W pierwszym wpisie serii opisaliśmy, co znaczy koniec wsparcia Joomli 3 i 4, w drugim pokazaliśmy prawdziwe włamanie na stronę na Joomli 3 i pismo z CERT Polska. Oba kończyły się tym samym pytaniem: naprawiać i aktualizować czy zbudować od nowa? W tym wpisie odpowiadamy na nie na spokojnie, bez incydentu w tle, i dokładamy WordPressa, bo to na nim stoi ponad 40 procent wszystkich stron w internecie, a wśród stron firmowych, które oglądamy, zdecydowana większość. Nie piszemy tego przeciwko żadnemu z tych systemów. Sami zaczynaliśmy od Joomli i WordPressa i przez lata utrzymywaliśmy na nich strony klientów. Piszemy o tym, co się dzieje ze stroną, której nikt nie pilnuje, i o tym, jak wybrać drogę, zanim wybierze ją za Ciebie hosting albo automat skanujący internet.
W skrócie
- Strona na CMS to cztery warstwy z czterema zegarami: PHP na hostingu, rdzeń systemu, motyw albo szablon i wtyczki. Każda ma własny cykl wsparcia, a strona jest „aktualna" tylko wtedy, gdy wszystkie cztery są aktualne naraz.
- WordPress: rdzeń jest bezpieczny i aktualizuje się sam. Problem siedzi obok: w 2025 roku w ekosystemie WordPressa opisano 11 334 nowe luki, o 42 procent więcej niż rok wcześniej, z czego 91 procent we wtyczkach i 9 procent w motywach. W rdzeniu było sześć, wszystkie o niskim ryzyku.
- Joomla: co dwa lata duża wersja, a przejście z trójki na czwórkę to nie aktualizacja, tylko migracja z szablonem od nowa. Joomla 5 dostaje poprawki bezpieczeństwa do 12 października 2027.
- Aktualizacja ma sens, gdy strona jest młoda, stoi na wspieranej wersji, ma sklep albo kilku redaktorów i ktoś realnie zajmuje się nią co miesiąc. Przeniesienie ma sens, gdy szablon i tak trzeba robić od nowa, nikt nie pilnuje aktualizacji, a strona to wizytówka, oferta i aktualności.
- Rachunek: nie porównuj ceny nowej strony z „zerem", bo zaniechanie też kosztuje. Porównaj trzy lata utrzymania starej strony z trzema latami nowej. Niżej jest tabela do wypełnienia, z naszymi cenami wpisanymi jawnie.
Aktualizacja to nie jeden przycisk: cztery warstwy, cztery zegary
Gdy ktoś mówi „mam aktualną stronę", zwykle ma na myśli komunikat w panelu: brak dostępnych aktualizacji. Tymczasem strona na WordPressie albo Joomli to cztery osobne warstwy, z których każda ma innego autora i inny kalendarz wsparcia.
| Warstwa | Kto wydaje poprawki | Co się dzieje, gdy zostaje z tyłu |
|---|---|---|
| PHP na hostingu | Projekt PHP, wdraża hosting | Hosting wygasza stare wersje. PHP 8.1 straciło wsparcie 31 grudnia 2025, PHP 8.2 traci je 31 grudnia 2026, PHP 8.3 rok później. Stary system na nowym PHP przestaje działać albo sypie błędami. |
| Rdzeń systemu | Projekt WordPress albo Joomla | WordPress łata rdzeń sam i wstecz. Joomla wydaje dużą wersję co dwa lata i zamyka stare gałęzie na dobre. |
| Motyw albo szablon | Autor motywu, często firma zewnętrzna albo pojedynczy programista | Płatna licencja wygasa, autor znika z rynku albo nie wydaje wersji na nowy rdzeń. Motyw zostaje na zawsze w wersji z dnia zakupu. |
| Wtyczki i rozszerzenia | Każda ma osobnego autora | Najczęstsza droga włamania. Część wtyczek zostaje porzucona, część łata się z opóźnieniem, a część w dniu ujawnienia luki nie ma jeszcze poprawki. |
Strona jest bezpieczna tylko wtedy, gdy wszystkie cztery warstwy są aktualne w tym samym czasie, a to wymaga kogoś, kto co miesiąc zagląda do panelu, robi kopię, instaluje poprawki i sprawdza, czy po nich nic się nie rozjechało. Nie chodzi o wielką pracę. Chodzi o to, że ktoś ma to w obowiązkach. W większości firm, którym pomagaliśmy, nie miał nikt.
WordPress: rdzeń jest bezpieczny, problem siedzi obok
Trzeba to powiedzieć jasno, bo w internecie krąży dużo strachu na wyrost: sam WordPress jest dobrze utrzymywanym projektem. Od 2013 roku poprawki bezpieczeństwa rdzenia instalują się automatycznie, a zespół projektu łata wstecznie nawet stare gałęzie. Dopiero w lipcu 2025 roku zakończył wsparcie dla wersji od 4.1 do 4.6, wydanych dziewięć i więcej lat wcześniej, a najstarszą wciąż łataną gałęzią została 4.7 z grudnia 2016. To zupełnie inne podejście niż w Joomli, gdzie gałąź 3 zamknięto w sierpniu 2023, a 4 w październiku 2025.
Problem w tym, że strona na WordPressie to prawie nigdy sam rdzeń. Według raportu Patchstack o stanie bezpieczeństwa WordPressa, opublikowanego w 2026 roku, w 2025 roku w ekosystemie opisano 11 334 nowe luki, o 42 procent więcej niż rok wcześniej. Z tego 91 procent dotyczyło wtyczek, 9 procent motywów, a rdzenia sześć, wszystkie o niskim ryzyku. Około 17 procent luk miało wysoką wagę, czyli nadawało się do masowego wykorzystania przez automaty. I dwie liczby, które najlepiej pokazują, dlaczego „mam włączone aktualizacje" nie wystarcza: 46 procent luk nie miało poprawki w dniu ujawnienia, a około połowa luk o wysokim wpływie była wykorzystywana w ciągu 24 godzin od publikacji.
W praktyce wygląda to tak. Typowa strona firmowa na WordPressie ma kreator stron, formularz, galerię, wtyczkę do ciasteczek, wtyczkę do SEO, wtyczkę do kopii zapasowych, wtyczkę do cache, wtyczkę do bezpieczeństwa i jeszcze kilka, których nikt nie pamięta. Każda z nich to osobny autor, osobna licencja i osobny zegar. Motyw kupiony w 2019 roku z rocznym wsparciem dostał ostatnią aktualizację w 2020, bo licencji nikt nie odnowił. Kreator stron przestał wspierać ten motyw dwie wersje temu. Wtyczka do galerii nie miała aktualizacji od trzech lat, bo autor zajął się czymś innym. I to jest strona, która w panelu pokazuje „brak dostępnych aktualizacji", bo nie ma skąd ich pobrać.
Do tego dochodzi warstwa, której panel WordPressa w ogóle nie widzi: PHP na hostingu. WordPress jako projekt utrzymuje zgodność z dość starymi wersjami PHP, ale wtyczki i motywy już nie. Gdy hosting przełączy konto na nowszą wersję PHP, bo stara straciła wsparcie, wysypuje się zwykle nie WordPress, tylko motyw z 2019 roku albo jedna z wtyczek, która używa funkcji usuniętych z języka.
Joomla: co dwa lata duża wersja, a stary szablon nie przechodzi
W Joomli mechanizm jest inny i opisaliśmy go dokładnie w pierwszym wpisie serii, więc tu tylko skrót. Projekt wydaje dużą wersję co dwa lata i zamyka stare gałęzie: Joomla 3 nie dostaje poprawek od 17 sierpnia 2023, Joomla 4 od 14 października 2025, Joomla 5 ma poprawki bezpieczeństwa do 12 października 2027, Joomla 6 do 16 października 2029. Przejście z trójki na czwórkę nie jest aktualizacją, tylko migracją: domyślny szablon Protostar nie ma wersji na czwórkę, pozycje modułów są inne, a rozszerzenia bez wydania na nową wersję trzeba wymienić. Dopiero od czwórki w górę kolejne kroki są zwykłymi aktualizacjami, pod warunkiem że szablon i rozszerzenia mają wersje na nowy rdzeń.
W efekcie właściciel strony na Joomli 3 ma dziś do wyboru migrację z szablonem od nowa albo nową stronę, a właściciel strony na Joomli 5 ma rok, żeby przejść na szóstkę i sprawdzić, czy wszystkie rozszerzenia za nim nadążą. W obu przypadkach kluczowe jest to samo pytanie co przy WordPressie: kto będzie tego pilnował przez kolejne lata.
Kiedy aktualizacja ma sens
Nie każda strona powinna odchodzić z WordPressa albo Joomli, i mówimy to wprost, chociaż nowych stron na tych systemach już nie budujemy. Aktualizacja, a przy Joomli 3 migracja w rodzinie, jest dobrą drogą, gdy spełniasz większość z tych warunków:
- Strona jest młoda i stoi na wspieranej wersji. WordPress z motywem i wtyczkami, które mają aktualne licencje, albo Joomla 5 lub 6. Wtedy nie ma czego przenosić, jest co pilnować.
- Strona ma sklep albo rozbudowaną funkcję zależną od konkretnego systemu. WooCommerce z setkami produktów, panel z kontami klientów, system rezerwacji spięty z wtyczką. Przeniesienie takiej strony to osobny projekt, a nie przepisanie kilkunastu podstron.
- Kilka osób redaguje treści codziennie i zna panel. Zespół, który od lat publikuje w WordPressie, ma role, uprawnienia i nawyki. Zmiana systemu to dla nich koszt, którego nie widać w wycenie.
- Ktoś realnie zajmuje się stroną co miesiąc. Wewnętrzny informatyk albo firma z umową, w której jest wpisane: kopia, aktualizacje, test po aktualizacji, przegląd wtyczek. Bez tej osoby żadna aktualna wersja nie zostaje aktualna dłużej niż kilka miesięcy.
- Wygląd i struktura Ci odpowiadają. Jeśli nie planujesz przebudowy, aktualizacja jest tańsza od nowej strony i ma sens jako decyzja na najbliższe dwa, trzy lata.
Jeśli to Twoja sytuacja, właściwym krokiem jest nie zmiana technologii, tylko uporządkowanie opieki: spisanie wszystkich wtyczek z datą ostatniej aktualizacji, usunięcie nieużywanych, odnowienie licencji motywu i kreatora albo ich wymiana, sprawdzenie wersji PHP i ustalenie, kto i kiedy robi aktualizacje. To praca na kilka godzin, a odpowiada za większość różnicy między stroną bezpieczną a stroną, o której za rok napisze CERT.
Kiedy lepiej przenieść stronę
Druga lista jest równie konkretna. Przeniesienie na lekką technologię bez wtyczek ma sens, gdy:
- Szablon i tak trzeba robić od nowa. Joomla 3 z Protostarem albo WordPress z motywem, którego autor już nie wspiera. Skoro największy koszt migracji, czyli nowy szablon, jest nieunikniony, porównujesz już tylko dwie nowe strony: jedną z wtyczkami do pilnowania i drugą bez nich.
- Nikt nie pilnuje aktualizacji i nic nie wskazuje, że to się zmieni. Jeśli przez ostatnie dwa lata do panelu nikt nie zaglądał, to najuczciwsza prognoza na kolejne dwa lata brzmi tak samo. Wybierz technologię, która tego nie wymaga, zamiast obiecywać sobie, że tym razem będzie inaczej.
- Strona to wizytówka, oferta, realizacje, aktualności i kontakt. Czyli to, co ma większość firm usługowych, produkcyjnych i gabinetów. Do takiej strony pełny system zarządzania treścią z bazą danych i dziesięcioma wtyczkami jest po prostu za duży w stosunku do zadania.
- Miałeś już incydent albo hosting przysłał ostrzeżenie o PHP. Naprawa zamyka jeden przypadek, a ostrzeżenie o PHP to zapowiedź daty, po której strona przestanie działać. Oba są sygnałem, że czas przestać inwestować w tę instalację.
- Potrzebujesz szybkości, dostępności albo nowych funkcji. Wynik na telefonie, zgodność z WCAG 2.1 AA dla jednostek publicznych, czat, integracja z systemem firmowym. W starym szablonie każdą z tych rzeczy robi się drożej niż w nowej stronie zbudowanej od razu z myślą o nich.
Co znaczy „strona bez wtyczek", bez żargonu
Skoro namawiamy do przeniesienia, wyjaśnijmy, dokąd. Strona, którą budujemy, to zestaw gotowych plików: każda podstrona jest zapisana w całości i wysyłana odwiedzającemu z serwerów rozsianych po świecie, bez składania jej w locie z bazy danych. To daje trzy rzeczy, które są w tym wpisie najważniejsze.
- Nie ma czego łatać co miesiąc. Nie ma rdzenia z cyklem dużych wersji, nie ma motywu z licencją, nie ma wtyczek z osobnymi autorami. Nie ma też bazy danych ani panelu logowania wystawionego na cały internet, więc automaty skanujące strony pod znane luki nie mają w co trafić.
- Nie zależy od wersji PHP na hostingu. Gotowe pliki działają tak samo dziś i za pięć lat. Hosting może wygaszać, co chce.
- Jest szybka bez wtyczki do cache, bo nie ma nic do składania w locie. Na telefonie osiąga wyniki w narzędziu PageSpeed Google, których strona z kreatorem zwykle nie dotyka, i możesz to sprawdzić sam na każdej z naszych realizacji.
Formularz, czat, rezerwacje i inne rzeczy, które muszą coś zapisać albo wysłać, działają jako osobne, małe usługi obok strony, każda z jednym zadaniem. Gdy taka usługa wymaga zmiany, zmieniamy ją my, w ramach opieki, a strona jako całość zostaje nietknięta.
Uczciwie o tym, co tracisz. Nie ma katalogu wtyczek, z którego sam doinstalujesz galerię albo kalendarz jednym kliknięciem: każda nowa funkcja to praca, którą robimy w ramach abonamentu albo osobnej wyceny. Treści zmieniasz na dwa sposoby: piszesz do nas, co ma się zmienić, i dostajesz to zwykle tego samego dnia roboczego, albo dostajesz własny panel do wybranych sekcji, na przykład cennika, aktualności, realizacji czy wpisów na blogu. Panel jest szyty pod te konkretne sekcje, a nie pod „wszystko", i to jest celowe: to, czego nie da się w nim zepsuć, nie wymaga potem naprawy. Sklep internetowy to osobny zakres, wyceniany osobno. A jeśli masz kilkunastu redaktorów z różnymi uprawnieniami, powiemy Ci na pierwszej rozmowie, że pełny system zarządzania treścią ma u Ciebie sens i wskażemy, gdzie go zamówić, bo my go już nie budujemy.
Rachunek na trzy lata
Najczęstszy błąd w tej decyzji to porównanie ceny nowej strony z zerem, bo „stara przecież działa". Stara strona też kosztuje, tylko koszty są rozsiane po różnych fakturach i po czasie, którego nikt nie liczy. Poniżej lista pozycji, które warto wpisać po obu stronach. Liczby zależą od Twojej strony, dlatego zostawiamy je do wypełnienia. Z naszej strony wpisujemy nasze ceny, bo są jawne.
| Pozycja, 3 lata | Stara strona na WordPressie albo Joomli | Nowa strona bez wtyczek |
|---|---|---|
| Wykonanie | 0 zł, o ile nic nie ruszasz. Przy migracji Joomla 3 do 6 albo wymianie motywu: nowy szablon i godziny programisty, zwykle porównywalne z nową stroną | Strona firmowa od 12 000 zł netto, jednorazowo. W cenie projekt, przeniesienie treści, przekierowania starych adresów, dostępność, podstawy SEO |
| Hosting | Konto z PHP i bazą danych, płatne rocznie, cena odnowienia zwykle wyższa niż pierwszego roku | W abonamencie |
| Licencje | Motyw, kreator stron, płatne wtyczki: od kilkudziesięciu do kilkuset dolarów rocznie każda, jeśli mają być aktualizowane | Brak |
| Ktoś, kto pilnuje | Godziny informatyka albo firmy: kopia, aktualizacje, test po aktualizacji, przegląd wtyczek. Co miesiąc, przez 36 miesięcy | Opieka i rozwój od 1 400 zł netto miesięcznie: hosting, kopie, monitoring, godziny na zmiany i rozwój, treści pisane przez nas |
| Incydenty | Naprawa po włamaniu to kilka godzin za każdym razem, do tego przestój strony i ewentualne ostrzeżenie Google | W gwarancji |
| Koniec wsparcia po drodze | PHP 8.2 do końca 2026, Joomla 5 do października 2027, licencje motywów rocznie. Każdy termin to osobna decyzja i osobny koszt | Brak terminów do pilnowania |
| Co zostaje po 3 latach | Ta sama strona, tylko o trzy lata starsza, przed kolejną dużą wersją | Strona i kod są Twoją własnością, abonament wypowiadasz z końcem miesiąca, stronę przenosisz gdzie chcesz |
Dwie uwagi do tej tabeli. Po pierwsze, abonament opieki nie jest kosztem „za to, żeby nic się nie zepsuło". W naszym zakresie to godziny pracy na zmiany, nowe podstrony i treści, czyli rozwój strony, a nie łatanie. Po drugie, jeśli prawa kolumna wychodzi Ci drożej i nie widzisz, na co miałbyś te godziny wykorzystać, to sygnał, że Twoja strona może naprawdę potrzebować tylko uporządkowanej opieki nad obecnym systemem, i to jest wtedy dobra odpowiedź. Pełny cennik, w tym sklepy i większe zakresy, jest w ofercie stron internetowych.
Jak wygląda przejście z WordPressa krok po kroku
Przy Joomli opisaliśmy proces w pierwszym wpisie serii. Przy WordPressie kolejność jest ta sama, ale kilka miejsc wymaga innej uwagi, bo WordPress przez lata generuje więcej adresów, niż właściciel strony podejrzewa.
- Inwentaryzacja adresów, nie tylko podstronOprócz stron i wpisów WordPress ma adresy kategorii, tagów, autorów, archiwów miesięcznych, stron załączników i kanały RSS. Część z nich siedzi w wynikach wyszukiwania. Spisujemy je z mapy strony i z Google Search Console, a nie z menu.
- Eksport treści i zdjęćTreści wyciągamy z eksportu WordPressa, zdjęcia pobieramy z katalogu przesłanych plików w pełnej jakości i optymalizujemy na nowo. Nowa strona nie może ładować obrazków ze starego serwera, bo ten serwer za chwilę zniknie.
- Decyzja, co przenosimy, a co idzie do archiwumNa piśmie, przed startem. Wpis z 2015 roku o otwarciu nowego biura nie musi być podstroną, ale jego adres musi gdzieś prowadzić.
- Budowa nowej stronyProjekt pod obecną ofertę, a nie pod stary schemat menu. Struktura pod to, czego szukają klienci. Dostępność, dane strukturalne i szybkość wbudowane od początku, nie dołożone wtyczką.
- Przekierowania 301 ze wszystkich starych adresówKażdy stary adres, także kategorie i tagi, dostaje przekierowanie na najbliższy odpowiednik. To ten krok decyduje, czy pozycje w Google zostają. Przy blogu kancelarii przenieśliśmy w ten sposób blisko 190 wpisów bez utraty pozycji, pod tymi samymi adresami.
- Formularze, analityka, ciasteczkaFormularz kontaktowy, Google Tag Manager, zgody na ciasteczka i polityki prywatności dostają nowe, lekkie odpowiedniki. Skrzynka, na którą trafiają zapytania, i konta analityki zostają Twoje.
- Dostępy na firmęDomena, hosting, Search Console, konta w narzędziach: wszystko na firmę, nie na prywatną skrzynkę byłego wykonawcy. Przy starych stronach to zaskakująco często pierwszy realny problem do rozwiązania.
- Wyłączenie starego WordPressaNie „na wszelki wypadek pod subdomeną", tylko na dobre. Stara instalacja zostawiona w podkatalogu dalej stoi w internecie, dalej ma te same wtyczki i dalej jest wejściem na serwer. Zostaje kopia w archiwum, nie działająca strona.
Cały proces dla strony firmowej trwa zwykle od czterech do sześciu tygodni od przekazania materiałów, przy dużym archiwum treści dłużej. Stara strona działa do dnia przełączenia, więc firma nie ma przerwy.
Zastrzeżenie: jesteśmy firmą wdrożeniową, nie audytorem bezpieczeństwa. Liczby o lukach w ekosystemie WordPressa podajemy za raportem Patchstack o stanie bezpieczeństwa WordPressa w 2026 roku, daty wsparcia WordPressa, Joomli i PHP za oficjalnymi komunikatami tych projektów, udział WordPressa w rynku za W3Techs, stan na wrzesień 2026. Harmonogramy wsparcia mogą się zmienić. Decyzję o technologii dla konkretnej strony warto oprzeć na jej przeglądzie, nie na ogólnym wpisie.
Krótko na koniec
WordPress i Joomla nie są złe. Złe jest zostawienie strony bez nikogo, kto jej pilnuje, a tak wygląda większość stron firmowych, które oglądamy. Jeśli masz kogoś, kto co miesiąc robi kopię, aktualizuje i sprawdza, a strona jest młoda i stoi na wspieranej wersji, uporządkuj opiekę i zostań. Jeśli szablon i tak trzeba robić od nowa, a przez ostatnie dwa lata do panelu nikt nie zaglądał, policz trzy lata po obu stronach i podejmij decyzję na piśmie. Jeśli chcesz, żebyśmy przejrzeli Twoją stronę i powiedzieli wprost, która kolumna ma u Ciebie sens, prześlij adres. Wstępna ocena nic nie kosztuje.