Otázkou je, kolik z těch napadnutelných webů je aktivních. Protože prostě se stává, že si někdo vytvoří web někde na doméně zdarma, třeba herní portál nebo tak něco a pak ho to přestane bavit, ale web nezruší a tak hnije dalších X let sám. A u takovéhle webu je úplně jedno, jestli obsahuje kritické zranitelnosti, protože to stejně nikomu neškodí.
To není tak úplně pravda. Chápu tenhle pohled. Samozřejmě to nemusí vadit "majiteli" webu, ale může to negativně ovlivňovat reputaci IP adresy poskytovatele. Jedno z rizik napadeného webu je, že skrze něj je rozesílán spam. Jsou samozřejmě metody, jak ten dopad minimalizovat, ale to nic nemění na faktu, že to reálně škodí. A v některých případech - třeba souběhu více "rozesílačů" - to už může ovliňovat i výkon serveru.
Mě třeba vadí ta hromada globálních proměných a to, že občas, ale hlavně díky blbě napsaným pluginům, jsou hooks trochu overkill.
Ale WP je podle mě i tak OK a velké + je obrovská celkem kvalitní dokumentace a aktivita okolo řešení potíží. Většinu nadávek od nezasvěcených si WP vysloužil kvůli pluginům třetích stran . . .
já nechci předělávat 4 miliardy něčích prezentací ... děkuju ale nechci.
Jen říkám že ten systém patří do historie. To je všechno.
Skus trošku zagooglit, najdeš tolik toolu na probití se do wp že nemůžeš selhat ... schválně to někdy zkus.
A bezpečnost je jen jeden faktor.
Druhej je návrh. WP je all the way down žumpa.
Blbý je že není pro něj náhrada na poli CMS.
A taky že nejlevnější hostování je na php.
Takže wp nechcípne v příštím století.
Už jsem to psal do diskuse k Postřehům z bezpečnosti že pokud potřebujete publikovat originální obsah (a ne dělat mashup guláš z cizího obsahu), je daleko výhodnější jak z hlediska bezpečnosti tak pro samotné psaní textů použít wiki editor Zim-wiki nebo jakoukoli jinou desktopovou aplikaci, která generuje statický web jako post-recive hook git repozitáře: Tím máte vyřešenou bezpečnost, protože statický web se špatně hackuje, zejména když přístup na webserver omezíte na git-shell.
Pokud jde o psaní hypertextově provázaných dokumentů, v zimu označím myší slovo, stisknu Ctrl+L, vložím lokální URL a kliknu na něj. Tím skočím do nově vytvořené stránky, něco do ní napíšu a zase se vrátím zpět přes Alt+Left jako v browseru. Všechno se samo ukládá a když chci vidět výsledek v HTML, stisknu Ctrl+P a stránka se vytiskne do browseru. Kdyz jsem spokojený, uložím verzi do gitu a mám na webu složitou strukturu provázaných článků.
Naproti tomu když chci ve WP (a jiných web based administračních pseudoeditorech) udělat několik provázaných dokumentů, musím si uložit otevřený dokument, založit ten, co na něj odkazuju a mezitím zapomenu, co jsem chtěl psát. To nemluvím o tom, že když mi spadne spojení nebo vytuhne browser, je moje práce ztracená (ať mně někdo opraví jestli má wp nějaký autosave do lokálního úložiště).
Ano, statický web je samozřejmě co do bezpečnosti i rychlosti nejlepší řešení. I s WP existují projekty, které využívají jen administrace a následně vygenerují statický web. Samozřejmě se na to nehodí každý web, záleží na potřebách interakce s uživatelem (i když spousty z nich lze udělat pomocí JS - např. komentáře přes Disqus atd.). Vytváření odkazů na budoucí obsah je také velmi specifický use case, nicméně i proto existují řešení v podobě pluginů. To vidím jako velkou opravdu velkou výhodu WP - pokud nějakou specifickou funkci potřebuji, není velký problém ji dodělat (nemyslím tím stažení nějakého amatérského pluginu) a WP lze tak použít prakticky pro cokoliv.
Desktopové aplikace mají nevýhodu právě v tom, že je třeba je instalovat a často nemají verzi pro mobilní zařízení, možná se to nezdá ale počet uživatelů, kteří píšou články třeba z tabletu není zanedbatelný.
WordPress používá session storage (od verze 3.6 z roku 2013), takže při ztrátě spojení lze bez problémů pokračovat dále. Samozřejmě když si uživatel sám tab s editorem zavře tak o data přijde. Proti tomu zase částečně brání automatické ukládání konceptu po minutě (lze libovolně přenastavit).
Zrovna vcera me hackli 3 prastare WP za mod_securitou, resp. 1, zbytku webu mod_sec nedovolil zapsat skodlivy kod.
Zajimavy na tom je, ze byl zneuzit uz zavadny kod, ktery byl do tech WP zanesen v roce 2014 a 2015, ja ty weby prebiral v 2016, co jsem to analyzoval, tak kody byly zneuzity az ted, cca 6 mesicu, co jsou WP u me, zustaly bez povsimnuti.