Przejdź do treści

Bezpieczeństwo WooCommerce – SSL, PCI DSS i kompletna checklist ochrony sklepu

Opublikowano: 18 stycznia 2026 | Zaktualizowano: 21 marca 2026

Prowadzisz sklep na WooCommerce? To znaczy, że przetwarzasz dane osobowe klientów, adresy dostawy, historię zamówień – a pośrednio odpowiadasz za bezpieczeństwo transakcji płatniczych. Ataki na sklepy e-commerce rosną rok do roku, a PCI DSS v4.0 wprowadził nowe wymagania dotyczące zarządzania JavaScript na stronach płatności. Nie musisz być ekspertem od cyberbezpieczeństwa, żeby skutecznie zabezpieczyć swój sklep. Ale musisz wiedzieć, co zrobić – i w jakiej kolejności. W tym artykule przechodzimy przez fundamenty bezpieczeństwa WooCommerce: od certyfikatu SSL przez wymagania PCI DSS po 15-punktową checklistę, którą wdrożysz w jeden weekend.

Krótka odpowiedź

Fundamenty bezpieczeństwa WooCommerce to: certyfikat SSL (Let's Encrypt wystarczy), regularne aktualizacje WordPressa, WooCommerce i wtyczek, silne hasła z 2FA dla administratorów, firewall (Wordfence lub Cloudflare), automatyczny backup minimum raz dziennie. Bramki płatności (PayU, Przelewy24, Tpay) mają własny certyfikat PCI DSS – Twój sklep nie przetwarza bezpośrednio danych kart, ale musisz zadbać o bezpieczeństwo JavaScript na stronach checkout zgodnie z PCI DSS v4.0.

Usługi KC Mobile

Sprawdź naszą ofertę

Potrzebujesz pomocy specjalisty? Skorzystaj z naszych usług i rozwiń swój biznes online.

Dlaczego bezpieczeństwo WooCommerce jest krytyczne w 2026 roku

Ataki na sklepy e-commerce rosną o ponad 40% rocznie. WooCommerce, jako najpopularniejsza platforma e-commerce na świecie (ponad 5 milionów aktywnych instalacji), jest naturalnym celem dla hakerów. Najczęstsze zagrożenia to: ataki brute force na stronę logowania, wstrzykiwanie złośliwego kodu przez nieaktualne wtyczki, kradzież danych klientów z niezabezpieczonej bazy danych oraz Magecart – ataki JavaScript, które przechwytują dane kart płatniczych na stronie checkout. PCI DSS v4.0, który wszedł w pełną moc w 2025 roku, wymaga od właścicieli sklepów aktywnego zarządzania skryptami JavaScript na stronach płatności. To nowy wymóg, którego wielu właścicieli sklepów jeszcze nie wdrożyło. Nawet jeśli korzystasz z zewnętrznej bramki płatności (PayU, Przelewy24, Tpay), nadal musisz zadbać o integralność kodu na stronie checkout.

Certyfikat SSL – absolutny fundament

Bez SSL (HTTPS) sklep nie powinien w ogóle działać. Przeglądarki oznaczą go jako "niebezpieczny", Google obniży pozycje w wynikach wyszukiwania, a klienci po prostu uciekną.

Wolisz, żeby zrobił to specjalista?

Oszczędź czas i uniknij błędów. Wdrożymy to rozwiązanie za Ciebie – profesjonalnie i szybko.

PCI DSS – co musisz wiedzieć jako właściciel sklepu

PCI DSS (Payment Card Industry Data Security Standard) to zbiór wymagań bezpieczeństwa dla firm przetwarzających dane kart płatniczych. Brzmi groźnie, ale w praktyce większość roboty bierze na siebie bramka płatności.

Checklist bezpieczeństwa WooCommerce – 12 kroków

Poniższa lista to minimum, które powinien wdrożyć każdy sklep WooCommerce. Rozpocznij od góry – kroki są posortowane od najpilniejszych.

1. Certyfikat SSL – włącz HTTPS na całej stronie
2. Aktualizacje – WordPress, WooCommerce, wszystkie wtyczki i motyw (co tydzień)
3. Silne hasła – minimum 16 znaków, menedżer haseł (Bitwarden, 1Password)
4. 2FA dla administratorów – wtyczka Two Factor lub Wordfence (obowiązkowe!)
5. Firewall – Wordfence (darmowy, 4+ mln instalacji) lub Cloudflare WAF
6. Backup automatyczny – UpdraftPlus lub BlogVault, minimum raz dziennie
7. Ograniczenie prób logowania – Limit Login Attempts Reloaded
8. Zmiana URL logowania – WPS Hide Login (z /wp-admin/ na własny)
9. Wyłączenie XML-RPC – jeśli nie używasz aplikacji mobilnej WordPress
10. Wyłączenie edytora plików – define('DISALLOW_FILE_EDIT', true) w wp-config.php
11. Monitoring plików – Wordfence skanuje zmiany w plikach core WordPress
12. Content Security Policy – nagłówki HTTP ograniczające ładowanie zewnętrznych skryptów

Ochrona przed Magecart i skimmingiem

Magecart to nazwa grupy ataków, w których hakerzy wstrzykują złośliwy JavaScript na strony checkout sklepów internetowych. Skrypt przechwytuje dane karty, gdy klient je wpisuje, i wysyła do serwera hakera. Tak – nawet jeśli korzystasz z PayU czy Przelewy24.

Co robić po włamaniu – plan awaryjny

Podejrzewasz atak? Działaj natychmiast. Krok 1: włącz tryb konserwacji (wtyczka Maintenance Mode) – zatrzymaj przyjmowanie zamówień. Krok 2: zmień hasła – do WordPressa, FTP, bazy danych i panelu hostingu. Krok 3: przeskanuj stronę Wordfence lub Sucuri – zidentyfikuj złośliwy kod. Krok 4: przywróć stronę z backupu sprzed ataku (dlatego codzienny backup jest krytyczny). Krok 5: zaktualizuj WordPress, wszystkie wtyczki i motyw do najnowszych wersji. Krok 6: jeśli doszło do wycieku danych klientów – musisz powiadomić UODO (Urząd Ochrony Danych Osobowych) w ciągu 72 godzin zgodnie z RODO. Potrzebujesz audytu bezpieczeństwa swojego sklepu? Skontaktuj się z nami – przeprowadzamy audyty WooCommerce i wdrażamy pełną ochronę. Zajrzyj też do naszej oferty tworzenia sklepów internetowych i rozwiązań WordPress.

Zdaniem eksperta

Bezpieczenstwo sklepu WooCommerce to nie kwestia jednej wtyczki – to proces. Minimum to: certyfikat SSL, regularne kopie zapasowe, dwuskładnikowe logowanie i ograniczenie prob logowania. Ale najwazniejsze to aktualizacje – 90% wlaman na WooCommerce wynika z nieaktualizowanych wtyczek. Ustawiam klientom automatyczne aktualizacje bezpieczenstwa i od lat nie mialem incydentu. Jesli potrzebujesz pomocy – napisz do nas.

Wspomniane narzędzia

Wordfence UpdraftPlus Sucuri Security

Potrzebujesz pomocy z WordPress?

Tworzymy i naprawiamy strony na WordPress. Optymalizacja prędkości, bezpieczeństwo, aktualizacje. 500+ zrealizowanych projektów.

Najczęściej zadawane pytania

Czy WooCommerce jest bezpieczny?
Sam WooCommerce jest bezpieczny – regularnie aktualizowany przez zespół Automattic i audytowany przez społeczność open source. Problemy wynikają z zaniedbań: nieaktualne wtyczki, słabe hasła, brak SSL lub firewall. Prawidłowo skonfigurowany i regularnie aktualizowany sklep WooCommerce jest tak bezpieczny jak każda inna platforma e-commerce.
Czy potrzebuję certyfikat SSL do WooCommerce?
Tak, certyfikat SSL jest absolutnie obowiązkowy dla każdego sklepu WooCommerce. Bez HTTPS przeglądarki oznaczą Twój sklep jako niebezpieczny, Google obniży pozycje w wyszukiwarce, a klienci nie będą chcieli podawać danych. Let's Encrypt to darmowy SSL, który wystarczy – większość hostingów oferuje automatyczną instalację z panelu.
Czym jest PCI DSS i czy dotyczy mojego sklepu?
PCI DSS to standard bezpieczeństwa dla firm przetwarzających dane kart płatniczych. Jeśli korzystasz z zewnętrznej bramki (PayU, Przelewy24, Tpay, Stripe), Twoje obowiązki są minimalne – bramka ma PCI DSS, a dane kart nie trafiają na Twój serwer. Musisz jednak zadbać o bezpieczeństwo strony checkout zgodnie z PCI DSS v4.0.
Jak często aktualizować WooCommerce?
Aktualizuj WooCommerce, WordPress i wszystkie wtyczki co tydzień – lub natychmiast po wydaniu poprawki bezpieczeństwa. Przed aktualizacją zawsze zrób backup i przetestuj na kopii stagingowej. Drobne aktualizacje (np. 8.5.1 na 8.5.2) zwykle są bezpieczne. Duże (np. 8.x na 9.0) mogą wymagać testów kompatybilności z wtyczkami.
Która wtyczka bezpieczeństwa jest najlepsza dla WooCommerce?
Wordfence – ponad 4 miliony instalacji, darmowy firewall, skaner malware i ochrona logowania. Darmowa wersja wystarcza dla większości sklepów. Alternatywa: Sucuri (lepszy dla już zainfekowanych stron – oferują usługę czyszczenia) lub Cloudflare WAF (ochrona na poziomie DNS, nie obciąża serwera). Nie instaluj dwóch wtyczek bezpieczeństwa naraz.
#woocommerce#wordpress#bezpieczeństwo#ssl#backup#wtyczki#ecommerce
Zdjęcie autora: Krzysztof Czapnik
O autorze

Krzysztof Czapnik

CEO KC Mobile

20+ lat doświadczenia w digital marketingu i tworzeniu stron internetowych. Specjalizuję się w SEO, kampaniach Google Ads oraz budowaniu skutecznych strategii online dla firm z całej Polski.

Potrzebujesz pomocy?

Wolisz, żeby zrobił to specjalista?

Oszczędź czas i uniknij błędów. Wdrożymy to rozwiązanie za Ciebie – profesjonalnie i szybko.

Bezpłatna wycena