Ak váš firemný web beží na WordPresse 6.9 alebo 7.0, ešte dnes overte, či používa opravenú verziu 6.9.5 alebo 7.0.2. Bezpečnostná aktualizácia WordPressu 7.0.2 vydaná 17. júla 2026 opravuje kritický problém, ktorý bolo možné v určitej kombinácii zneužiť na vzdialené spustenie kódu. WordPress síce pri dotknutých inštaláciách zapol nútené automatické aktualizácie, no majiteľ webu by nemal predpokladať, že aktualizácia určite prebehla správne.
Tento návod je určený pre slovenské firmy, živnostníkov a prevádzkovateľov WooCommerce e-shopov. Bez zbytočnej technickej teórie vás prevedie kontrolou verzie, bezpečnou aktualizáciou, funkčným testom a riešením situácie, keď aktualizácia zlyhala alebo web po nej nefunguje správne.
Dôležité upozornenie: Tento článok rieši konkrétne bezpečnostné chyby opravené 17. júla 2026. Staršie vydania WordPressu než 6.8 nie sú podľa bezpečnostného oznámenia zasiahnuté touto dvojicou chýb, neznamená to však, že sú všeobecne bezpečné alebo že ich netreba pravidelne aktualizovať.
Prečo je aktualizácia WordPressu 7.0.2 prioritou
WordPress 7.0.2 je bezpečnostné vydanie, ktoré opravuje jeden kritický a jeden závažný problém. Dotknuté sú najmä weby s WordPressom 6.9.0 až 6.9.4 a 7.0.0 až 7.0.1. Pre vetvu 6.9 bola vydaná oprava 6.9.5 a pre vetvu 7.0 oprava 7.0.2. Vetva 6.8 potrebuje verziu 6.8.6, ktorá opravuje druhú zo súvisiacich chýb. Oficiálny WordPress tím pri postihnutých verziách aktivoval nútené aktualizácie cez systém automatických aktualizácií. WordPress 7.0.2 Release
Závažnosť nie je iba teoretická. Záznam CVE-2026-63030 v National Vulnerability Database uvádza, že pri kombinácii s CVE-2026-60137 môže chyba viesť k SQL injection a následne k vzdialenému spusteniu kódu. Zraniteľnosť bola 21. júla 2026 zaradená aj do katalógu CISA Known Exploited Vulnerabilities, teda medzi zraniteľnosti evidované ako aktívne zneužívané.
Pre firmu to znamená praktické riziko: útočník nemusí získavať heslo do administrácie, aby sa pokúsil zasiahnuť zraniteľný web. Dôsledkom môže byť vložený škodlivý kód, presmerovanie návštevníkov, spam, kompromitácia formulárov alebo výpadok e-shopu. Rozsah konkrétneho dopadu závisí od konfigurácie webu, hostingu a ďalších bezpečnostných vrstiev.
| Verzia, ktorú vidíte vo WordPresse | Čo to znamená pre túto opravu | Odporúčaný krok |
|---|---|---|
| 6.9.0 až 6.9.4 | Dotknuté sú obe riešené zraniteľnosti. | Aktualizujte minimálne na 6.9.5. |
| 7.0.0 až 7.0.1 | Dotknuté sú obe riešené zraniteľnosti. | Aktualizujte minimálne na 7.0.2. |
| 6.8.0 až 6.8.5 | Dotknutá je závažná SQL injection chyba, nie však uvedený RCE problém z vetvy 6.9+. | Aktualizujte minimálne na 6.8.6. |
| 6.8.6, 6.9.5 alebo 7.0.2 | Máte opravené vydanie pre svoju vetvu. | Pokračujte kontrolou pluginov, témy a funkčnosti webu. |
| Nižšia než 6.8 | Táto konkrétna dvojica chýb ju podľa oznámenia nezasahuje. | Neodkladajte plánovanú modernizáciu a bezpečnostný audit. |
Uvedené rozsahy verzií a opravené vydania vychádzajú z bezpečnostného oznámenia WordPressu a záznamu NVD. WordPress NVD
Ako za 5 minút overiť, či je firemný web chránený

Najspoľahlivejšie je pozrieť sa priamo do administrácie. Verejná stránka webu nemusí verziu WordPressu zobrazovať a nástroj tretej strany nemusí zistiť všetko presne. Ak nemáte prihlasovacie údaje alebo si nie ste istí, kto web spravuje, neprihlasujte sa cez neoverené odkazy z e-mailov. Obráťte sa na správcu, agentúru alebo hosting, ktorý má web na starosti.
1. Prihláste sa do administrácie WordPressu
Po prihlásení otvorte v ľavom menu Nástenka → Aktualizácie. Práve táto obrazovka zobrazuje dostupné aktualizácie jadra WordPressu, pluginov, tém a prekladov. Pri úspešnom dokončení jadrovej aktualizácie WordPress uvádza, že je nainštalovaná aktuálna verzia a budúce bezpečnostné aktualizácie sa budú aplikovať automaticky. Dokumentácia WordPress: Dashboard Updates
2. Porovnajte číslo verzie s opraveným vydaním
- Ak máte vetvu 7.0, hľadajte aspoň 7.0.2.
- Ak máte vetvu 6.9, hľadajte aspoň 6.9.5.
- Ak máte vetvu 6.8, hľadajte aspoň 6.8.6.
Ak vidíte nižšie číslo, aktualizácia buď ešte nezačala, bola vypnutá konfiguráciou webu, alebo sa nedokončila. Nútená automatická aktualizácia je dôležitá pomoc, nie potvrdenie bezchybného výsledku. Nezávislé bezpečnostné odporúčanie japonskej IPA výslovne upozorňuje, že v závislosti od prostredia a nastavení nemusí automatická aktualizácia fungovať alebo môže zlyhať; odporúča výslednú verziu overiť v administrácii a pri potrebe aktualizovať manuálne. Upozornenie IPA k CVE-2026-60137 a CVE-2026-63030
3. Skontrolujte aj pluginy a tému
Na rovnakej obrazovke alebo v sekciách Pluginy a Vzhľad → Témy skontrolujte, či nečakajú ďalšie aktualizácie. Oprava jadra WordPressu nerieši prípadnú chybu v zastaranom plugine, vlastnej téme ani v doplnku pre platobnú bránu. Aktualizácie pluginov a tém sa spravujú v administrácii samostatne a WordPress umožňuje ich automatické aktualizácie zapínať po jednotlivých doplnkoch. Dokumentácia k automatickým aktualizáciám pluginov a tém
4. Overte, či web naozaj funguje aj pre návštevníka
Pozerajte sa na web v anonymnom okne prehliadača alebo na mobile, kde nie ste prihlásený. Otvorte domovskú stránku, služby, kontakt a najdôležitejšiu pristávaciu stránku z reklamy či organického vyhľadávania. Administrácia môže fungovať, zatiaľ čo návštevníci vidia chybu, neaktuálnu cache alebo nefunkčný formulár.
Bezpečný postup aktualizácie WordPressu bez zbytočného rizika
Pri kritickej bezpečnostnej oprave je správne konať rýchlo. Pri firemnom webe však rýchlo neznamená bez kontroly. Najmä e-shop, rezervačný systém, členská zóna alebo web napojený na externý CRM systém môže mať vlastné úpravy a integrácie, ktoré treba po zásahu overiť.
Urobte použiteľnú zálohu, nie iba „nejakú zálohu“
Pred manuálnou aktualizáciou si vytvorte kompletnú zálohu súborov aj databázy. Oficiálna dokumentácia WordPressu odporúča pred aktualizáciou zálohovať databázu a súbory, aby bolo možné web pri probléme obnoviť. Dokumentácia WordPress: Updating WordPress
Pre majiteľa firmy je podstatné vedieť odpoveď na tri otázky: Kde je záloha uložená? Kedy vznikla? Kto ju dokáže obnoviť? Záloha uložená iba na rovnakom serveri ako web nemusí stačiť pri probléme s celým hostingovým účtom. Ak vám odpoveď nikto nevie dať, riešte to pred väčšími zásahmi a pri e-shope čo najskôr.
Aktualizujte najskôr na testovacom prostredí, ak ho máte
Testovacie prostredie, často označované ako staging, je kópia webu mimo ostrej prevádzky. Je vhodné na overenie aktualizácie bez rizika pre reálnych návštevníkov a objednávky. Pri e-shopoch WooCommerce priamo odporúča testovať objednávky a platby výhradne na stagingu, aby nevznikli nečakané komplikácie s reálnymi platbami na produkčnom webe. WooCommerce: Testing orders
Ak staging nemáte, pri kritickej oprave ho nevyužívajte ako výhovorku na nečinnosť. Vytvorte zálohu, aktualizujte najprv jadro WordPressu a potom postupujte opatrne pri pluginoch a téme. Nevhodné je bez plánu kliknúť na hromadnú aktualizáciu desiatok doplnkov počas najvyťaženejšej časti pracovného dňa.
Odporúčané poradie krokov
- Zapíšte si aktuálnu verziu WordPressu, aktívnu tému a zoznam kľúčových pluginov.
- Vytvorte a overte dostupnosť úplnej zálohy súborov a databázy.
- Ak máte staging, aktualizujte a otestujte najprv jeho kópiu.
- V ostrej prevádzke aktualizujte jadro na opravenú verziu danej vetvy.
- Aktualizujte nevyhnutné pluginy a tému po menších skupinách, nie bezhlavo všetko naraz.
- Vykonajte funkčný test podľa checklistu v nasledujúcej časti.
- Kontrolujte web aj po niekoľkých hodinách, najmä ak používa cache, CDN, formuláre alebo platobné brány.
Ak pripravujete pravidelnú údržbu, nadviažte aj na náš checklist aktualizácie WordPressu bez výpadku, ktorý pomôže nastaviť opakovateľný proces aj pre budúce vydania.
Čo otestovať po aktualizácii webu alebo WooCommerce e-shopu

Hlásenie „aktualizácia prebehla úspešne“ znamená, že sa dokončila inštalácia. Neznamená automaticky, že funguje obchodný proces. Po aktualizácii vždy overte to, čo prináša dopyty, objednávky alebo zákaznícku komunikáciu.
Checklist pre firemný prezentačný web
- Stránky: domovská stránka, služby, kontakt, cenník, referencie a najnavštevovanejšie podstránky sa načítajú bez chyby.
- Mobil: menu, tlačidlá, telefónne číslo a formulár sa dajú pohodlne použiť na mobile.
- Formuláre: odošlite testovací dopyt a potvrďte, že prišiel do firemnej schránky.
- E-mailové notifikácie: skontrolujte spam, odosielateľa aj adresu, na ktorú má dopyt prísť.
- Meranie: overte základné kontaktné formuláre a dôležité konverzné tlačidlá, ak ich máte napojené na analytiku alebo CRM.
- Vzhľad: pozrite pätičku, hlavičku, obrázky, fonty, jazykové mutácie a vlastné prvky šablóny.
Rozšírený checklist pre WooCommerce e-shop
- Otvorte produkt, kategóriu, košík a pokladňu v anonymnom okne.
- Skontrolujte cenu, dostupnosť, dopravu, kupón, DPH a výpočet celkovej sumy.
- Na stagingu vytvorte testovaciu objednávku cez testovací alebo sandbox režim platobnej brány.
- Skontrolujte, či sa objednávka vytvorila v WooCommerce → Objednávky a má očakávaný stav.
- Overte e-mail pre zákazníka aj e-mail o novej objednávke pre obchod.
- Ak objednávka ostane v stave „Čaká na platbu“ napriek úspešnej úhrade, skontrolujte poznámky k objednávke a komunikáciu platobnej brány.
WooCommerce uvádza, že testovacie objednávky môžu spúšťať e-mailové notifikácie a objavovať sa v analytike. Preto je bezpečnejšie robiť ich na stagingu a po testovaní ich zmazať alebo zreteľne označiť podľa interného procesu firmy. WooCommerce: Testing orders
Pri problémoch s e-mailami pomôže zistiť, či WooCommerce e-mail vôbec vytvoril a odovzdal systému odosielania. WooCommerce odporúča vytvoriť testovaciu objednávku a pozrieť záznamy v WooCommerce → Stav → Záznamy, konkrétne zdroj transactional-emails. WooCommerce: Email troubleshooting
Ak prevádzkujete obchod, venujte pozornosť aj prístupom, účtom a objednávkam. Súvisiaci audit bezpečnosti WooCommerce e-shopu vám pomôže pozerať sa na bezpečnosť nad rámec samotnej aktualizácie jadra.
Keď aktualizácia WordPressu zlyhá alebo web zobrazí údržbu
Najčastejšia chyba po prerušenej aktualizácii je stránka s textom, že web je dočasne nedostupný z dôvodu plánovanej údržby. WordPress počas automatickej aktualizácie vytvára v hlavnom adresári súbor .maintenance. Ak tam zostane po neúspešnom procese, návštevníci môžu naďalej vidieť režim údržby. Oficiálna dokumentácia uvádza odstránenie tohto súboru a následné opätovné spustenie aktualizácie ako riešenie. WordPress FAQ: riešenie režimu údržby
Pre netechnického majiteľa webu je dôležité toto: neodstraňujte súbory na hostingu naslepo. Súbor .maintenance riešte sami iba vtedy, ak používate správcu súborov alebo SFTP bežne, presne viete, kde je koreň WordPressu, a máte funkčnú zálohu. V opačnom prípade pošlite správcovi screenshot chyby, URL webu, čas, kedy sa problém začal, a informáciu, akú aktualizáciu ste spustili.
Čo nerobiť pri neúspešnej aktualizácii
- Neopakujte aktualizáciu veľakrát za sebou bez toho, aby ste zistili dôvod chyby.
- Neaktualizujte cez ostrý e-shop desiatky pluginov naraz, ak už je web v chybovom stave.
- Neobnovujte náhodnú starú zálohu bez kontroly, čo sa zmenilo v objednávkach, formulároch alebo obsahu od jej vytvorenia.
- Nevypínajte na produkcii pluginy, platobnú bránu či bezpečnostné nastavenia len preto, aby stránka „nejako nabehla“.
- Nepovažujte dočasnú WAF ochranu za vyriešenú aktualizáciu.
Cloudflare nasadil pre tieto zraniteľnosti WAF pravidlá, ktoré môžu znížiť riziko počas aktualizácie. Zároveň však jednoznačne uvádza, že WAF neopravuje zraniteľný kód a nenahrádza aktualizáciu WordPressu. Ak používate Cloudflare, skontrolujte, či je prevádzka webu cez Cloudflare skutočne proxyovaná a či pravidlá nie sú prepísané režimom „Log“ alebo vlastnou výnimkou. Cloudflare: ochrana WAF pre zraniteľnosti WordPressu
Kedy už neexperimentovať a zavolať správcu webu
Manuálna aktualizácia je primeraná pri jednoduchom prezentačnom webe s aktuálnou zálohou a bez vlastných integrácií. Pri niektorých situáciách však môže neodborný zásah stáť viac než odborná kontrola. Správcu alebo vývojára kontaktujte bez odkladu, ak platí aspoň jedna z nasledujúcich podmienok:
- web alebo administrácia vracia chybu 500, bielu obrazovku, chybu databázy alebo trvalý režim údržby,
- e-shop prijíma objednávky, no platby, zmena stavov objednávok alebo e-maily nefungujú správne,
- neviete, kde je záloha, alebo neviete, či sa dá obnoviť,
- web používa vlastný plugin, vlastnú tému, rezervačný systém, ERP/CRM, skladový systém či API integrácie,
- v administrácii vidíte neznámych používateľov, podozrivé pluginy, presmerovania alebo zmenený obsah,
- nemáte prístup do administrácie, hostingu alebo k firemnému e-mailu, kam chodia systémové upozornenia.
Pomego môže vykonať kontrolu verzie, zálohovanie, bezpečnú aktualizáciu a následný funkčný test webu alebo WooCommerce e-shopu. Pri väčšom zásahu najprv posúdime používanú tému, pluginy a dôležité formuláre či objednávkové procesy, aby aktualizácia nebola iba technický úkon, ale aj reálne overená ochrana podnikania.
Nastavte aktualizácie tak, aby ďalší incident nezostal nepovšimnutý
Táto situácia je dobrá pripomienka, že bezpečnosť webu nie je jednorazová položka pri spustení stránky. Rozumný prevádzkový režim obsahuje pravidelné aktualizácie, obnoviteľné zálohy, monitoring dostupnosti, kontrolu formulárov a pri e-shope aj pravidelný test objednávkového toku.
Automatické aktualizácie jadra majú zmysel najmä pri bezpečnostných opravách. Pri pluginoch a témach si však nastavte pravidlá podľa rizika: bežný, overený doplnok môže mať automatické aktualizácie povolené, zatiaľ čo kritický doplnok pre platby, fakturáciu, sklad alebo vlastné funkcie je často rozumnejšie aktualizovať riadene po zálohe a teste. WordPress podporuje samostatné nastavenia automatických aktualizácií pluginov a tém a posiela e-mailové upozornenia o výsledkoch ich automatickej aktualizácie. Dokumentácia WordPress k automatickým aktualizáciám
Ak je váš súčasný web už ťažko udržiavateľný, používa opustenú tému alebo množstvo vzájomne závislých pluginov, bezpečnostný incident môže byť aj signálom na redizajn alebo technické zjednodušenie. Pri plánovaní nového predajného riešenia si môžete prečítať porovnanie WooCommerce a Shopify pre slovenský e-shop, aby ste vybrali platformu, ktorú dokážete dlhodobo spravovať.
FAQ
Musím aktualizovať na WordPress 7.0.2, ak mám WordPress 6.9?
Nie. Ak zostávate na vetve 6.9, potrebujete minimálne verziu 6.9.5. WordPress 7.0.2 je opravené vydanie pre vetvu 7.0.
Ako zistím, či nútená automatická aktualizácia prebehla?
Prihláste sa do administrácie a otvorte Nástenka → Aktualizácie. Rozhodujúce je číslo aktuálne nainštalovanej verzie, nie predpoklad, že aktualizácia mala prebehnúť automaticky.
Je WordPress 6.8 ohrozený kritickou chybou vzdialeného spustenia kódu?
Podľa WordPressu a NVD sa CVE-2026-63030 týka vetiev 6.9 a 7.0. WordPress 6.8 však potrebuje aktualizáciu na 6.8.6 kvôli súvisiacej závažnej SQL injection chybe CVE-2026-60137.
Stačí mi Cloudflare alebo iný WAF namiesto aktualizácie?
Nie. WAF môže znížiť riziko útoku počas riešenia incidentu, ale neopravuje zraniteľný WordPress. Aktualizácia na opravenú verziu zostáva potrebná.
Mám pred aktualizáciou vypnúť všetky pluginy?
Nie ako bežný postup. Najskôr vytvorte zálohu a aktualizujte v testovacom prostredí. Vypínanie pluginov sa používa pri cielenej diagnostike konfliktu, ideálne mimo ostrej prevádzky.
Čo robiť, keď po aktualizácii vidím iba správu o údržbe?
Pravdepodobne sa aktualizácia prerušila. Ak presne viete, ako pracovať so súbormi na hostingu, správca môže skontrolovať súbor .maintenance v koreňovom adresári WordPressu. Ak nie, kontaktujte správcu webu a neposielajte na web ďalšie hromadné aktualizácie.
Aké funkcie sú pri WooCommerce e-shope najdôležitejšie po aktualizácii?
Produkt, košík, pokladňa, doprava, platba, vytvorenie objednávky, zmena jej stavu a e-mailové notifikácie. Test platieb robte na stagingu cez testovací režim platobnej brány.
Sources
- WordPress.org – WordPress 7.0.2 Release
- National Vulnerability Database – CVE-2026-63030
- IPA Japan – upozornenie k CVE-2026-60137 a CVE-2026-63030
- Cloudflare – WAF ochrana pre zraniteľnosti WordPressu
- WordPress Documentation – Updating WordPress
- WooCommerce Documentation – Testing orders
- WooCommerce Documentation – Email troubleshooting