej stronie - zamów wycenę przeglądu. Odpowiadamy w 24 godziny.
Często zadawane pytania
Jak sprawdzić, czy wtyczka nie jest aktualizowana od lat?
Wejdź na stronę wtyczki w katalogu wordpress.org. Sprawdź datę ostatniej aktualizacji i testowaną wersję WordPressa. Przy dużym rozjeździe katalog sam wyświetli ostrzeżenie - panel Twojej strony tego nie zrobi.
Czy porzucona wtyczka jest niebezpieczna, skoro strona działa?
Porzucona wtyczka WordPress może być groźna, bo działanie strony nic nie mówi o bezpieczeństwie kodu. Patchstack podaje, że 46 procent podatności nie miało łatki w chwili ujawnienia. Przy wtyczce bez autora ta łatka nie przyjdzie nigdy.
Dlaczego wtyczka zniknęła z katalogu WordPressa?
Katalog zamyka wtyczki z trzech powodów: naruszenie wytycznych, problem bezpieczeństwa albo prośba autora. Plików nie da się już pobrać, a przy części wtyczek katalog dopisuje, że zamknięcie jest trwałe. Powód pojawia się dopiero po sześćdziesięciu dniach i tylko ogólnie.
Czy wystarczy wyłączyć wtyczkę, zamiast ją usuwać?
Nie wystarczy - wyłączona wtyczka zostaje na serwerze razem ze swoim kodem. Narzędzie Stan witryny radzi usuwać nieaktywne wtyczki, bo pliki bez opieki są łakomym celem. Zanim usuniesz, zrób kopię zapasową - wtyczki bywają powiązane z treścią strony.
Co zrobić, gdy dla porzuconej wtyczki nie ma zamiennika?
Zostają dwie drogi. Sprawdź, czy WordPress albo motyw nie robi już tego samego - sporo funkcji weszło z czasem do rdzenia. Jeśli nie, wtyczkę trzeba obudować i zaplanować zastąpienie, a to praca dla kogoś, kto zna kod.
Ile czasu bez aktualizacji oznacza, że wtyczka jest porzucona?
Nie ma sztywnej granicy. Katalog ostrzega, gdy wtyczki nie testowano z trzema ostatnimi głównymi wydaniami WordPressa - zwykle po dwóch latach. Rekordziści idą dalej: Search Everything nie zmienił się od listopada 2017.
