Analizirali smo 59 milijuna web-stranica uz pomoć umjetne inteligencije. Rezultat je porazan.
Hrvatska: ispitali smo 17.631 aktivnih web-stranica. Od toga, 8.046 koristi WordPress, a tamo gdje je broj verzije bio vidljiv (6.532 web-stranice), njih 4.370 — odnosno 66,9 % — koristi dodatak ili temu koji sadrže javno poznati sigurnosni nedostatak.
Za web-stranice koje su ispitane, Hrvatska bilježi omjer 1 od 4, a to je samo donja granica: stranice koje skrivaju broj svoje verzije uopće nisu ubrojane. To pokazuje koliko se loše ti sustavi održavaju ažurnima!
Zatražili smo početnu stranicu svake web-stranice samo jednom: prvo HTTPS, obični HTTP samo ako to nije uspjelo, i ništa nakon toga. Nije isprobana nijedna lozinka, nije skeniran nijedan port, nije poslan nijedan obrazac i ni na jednoj stranici nije pokrenuta ranjivost.
Sve na ovoj stranici je ono što jedna javna stranica otkriva svakom posjetitelju. Verzije komponenti koje stranica sama objavljuje uspoređene su s bazom podataka o ranjivostima Wordfence Intelligence.
Udio izmjerenih WordPress web-mjesta koja pokreću komponentu s javno poznatim sigurnosnim nedostatkom — niže = ažuriranije. Hrvatska je na #22. mjestu od 59 zemalja.
Susjedne zemlje prikazane su radi konteksta. Potpuni poredak nalazi se u preuzetim podacima.
Ovo su komponente koje se najčešće susreću u verziji s javno poznatim nedostatkom kada su u pitanju WordPress stranice (Hrvatska).
Raspodjela se svodi na jedan jedini faktor: kako je komponenta dospjela na stranicu.
Neke ostaju ažurne, ali sustavi za izradu stranica (page-builder) i klizači (slider) često zaostaju.
| Komponenta | Web-stranice | Udio izmjerenih web-stranica |
|---|---|---|
| revslider | 1,079 | 16.5% |
| contact-form-7 | 1,076 | 16.5% |
| js_composer | 841 | 12.9% |
| woocommerce | 463 | 7.1% |
| elementor-pro | 357 | 5.5% |
| pojo-accessibility | 215 | 3.3% |
| astra | 199 | 3% |
| elementor | 198 | 3% |
| essential-addons-for-elementor-lite | 169 | 2.6% |
| header-footer-elementor | 159 | 2.4% |
Popularnost i održavanje nisu ista stvar. Ovo su komponente instalirane na najviše web-stranica, s udjelom onih instalacija koje koriste verziju što se pojavljuje u zapisu o ranjivosti.
| Komponenta | Instalirano na | Od toga, u verziji s nedostatkom | Udio |
|---|---|---|---|
| contact-form-7 | 2,461 | 1,076 | 44% |
| elementor | 1,812 | 198 | 11% |
| revslider | 1,121 | 1,079 | 96% |
| woocommerce | 1,007 | 463 | 46% |
| elementor-pro | 921 | 357 | 39% |
| js_composer | 881 | 841 | 95% |
| cookie-law-info | 566 | 16 | 3% |
| hello-elementor | 546 | 79 | 14% |
| gdpr-cookie-compliance | 338 | 62 | 18% |
| astra | 317 | 199 | 63% |
Ozbiljnost je ovdje najgori mogući CVSS rezultat zabilježen za verziju komponente, kao što je objavljeno u zapisu o ranjivosti — a ne mjera onoga što bi se moglo učiniti bilo kojoj određenoj web-stranici.
Hrvatska: 53,4 % izmjerenih WordPress stranica objavljuje verziju komponente čiji zapis nosi CVSS „privileges required: none” — što je dokumentirano kao da ne zahtijeva korisnički račun, iako neki takvi zapisi i dalje zahtijevaju interakciju korisnika. Nigdje nismo testirali dostupnost.
| Ozbiljnost | Web-stranice | Udio |
|---|---|---|
| Kritično | 539 | 12.3% |
| Visoko | 2,332 | 53.4% |
| Srednje | 1,497 | 34.3% |
| Nisko | 1 | 0% |
WordPress je najveća platforma, ali ne i jedina. Posljednji stupac broji web-stranice na glavnoj verziji čija linija više ne prima ispravke — to je drugačiji problem od zastarjelog dodatka i obično ga je teže riješiti.
| Platforma | Web-stranice | Udio aktivnih web-stranica | Na liniji koja više ne prima ispravke |
|---|---|---|---|
| WordPress | 8,046 | 45.6% | — |
| Joomla | 581 | 3.3% | 347 (59.7%) |
| Drupal | 158 | 0.9% | 46 (29.1%) |
| Magento | 103 | 0.6% | 16 (15.5%) |
| TYPO3 | 73 | 0.4% | — |
| OpenCart | 38 | 0.2% | — |
| PrestaShop | 24 | 0.1% | — |
Ovo nema nikakve veze s tim koje komponente web-stranica koristi. To su postavke koje operater izravno kontrolira.
| Što smo tražili | Hrvatska | Zašto je to važno |
|---|---|---|
| Odgovor preko običnog HTTP-a | 3,8 % aktivnih web-stranica | Prvo je pokušan HTTPS, i na vršnoj domeni i na www poslužitelju. |
| Polje za lozinku na nešifriranoj stranici | 14 stranica | Sama stranica koja traži lozinku isporučena je bez šifriranja. |
| Skripta treće strane bez provjere integriteta | 41,4 % aktivnih web-stranica | Ako je treća strana izmijenjena, web-stranica učitava izmijenjenu datoteku. |
| Šifrirana stranica učitava nešifrirane dijelove | 7,6 % aktivnih web-stranica | Prikazan je lokot, ali dio stranice putuje u otvorenom obliku. |
Tamo gdje se verzija jQueryja mogla pročitati sa stranice, Hrvatska bilježi 23,1 % web-stranica koje koriste glavnu liniju koja više ne prima ispravke. Verzija je bila čitljiva na 42,7 % web-stranica, pa ovaj udio opisuje te stranice, a ne cijelu zemlju.
Sve u ovom odjeljku je ono što sama stranica prikazuje. Ne znamo tko je odgovoran za bilo što od toga i ne imenujemo nijednu web-stranicu.
| Što stranica prikazuje | Što to znači, a što ne znači |
|---|---|
| 3 web-stranice prikazuju tekst koji ukazuje na namjerno uništavanje web-stranice | U struci poznato kao nagrđivanje (defacement). S početne stranice ne možemo reći tko je to tamo stavio, niti zna li vlasnik za to. |
| 8 web-stranica sadrži skrivene blokove poveznica na nepovezane domene | Početna stranica nam ne može reći zna li vlasnik za njih ili je pristao na njih, a mi ne tvrdimo da to znamo. |
| 32 web-stranice ispisuju PHP poruku o pogrešci posjetiteljima | Pogreška ostavljena vidljivom obično znači da web-stranica radi bez nadzora. |
| 57 web-stranica otkriva putanju datoteke na poslužitelju | To čitatelju govori kako je poslužitelj strukturiran. To je neurednost, a ne incident. |
Sektor se izvodi iz vlastitog sadržaja web-stranice. Udio se mjeri na istoj osnovi kao i svugdje drugdje na ovoj stranici: WordPress stranice čija je verzija komponente bila čitljiva.
| Sektor | Izmjerene web-stranice | Udio s poznatim nedostatkom |
|---|---|---|
| Kupovina | 318 | 74.2% |
| Vijesti | 289 | 68.2% |
„Ranjivosti koje dospiju na naslovnice postaju vijesti. Tiha je stvarnost da Hrvatska ima velik udio web-stranica koje koriste web-komponente s dugo poznatim, nezakrpanim nedostacima. Najčešće su to plaćeni dodaci u paketu s temom koja se nikada ne ažurira.”
Slobodno za korištenje uz navođenje izvora. Kako citirati: „Prema Pipericovom Stanju sigurnosti web-stranica (srpanj 2026.), Hrvatska bilježi da 4.370 od 17.631 aktivnih web-stranica do kojih smo došli koristi softversku komponentu s javno poznatim sigurnosnim nedostatkom…” — uz poveznicu na ovu stranicu.
Sirovi brojevi iza bilo koje brojke na ovoj stranici, grafikoni ili presjek koji nismo objavili: press@piperic.com.