Analizirali smo 59 miliona veb-sajtova uz pomoć veštačke inteligencije. Rezultat je poražavajući.
Srbija: ispitali smo 26.697 aktivnih veb-sajtova. Od toga, 12.568 koristi WordPress, a tamo gde je broj verzije bio vidljiv (10.603 sajta), 6.616 — odnosno 62,4% — koristi plagin ili temu koja sadrži javno poznati bezbednosni propust.
Srbija: među ispitanim veb-sajtovima to znači 1 od 4, i ovo je samo donja granica: sajtovi koji skrivaju broj svoje verzije uopšte nisu uzeti u obzir. Ovo pokazuje koliko se loše ovi sistemi ažuriraju!
Uputili smo zahtev ka početnoj stranici svakog sajta samo jednom: prvo HTTPS, a običan HTTP samo ako to nije uspelo, i ništa nakon toga. Nijedna lozinka nije isprobana, nijedan port nije skeniran, nijedna forma nije poslata, i nijedna ranjivost nije pokrenuta ni na jednom sajtu.
Sve na ovoj stranici je ono što jedna javna stranica otkriva svakom posetiocu. Verzije komponenti koje sama stranica objavljuje upoređene su sa Wordfence Intelligence bazom podataka o ranjivostima.
Udeo izmerenih WordPress sajtova koji pokreću komponentu sa javno poznatim bezbednosnim nedostatkom — niže = ažuriranije. Srbija zauzima #33. mesto od 59 zemalja.
Susedne zemlje su prikazane radi konteksta. Potpuno rangiranje se nalazi u preuzetim podacima.
Srbija: ovo su komponente koje se najčešće sreću u verziji sa javno poznatim propustom na WordPress sajtovima.
Raspodela se svodi na jedan jedini faktor: kako je komponenta dospela na sajt.
Neke ostaju ažurne, ali page-builder sistemi i slajderi često zaostaju.
| Komponenta | Sajtovi | Udeo izmerenih sajtova |
|---|---|---|
| contact-form-7 | 1,771 | 16.7% |
| revslider | 1,607 | 15.2% |
| js_composer | 1,284 | 12.1% |
| woocommerce | 846 | 8% |
| elementor-pro | 439 | 4.1% |
| header-footer-elementor | 380 | 3.6% |
| astra | 343 | 3.2% |
| essential-addons-for-elementor-lite | 327 | 3.1% |
| elementor | 315 | 3% |
| layerslider | 237 | 2.2% |
Popularnost i održavanje nisu ista stvar. Ovo su komponente instalirane na najviše sajtova, sa udelom onih instalacija koje koriste verziju koja se pojavljuje u zapisu o ranjivosti.
| Komponenta | Instalirano na | Od toga, u verziji sa propustom | Udeo |
|---|---|---|---|
| contact-form-7 | 3,682 | 1,771 | 48% |
| elementor | 2,923 | 315 | 11% |
| woocommerce | 1,708 | 846 | 50% |
| revslider | 1,664 | 1,607 | 97% |
| wp-captcha | 1,413 | 0 | 0% |
| js_composer | 1,361 | 1,284 | 94% |
| gp-premium | 1,214 | 17 | 1% |
| generatepress | 1,101 | 0 | 0% |
| elementor-pro | 1,036 | 439 | 42% |
| stop-user-enumeration | 750 | 3 | 0% |
Ozbiljnost ovde predstavlja najgori mogući CVSS rezultat zabeležen za verziju komponente, kako je objavljeno u zapisu o ranjivosti — a ne merilo onoga što bi se moglo uraditi bilo kom konkretnom sajtu.
Srbija: 50,4% izmerenih WordPress sajtova objavljuje verziju komponente čiji zapis nosi CVSS „privileges required: none“ — dokumentovano kao da ne zahteva nalog, iako neki takvi zapisi i dalje zahtevaju interakciju korisnika. Dostupnost nismo testirali nigde.
| Ozbiljnost | Sajtovi | Udeo |
|---|---|---|
| Kritična | 847 | 12.8% |
| Visoka | 3,376 | 51% |
| Srednja | 2,395 | 36.2% |
WordPress je najveća platforma, ali ne i jedina. Poslednja kolona broji sajtove na glavnoj verziji čija linija više ne dobija ispravke — drugačiji problem od zastarelog plagina, i obično teži za rešavanje.
| Platforma | Sajtovi | Udeo aktivnih sajtova | Na liniji koja više ne dobija ispravke |
|---|---|---|---|
| WordPress | 12,568 | 47.1% | — |
| Joomla | 583 | 2.2% | 311 (53.3%) |
| Drupal | 194 | 0.7% | 58 (29.9%) |
| OpenCart | 106 | 0.4% | — |
| Magento | 94 | 0.4% | 16 (17%) |
| TYPO3 | 61 | 0.2% | — |
| PrestaShop | 26 | 0.1% | — |
Ovo nema nikakve veze sa tim koje komponente sajt koristi. To su podešavanja koja operater direktno kontroliše.
| Šta smo tražili | Srbija | Zašto je to važno |
|---|---|---|
| Odgovorio preko običnog HTTP-a | 5,7% aktivnih sajtova | Prvo je pokušan HTTPS, i na osnovnom domenu i na www hostu. |
| Polje za lozinku na nešifrovanoj stranici | 26 stranica | Sama stranica koja traži lozinku isporučena je bez šifrovanja. |
| Skripta treće strane bez provere integriteta | 38,8% aktivnih sajtova | Ako je treća strana izmenjena, sajt učitava izmenjeni fajl. |
| Šifrovana stranica učitava nešifrovane delove | 7,9% aktivnih sajtova | Katanac je prikazan, ali deo stranice putuje u otvorenom tekstu. |
Srbija: tamo gde se verzija jQuery-ja mogla pročitati sa stranice, 20,7% sajtova koristi glavnu liniju koja više ne dobija ispravke. Verzija je bila čitljiva na 45,4% sajtova, tako da ovaj udeo opisuje te sajtove, a ne celu zemlju.
Sve u ovom odeljku je ono što sama stranica prikazuje. Ne znamo ko je odgovoran ni za šta od toga, i ne imenujemo nijedan sajt.
| Šta stranica prikazuje | Šta to znači, a šta ne |
|---|---|
| 6 sajtova prikazuje tekst koji ukazuje na namerno uništavanje veb-stranice | U struci poznato kao defacement. Sa početne stranice ne možemo reći ko je to postavio, niti da li vlasnik zna. |
| 19 sajtova sadrži skrivene blokove linkova ka nepovezanim domenima | Početna stranica nam ne može reći da li vlasnik zna za njih ili se složio sa njima, a mi ne tvrdimo da znamo. |
| 44 sajta posetiocima ispisuju PHP poruku o grešci | Greška ostavljena vidljivom obično znači da sajt radi bez nadzora. |
| 84 sajta otkrivaju putanju do fajla na serveru | To čitaocu govori kako je server organizovan. To je neurednost, a ne incident. |
Sektor se zaključuje iz sopstvenog sadržaja sajta. Udeo se meri na istoj osnovi kao i svuda na ovoj stranici: WordPress sajtovi čija je verzija komponente bila čitljiva.
| Sektor | Izmereni sajtovi | Udeo sa poznatim propustom |
|---|---|---|
| Kupovina | 406 | 78.1% |
| Poslovanje i finansije | 122 | 58.2% |
„Ranjivosti koje stignu na naslovne strane postaju vesti. Srbija: tiha realnost je da veliki udeo veb-sajtova koristi veb komponente sa dugo poznatim, nezakrpljenim propustima. Najčešće su to plaćeni plaginovi ugrađeni u temu koja se nikada ne ažurira.“
Besplatno za korišćenje uz navođenje izvora. Kako citirati: „Prema Piperic-ovom izveštaju o stanju bezbednosti veb-sajtova (jul 2026), Srbija: 6.616 od 26.697 aktivnih veb-sajtova do kojih smo došli koristi softversku komponentu sa javno poznatim bezbednosnim propustom…“ — uz link ka ovoj stranici.
Sirovi brojevi iza bilo kog podatka na ovoj stranici, grafikoni ili presek koji nismo objavili: press@piperic.com.