S pomočjo umetne inteligence smo analizirali 59 milijonov spletnih mest. Rezultat je klavrn.
Slovenija: pregledali smo 21.520 delujočih spletnih mest. Od teh jih 8.167 uporablja WordPress, in tam, kjer je bila vidna tudi številka različice (6.546 mest), jih 4.183 — to je 63,9 % — uporablja vtičnik ali temo, ki vsebuje javno znano varnostno ranljivost.
Slovenija: med pregledanimi spletnimi mesti to pomeni 1 od 5, in to je le spodnja meja: mesta, ki skrivajo številko svoje različice, sploh niso bila upoštevana. To kaže na to, kako slabo se ti sistemi posodabljajo!
Domačo stran vsakega spletnega mesta smo zahtevali enkrat: najprej HTTPS, navaden HTTP le, če je to spodletelo, in ničesar po tem. Nismo poskusili nobenega gesla, nismo skenirali nobenih vrat, nismo oddali nobenega obrazca in na nobenem spletnem mestu nismo sprožili nobene ranljivosti.
Vse na tej strani je to, kar ena javna stran razkrije vsakemu obiskovalcu. Različice komponent, ki jih stran sama objavi, so primerjane z bazo podatkov o ranljivostih Wordfence Intelligence.
Delež izmerjenih spletnih mest WordPress, ki izvajajo komponento z javno znano varnostno pomanjkljivostjo — nižje = bolj posodobljeno. Slovenija zaseda #31. mesto od 59 držav.
Sosednje države so prikazane za kontekst. Celotna razvrstitev je v prenosu podatkov.
Slovenija: to so komponente, ki so najpogosteje opažene v različici z javno znano ranljivostjo na spletnih mestih WordPress.
Porazdelitev se skrči na en sam dejavnik: kako je komponenta prišla na spletno mesto.
Nekatere ostajajo posodobljene, vendar sistemi za gradnjo strani in drsniki pogosto zaostajajo.
| Komponenta | Spletna mesta | Delež izmerjenih spletnih mest |
|---|---|---|
| contact-form-7 | 1,034 | 15.8% |
| revslider | 799 | 12.2% |
| js_composer | 647 | 9.9% |
| woocommerce | 457 | 7% |
| elementor-pro | 283 | 4.3% |
| astra | 231 | 3.5% |
| essential-addons-for-elementor-lite | 199 | 3% |
| tablepress | 186 | 2.8% |
| header-footer-elementor | 183 | 2.8% |
| elementor | 149 | 2.3% |
Priljubljenost in vzdrževanje nista ista stvar. To so komponente, nameščene na največ spletnih mestih, z deležem tistih namestitev, ki uporabljajo različico, ki se pojavi v zapisu o ranljivosti.
| Komponenta | Nameščeno na | Od teh, v ranljivi različici | Delež |
|---|---|---|---|
| contact-form-7 | 2,032 | 1,034 | 51% |
| elementor | 1,483 | 149 | 10% |
| woocommerce | 992 | 457 | 46% |
| revslider | 841 | 799 | 95% |
| elementor-pro | 705 | 283 | 40% |
| js_composer | 700 | 647 | 92% |
| cookie-law-info | 544 | 41 | 8% |
| cookie-notice | 426 | 117 | 27% |
| hello-elementor | 386 | 68 | 18% |
| astra | 382 | 231 | 60% |
Resnost tukaj je najslabša ocena CVSS, zabeležena za različico komponente, kot je objavljena v zapisu o ranljivosti — ne pa meritev tega, kaj bi bilo mogoče storiti kateremu koli posameznemu spletnemu mestu.
Slovenija: 51,6 % izmerjenih spletnih mest WordPress objavlja različico komponente, katere zapis nosi CVSS »zahtevani privilegiji: nobeni« — dokumentirano kot da ne potrebuje računa, čeprav nekateri takšni zapisi še vedno zahtevajo interakcijo uporabnika. Dosegljivosti nismo testirali nikjer.
| Resnost | Spletna mesta | Delež |
|---|---|---|
| Kritično | 599 | 14.3% |
| Visoko | 2,145 | 51.3% |
| Srednje | 1,438 | 34.4% |
WordPress je največja platforma, ni pa edina. Zadnji stolpec šteje spletna mesta na glavni različici, katere linija ne prejema več popravkov — drugačen problem od zastarelega vtičnika in običajno težje rešljiv.
| Platforma | Spletna mesta | Delež delujočih spletnih mest | Na liniji, ki ne prejema več popravkov |
|---|---|---|---|
| WordPress | 8,167 | 38% | — |
| Joomla | 544 | 2.5% | 303 (55.7%) |
| Drupal | 249 | 1.2% | 75 (30.1%) |
| Magento | 203 | 0.9% | 49 (24.1%) |
| TYPO3 | 162 | 0.8% | — |
| OpenCart | 77 | 0.4% | — |
| PrestaShop | 46 | 0.2% | — |
To nima nobene zveze s tem, katere komponente uporablja spletno mesto. To so nastavitve, ki jih upravljavec nadzoruje neposredno.
| Kaj smo iskali | Slovenija | Zakaj je to pomembno |
|---|---|---|
| Odgovorjeno prek navadnega HTTP | 4,4 % delujočih spletnih mest | Najprej smo poskusili s HTTPS, tako na korenski domeni kot na gostitelju www. |
| Polje za geslo na nešifrirani strani | 19 strani | Stran, ki je zahtevala geslo, je bila sama dostavljena brez šifriranja. |
| Skripta tretje osebe brez preverjanja celovitosti | 43,1 % delujočih spletnih mest | Če je tretja oseba spremenjena, spletno mesto naloži spremenjeno datoteko. |
| Šifrirana stran nalaga nešifrirane dele | 6,7 % delujočih spletnih mest | Prikazana je ključavnica, vendar del strani potuje v nešifrirani obliki. |
Tam, kjer je bilo mogoče različico jQuery prebrati s strani, Slovenija: 27 % spletnih mest uporablja glavno linijo, ki ne prejema več popravkov. Različica je bila berljiva na 36,6 % spletnih mest, zato ta delež opisuje ta spletna mesta, ne pa celotne države.
Vse v tem razdelku je to, kar prikazuje stran sama. Ne vemo, kdo je odgovoren za karkoli od tega, in ne imenujemo nobenega spletnega mesta.
| Kaj prikazuje stran | Kaj to pomeni in česa ne |
|---|---|
| 1 spletno mesto prikazuje besedilo, ki kaže na namerno uničenje spletne strani | V stroki znano kot defacement (maličenje). Z domače strani ne moremo ugotoviti, kdo je to postavil tja ali ali lastnik za to ve. |
| 9 spletnih mest vsebuje skrite bloke povezav do nepovezanih domen | Domača stran nam ne more povedati, ali lastnik ve zanje ali se je z njimi strinjal, in ne trdimo, da to vemo. |
| 21 spletnih mest obiskovalcem izpiše sporočilo o napaki PHP | Napaka, ki ostane vidna, običajno pomeni, da spletno mesto deluje nenadzorovano. |
| 73 spletnih mest razkriva pot do datoteke na strežniku | Bralcu pove, kako je strežnik strukturiran. Je neurejeno, ni pa incident. |
Sektor je sklepan iz lastne vsebine spletnega mesta. Delež se meri na isti osnovi kot povsod drugod na tej strani: spletna mesta WordPress, katerih različica komponente je bila berljiva.
| Sektor | Izmerjena spletna mesta | Delež z znano ranljivostjo |
|---|---|---|
| Nakupovanje | 290 | 74.1% |
| Poslovanje in finance | 379 | 34.3% |
»Ranljivosti, ki dosežejo naslovnice, postanejo novice. Tiha realnost pa je, da Slovenija: velik delež spletnih mest uporablja spletne komponente z dolgo znanimi, nepopravljenimi ranljivostmi. Najpogosteje so to plačljivi vtičniki, vključeni v temo, ki se nikoli ne posodobi.«
Brezplačno za uporabo z navedbo vira. Kako citirati: »Glede na poročilo Piperic o stanju varnosti spletnih mest (julij 2026), Slovenija: 4.183 od 21.520 delujočih spletnih mest, ki smo jih dosegli, uporablja programsko komponento z javno znano varnostno ranljivostjo...« — s povezavo do te strani.
Surove številke za katerim koli podatkom na tej strani, grafikoni ali presek, ki ga nismo objavili: press@piperic.com.