WordPress zrobiony porządnie. I pod stałą opieką.
Projektujemy i programujemy nowe strony na WordPressie, rozwijamy istniejące i przejmujemy te, którymi od lat nikt się nie zajmował. Narzędzia AI przyspieszają dziś wyszukiwanie i wykorzystywanie luk, dlatego bezpieczeństwo planujemy od pierwszego dnia — a nie po pierwszym włamaniu.
Z czym przychodzą do nas klienci
| Problem | Co grozi | Co robimy |
|---|---|---|
| Ciężki kreator stron i dziesiątki wtyczek | Wolna strona i konflikty po aktualizacjach | Własny motyw, pola ACF lub bloki i tylko potrzebne wtyczki |
| Strona od lat bez aktualizacji | Znane luki w starym PHP i porzuconych wtyczkach — ryzyko włamania | Audyt na kopii strony, potem aktualizacja, poprawki kodu albo migracja |
| Strona po włamaniu | Spam, obce przekierowania, ostrzeżenia w Google, blokada przez hosting | Usunięcie złośliwego kodu, nowe hasła i klucze, zabezpieczenia na przyszłość |
| Każda zmiana treści wymaga programisty | Nieaktualna oferta i koszty drobnych poprawek | Edytowalne sekcje i bloki oraz krótkie szkolenie z edycji |
| Sklep WooCommerce działa wolno | Porzucone koszyki i utracona sprzedaż | Optymalizacja bazy, cache, zdjęć i wtyczek |
| Strona nie przynosi zapytań | Ruch jest, a telefonów i formularzy brak | Czytelna oferta, widoczny kontakt i pomiar konwersji |
Co robimy
Projekt graficzny pod Twoją ofertę, a potem własny motyw zamiast gotowego szablonu. W kodzie jest tylko to, czego strona używa, więc jest lżejsza i łatwiej ją rozwijać.
Pola ACF i bloki przygotowane pod Twoje treści: teksty, zdjęcia i oferty zmieniasz sam, bez obawy, że rozjedzie się układ. Role dla zespołu, wersje językowe i szkolenie.
Zdjęcia w WebP, cache i CDN (np. Cloudflare), lekki kod i kontrola Core Web Vitals, a do tego przekierowania 301, mapa witryny i dane strukturalne — fundament pod pozycjonowanie.
Nowe funkcje, sklep WooCommerce, formularze połączone z CRM i integracje przez API. WordPress może też działać jako headless CMS dla szybkiego frontendu w Next.js lub Astro.
Audyt kodu, wtyczek, wersji PHP i serwera na kopii strony, a potem decyzja: aktualizacja, refaktoryzacja albo migracja na nowy motyw — z zachowaniem adresów lub przekierowaniami 301.
Minimum wtyczek, regularne aktualizacje, zapora aplikacyjna (WAF, np. Cloudflare), weryfikacja dwuetapowa, minimalne uprawnienia, wyłączony edytor plików w panelu, kopie poza serwerem i monitoring zmian.
Nowa strona czy przejęcie?
| Kryterium | Nowa strona | Przejęcie istniejącej strony |
|---|---|---|
| Kiedy wybrać | Zmieniasz ofertę lub markę albo strony nie da się już rozsądnie rozwijać | Strona ma treści i pozycje w Google, ale jest zaniedbana technicznie |
| Pierwszy krok | Warsztat: cele, odbiorcy i struktura podstron | Audyt na kopii strony: kod, wtyczki, PHP, kopie i dostępy |
| Koszt | Większy na start, w zamian czysty kod pod dalszy rozwój | Mniejszy na start, ale część ograniczeń starego kodu zostaje |
Po audycie mówimy wprost, co się opłaca: czasem wystarczy aktualizacja i porządek we wtyczkach, a czasem przebudowa wychodzi taniej niż łatanie starego kodu. Adresy stron zachowujemy albo przekierowujemy (301).
Bezpieczeństwo
Narzędzia AI pomagają atakującym szybciej znajdować i wykorzystywać luki. Brytyjskie Narodowe Centrum Cyberbezpieczeństwa (NCSC) ocenia, że czas od ujawnienia luki do jej wykorzystania skurczył się do dni, a AI niemal na pewno skróci go jeszcze bardziej. Na WordPressie działa ok. 40% stron internetowych na świecie, a według Patchstacka w 2025 r. wykryto w jego ekosystemie 11 334 nowe luki — o 42% więcej niż rok wcześniej; 91% dotyczyło wtyczek.
| Zagrożenie | Jak to wygląda | Jak zapobiegamy |
|---|---|---|
| Luka we wtyczce lub motywie | Boty masowo szukają podatnych wersji — przy lukach atakowanych najczęściej mediana czasu od ujawnienia do pierwszego ataku wyniosła 5 godzin | Aktualizacje sprawdzone na kopii strony, minimum wtyczek i zapora aplikacyjna (WAF) |
| Porzucona wtyczka | Luk nikt już nie łata — w 2024 r. po zgłoszeniach Patchstacka z katalogu WordPress.org usunięto 1 614 porzuconych wtyczek | Zamiana na rozwiązanie, które ktoś utrzymuje, albo własny kod |
| Wtyczka z nieoficjalnego źródła | Płatna wtyczka bez licencji (tzw. nulled): brak aktualizacji i kod, do którego ktoś mógł coś dopisać | Tylko oficjalne źródła i aktywne licencje |
| Przejęte konto administratora | Hasła z wycieków, zgadywanie loginów, zbyt wiele kont z pełnymi uprawnieniami | Weryfikacja dwuetapowa, limit prób logowania, minimalne uprawnienia, wyłączony edytor plików |
| Stare PHP | PHP 8.1 nie dostaje poprawek bezpieczeństwa od 1 stycznia 2026 r., a PHP 8.2 — od 1 stycznia 2027 r. | PHP 8.3 lub nowsze, jak zaleca WordPress, po testach na kopii strony |
| Niezauważone włamanie | Złośliwy kod może działać tygodniami, a czystej kopii strony brak | Monitoring zmian w plikach, kopie poza serwerem z próbą przywrócenia |
W 2025 r. aż 46% luk nie miało poprawki od autora w chwili publicznego ujawnienia — dlatego poza aktualizacjami stosujemy kolejne warstwy ochrony. Źródła: Patchstack (raport 2026, raport 2025), NCSC, W3Techs, php.net.
G2 TEAM w liczbach
Łączna wartość sprzedaży inwestycji deweloperskich wspartych naszym marketingiem internetowym — od stron www, przez kampanie leadowe, po materiały sprzedażowe.
Firmy z różnych branż — usługi, IT, reklama i grafika. Pracujemy dla klientów z Polski, USA, Niemiec i Dubaju.
Z tymi klientami pracujemy na stałe: rozwijamy ich serwisy, prowadzimy reklamy, analizujemy wyniki i dbamy o IT.
Portfolio
Jak pracujemy
Cele i odbiorcy strony, a przy istniejącej — przegląd kodu, wtyczek, PHP, kopii zapasowych i dostępów.
Zakres, struktura podstron i lista funkcji z wyceną, zanim zaczniemy pracę.
Wygląd strony na komputerze i telefonie do akceptacji przed programowaniem.
Motyw, pola do edycji, treści i przekierowania na środowisku testowym, a potem kontrola szybkości, formularzy i pomiaru.
Start i szkolenie z edycji, a dalej aktualizacje, kopie zapasowe i rozwój — w stałej obsłudze albo na zlecenie.
Najczęstsze pytania
Sam rdzeń jest dobrze pilnowany: w 2025 r. zgłoszono w nim tylko 6 luk, wszystkie o niskim priorytecie (Patchstack). Ryzyko leży we wtyczkach, motywach i zaniedbaniach, dlatego ograniczamy liczbę wtyczek i łączymy kilka warstw zabezpieczeń. Stuprocentowego bezpieczeństwa nie da nikt, ale ryzyko można mocno ograniczyć.
To zależy od liczby podstron i funkcji, projektu graficznego, integracji i wersji językowych. Po rozmowie przygotowujemy wycenę z opisem zakresu, zanim zaczniemy jakąkolwiek pracę.
Zaczynamy od audytu na kopii strony, żeby niczego nie zepsuć na produkcji. Po nim wiesz, co jest pilne, co da się naprawić, a co lepiej przebudować — często nie trzeba zaczynać od zera.
Ograniczamy to ryzyko: przenosimy treści, tytuły i opisy, zachowujemy adresy albo ustawiamy przekierowania 301, a po publikacji sprawdzamy stronę w Google Search Console. Pozycji nie zagwarantuje jednak nikt — zależą też od Google i konkurencji.
Nie usuwaj niczego w pośpiechu: zrób kopię obecnego stanu i zmień hasła do panelu, hostingu, FTP i bazy danych. My czyścimy kod, przywracamy pliki WordPressa, zmieniamy klucze w wp-config.php i ponownie hasła, a jeśli Google oznaczył stronę jako niebezpieczną — prosimy w Search Console o ponowne sprawdzenie.
Porozmawiajmy o Twoim projekcie — odpowiadam w 24h.