
Může volba CMS ohrozit doménu? Ano, ale ne přímo
Napadení webu a převzetí domény jsou dvě různé události. Kontrola nad WordPressem nebo Joomlou automaticky neotevře účet registrátora. Může ale odhalit e-mail, API tokeny, relaci administrátora či cestu k resetu dalších účtů. Stejná hesla a jedna schránka pro všechny služby z incidentu vytvoří řetězec.
Rozhoduje útočná plocha, správa tajemství, aktualizace, oprávnění, server a ochrana registrátora. Technologie disciplínu usnadní, ale sama ji nezaručí.
WordPress: velký ekosystém znamená velkou údržbu
Jádro WordPressu se aktivně udržuje. Praktické riziko často přináší sada pluginů a šablon. Každé rozšíření má jiného autora, rytmus vydání, kvalitu a oprávnění. Třicet rozšíření je více než třicet samostatných rozhodnutí o údržbě.
Příklady z roku 2026 jsou konkrétní. WordPress 7.0.2 opravoval SQL injection a problém s dávkovými trasami REST (WordPress 7.0.2 security release). Burst Statistics 3.4.0–3.4.1.1 umožňoval neověřené vydávání se za administrátora; oprava je v 3.4.2 (Wordfence: Burst Statistics). WPvivid Backup do 0.9.123 měl v určitých konfiguracích kritickou cestu od uploadu ke spuštění kódu, opravenou v 0.9.124 (Wordfence: WPvivid Backup). Breeze Cache byl aktivně zneužíván před instalací 2.4.5 (Wordfence: Breeze Cache). Nejde o odsouzení WordPressu, ale o cenu zbytečných komponent a pomalých aktualizací.

Stejnou povinnost aktualizací má Joomla
Joomla vede veřejný registr. Verze 5.4.6 a 6.1.1 v květnu 2026 opravily mimo jiné obejití MFA, eskalaci oprávnění, LFI a path traversal. Červencové 5.4.7 a 6.1.2 řešily další řízení přístupu a XSS. Verze a CVE uvádí Joomla Security Centre. Ani vyspělé jádro nenahrazuje inventuru a rychlé opravy.
Proč Laravel nabízí silnější výchozí bod
Laravel je framework, ne tržiště funkcí instalovaných z administrace. Tým určuje trasy, modely, operace a závislosti produktu. Menší kontrolovaný rozsah se lépe chápe, testuje a aktualizuje. Validace, autorizace, dotazy, podepsané URL, limity a ochrana požadavků používají jednotný model.
Laravel 13 kombinuje původ požadavku s fallbackem CSRF tokenu (Laravel 13 CSRF documentation). Šifrování používá OpenSSL, MAC a rotaci klíčů (Laravel encryption documentation). Chybná oprávnění, uniklé tajemství, starý balík či produkční debug ale stále vytvoří slabinu.
Laravel aplikaci neoddělí od operačního systému. V dubnu 2026 musely servery spravované přes Forge reagovat na kritickou lokální eskalaci oprávnění Linuxu „Copy Fail“. Sama neumožňovala vzdálené spuštění kódu a vyžadovala lokální přístup, ale nainstalovaná oprava začala platit až po restartu (Laravel Forge: CVE-2026-31431). I dobře navržená aplikace potřebuje aktuální OS a monitorovaný hosting.
Co přidává DominPress
DominPress staví na Laravelu 13. Přihlášení je limitované, login a reset hesla chrání neviditelná antispamová kontrola a administrace vyžaduje přihlášení, ověřený účet a oprávnění. Operace lze rozdělit na konkrétní permission.
Změny v administraci se logují bez hesel a tokenů. Platforma používá serverovou validaci, CSRF a šifrování Laravelu. Společné moduly se verzují a testují dohromady.

DominPress není „neprolomitelný“, protože takový poctivý produkt neexistuje. Výhodou je známý rozsah, společné opravy a explicitní pravidla.
.env není po napadení serveru trezor
.env nesmí být ve veřejném adresáři, ale proces aplikace jeho hodnoty čte. Útočník se stejnými právy je obvykle přečte také. Pomáhají oddělené produkční údaje, minimální rozsah tokenů, rotace, síťová omezení a správce tajemství. Registrátor má mít jinou schránku, unikátní heslo, MFA a zámek převodu.
Aktualizace je proces

- inventarizovat jádro, balíky, moduly a služby
- sledovat bezpečnostní zprávy
- odstranit nepoužívané funkce
- testovat obnovu záloh
- aktivně zneužívané chyby řešit zrychleně
- po incidentu rotovat tajemství, relace a zkontrolovat logy
Která volba je nejbezpečnější pro důležitý produkt?
WordPress a Joomla lze provozovat bezpečně s malou promyšlenou sadou rozšíření, aktuálními verzemi a jasnou odpovědností. Pro jednoduchý web to může být správný poměr ceny a rizika.
Pro firemní procesy, citlivá data a dlouhý rozvoj dává Laravel nejčitelnější základ: jeden bezpečnostní model a kontrolu nad rozsahem aplikace. DominPress na něm doplňuje CMS pro řízená nasazení. Neslibuje nulové chyby; snižuje náhodná vstupní místa a usnadňuje reakci.

