Blog

WordPress, Joomla nebo Laravel: co skutečně chrání web a doménu

Případy z roku 2026 ukazují, že rozhoduje útočná plocha, aktualizace a oprávnění. Proto DominPress staví na kontrolovaném základu Laravelu.
Poslední aktualizace: 2026-08-03 10:00:00
Vícevrstvá ochrana webu, dat a administrace

Může volba CMS ohrozit doménu? Ano, ale ne přímo

Napadení webu a převzetí domény jsou dvě různé události. Kontrola nad WordPressem nebo Joomlou automaticky neotevře účet registrátora. Může ale odhalit e-mail, API tokeny, relaci administrátora či cestu k resetu dalších účtů. Stejná hesla a jedna schránka pro všechny služby z incidentu vytvoří řetězec.

Rozhoduje útočná plocha, správa tajemství, aktualizace, oprávnění, server a ochrana registrátora. Technologie disciplínu usnadní, ale sama ji nezaručí.

WordPress: velký ekosystém znamená velkou údržbu

Jádro WordPressu se aktivně udržuje. Praktické riziko často přináší sada pluginů a šablon. Každé rozšíření má jiného autora, rytmus vydání, kvalitu a oprávnění. Třicet rozšíření je více než třicet samostatných rozhodnutí o údržbě.

Příklady z roku 2026 jsou konkrétní. WordPress 7.0.2 opravoval SQL injection a problém s dávkovými trasami REST (WordPress 7.0.2 security release). Burst Statistics 3.4.0–3.4.1.1 umožňoval neověřené vydávání se za administrátora; oprava je v 3.4.2 (Wordfence: Burst Statistics). WPvivid Backup do 0.9.123 měl v určitých konfiguracích kritickou cestu od uploadu ke spuštění kódu, opravenou v 0.9.124 (Wordfence: WPvivid Backup). Breeze Cache byl aktivně zneužíván před instalací 2.4.5 (Wordfence: Breeze Cache). Nejde o odsouzení WordPressu, ale o cenu zbytečných komponent a pomalých aktualizací.

Nezávislá rozšíření zvětšují plochu vyžadující údržbu
Útočnou plochu určují komponenty, oprávnění a čas do opravy, nikoli samotné logo CMS.

Stejnou povinnost aktualizací má Joomla

Joomla vede veřejný registr. Verze 5.4.6 a 6.1.1 v květnu 2026 opravily mimo jiné obejití MFA, eskalaci oprávnění, LFI a path traversal. Červencové 5.4.7 a 6.1.2 řešily další řízení přístupu a XSS. Verze a CVE uvádí Joomla Security Centre. Ani vyspělé jádro nenahrazuje inventuru a rychlé opravy.

Proč Laravel nabízí silnější výchozí bod

Laravel je framework, ne tržiště funkcí instalovaných z administrace. Tým určuje trasy, modely, operace a závislosti produktu. Menší kontrolovaný rozsah se lépe chápe, testuje a aktualizuje. Validace, autorizace, dotazy, podepsané URL, limity a ochrana požadavků používají jednotný model.

Laravel 13 kombinuje původ požadavku s fallbackem CSRF tokenu (Laravel 13 CSRF documentation). Šifrování používá OpenSSL, MAC a rotaci klíčů (Laravel encryption documentation). Chybná oprávnění, uniklé tajemství, starý balík či produkční debug ale stále vytvoří slabinu.

Laravel aplikaci neoddělí od operačního systému. V dubnu 2026 musely servery spravované přes Forge reagovat na kritickou lokální eskalaci oprávnění Linuxu „Copy Fail“. Sama neumožňovala vzdálené spuštění kódu a vyžadovala lokální přístup, ale nainstalovaná oprava začala platit až po restartu (Laravel Forge: CVE-2026-31431). I dobře navržená aplikace potřebuje aktuální OS a monitorovaný hosting.

Co přidává DominPress

DominPress staví na Laravelu 13. Přihlášení je limitované, login a reset hesla chrání neviditelná antispamová kontrola a administrace vyžaduje přihlášení, ověřený účet a oprávnění. Operace lze rozdělit na konkrétní permission.

Změny v administraci se logují bez hesel a tokenů. Platforma používá serverovou validaci, CSRF a šifrování Laravelu. Společné moduly se verzují a testují dohromady.

Vrstvy zabezpečení v DominPress a Laravelu
Původ, vstup, identita, oprávnění, audit a data tvoří oddělené vrstvy.

DominPress není „neprolomitelný“, protože takový poctivý produkt neexistuje. Výhodou je známý rozsah, společné opravy a explicitní pravidla.

.env není po napadení serveru trezor

.env nesmí být ve veřejném adresáři, ale proces aplikace jeho hodnoty čte. Útočník se stejnými právy je obvykle přečte také. Pomáhají oddělené produkční údaje, minimální rozsah tokenů, rotace, síťová omezení a správce tajemství. Registrátor má mít jinou schránku, unikátní heslo, MFA a zámek převodu.

Aktualizace je proces

Bezpečná cesta opravy do produkce
Monitoring, záloha, staging, rychlé nasazení a rollback zkracují dobu rizika.
  1. inventarizovat jádro, balíky, moduly a služby
  2. sledovat bezpečnostní zprávy
  3. odstranit nepoužívané funkce
  4. testovat obnovu záloh
  5. aktivně zneužívané chyby řešit zrychleně
  6. po incidentu rotovat tajemství, relace a zkontrolovat logy

Která volba je nejbezpečnější pro důležitý produkt?

WordPress a Joomla lze provozovat bezpečně s malou promyšlenou sadou rozšíření, aktuálními verzemi a jasnou odpovědností. Pro jednoduchý web to může být správný poměr ceny a rizika.

Pro firemní procesy, citlivá data a dlouhý rozvoj dává Laravel nejčitelnější základ: jeden bezpečnostní model a kontrolu nad rozsahem aplikace. DominPress na něm doplňuje CMS pro řízená nasazení. Neslibuje nulové chyby; snižuje náhodná vstupní místa a usnadňuje reakci.