Title: Ensomedia Security powered by shieldwave.io
Author: shieldwave
Published: <strong>2026-09-28</strong>
Last modified: 2026-10-08

---

Szukaj wtyczek

![](https://ps.w.org/ensomedia-security/assets/banner-772x250.png?rev=3716337)

![](https://ps.w.org/ensomedia-security/assets/icon.svg?rev=3716310)

# Ensomedia Security powered by shieldwave.io

 Autor: [shieldwave](https://profiles.wordpress.org/shieldwave/)

[Pobierz](https://downloads.wordpress.org/plugin/ensomedia-security.1.1.9.zip)

 * [Szczegóły](https://pl.wordpress.org/plugins/ensomedia-security/#description)
 * [Recenzje](https://pl.wordpress.org/plugins/ensomedia-security/#reviews)
 *  [Instalacja](https://pl.wordpress.org/plugins/ensomedia-security/#installation)
 * [Rozwój](https://pl.wordpress.org/plugins/ensomedia-security/#developers)

 [Wsparcie](https://wordpress.org/support/plugin/ensomedia-security/)

## Opis

[shieldwave.io](https://shieldwave.io/?utm_source=wordpress&utm_medium=plugin&utm_campaign=readme)
by [ensomedia.dev](https://ensomedia.dev)

Ensomedia Security, oparta na shieldwave.io, skanuje twoją witrynę od środka i prostym
językiem mówi, co jest nie tak i jak to naprawić. Opiera się na jednej zasadzie:**
powiadomienie musi być warte twojej uwagi**. Wszystkie sprawdzenia, zaplanowane 
skanowania i powiadomienia email są darmowe, działają bez konta i nie mają limitów.

#### Dlaczego właściciele witryn na nią przechodzą

 * **Najpierw oficjalne sumy kontrolne.** Rdzeń WordPressa oraz wtyczki i motywy
   z katalogu WordPress.org są porównywane z dokładnie tymi plikami, które WordPress.
   org opublikował dla twojej wersji. Plik zgodny jest uznawany za zaufany i nigdy
   nie „wygląda podejrzanie”; plik, który się różni, jest zgłaszany z podaniem powodu.
 * **Wykrywanie złośliwego kodu oparte na prawdziwych dowodach.** Jeden słaby sygnał,
   taki jak base64 w pliku, nigdy nie jest uznawany za problem. Skaner szuka kodu,
   który wykonuje to, co przysyła odwiedzający, uruchamia ukryte ładunki, ukrywa
   nazwy funkcji, pobiera zdalny kod lub tworzy ukrytych administratorów. Wyniki,
   których nie jest pewien, trafiają do sekcji „Poproś programistę o sprawdzenie”
   i nigdy nie powodują wysłania emaila.
 * **Monitorowanie zmian tam, gdzie WordPress.org nie może niczego potwierdzić.**
   Wtyczki premium, własne motywy, wtyczki must-use i drop-iny są zapisywane jako
   stan bazowy. Zmiany, które przychodzą z aktualizacją, są akceptowane; nowy plik
   PHP, który pojawia się bez aktualizacji, jest zgłaszany.
 * **Powiadomienia bez fałszywych alarmów.** Jeden email na skanowanie, tylko o 
   problemach nowych lub poważniejszych niż wcześniej, nigdy dwa razy o tym samym,
   najwyżej cztery dziennie. Sprawdzenie, którego nie dało się uruchomić, nigdy 
   nie wysyła emaila i nigdy niczego nie oznacza jako naprawionego.
 * **Ochrona logowania i logowanie dwuskładnikowe.** Osoby zgadujące hasła są na
   jakiś czas blokowane, nazwy użytkowników pozostają prywatne, a opcjonalny jednorazowy
   kod z aplikacji uwierzytelniającej sprawia, że samo skradzione hasło nie wystarczy.
 * **Lekka dla serwera.** Skanowanie nigdy nie działa podczas wczytywania strony
   przez odwiedzającego: odbywa się w tle, w krótkich krokach, które mieszczą się
   nawet na hostingach z limitem 30 sekund, a niezmienione pliki nie są analizowane
   ponownie.
 * **Never rewrites your site on its own.** The plugin never edits, moves or deletes
   your files, users or settings by itself. It explains each fix. The one thing 
   it deletes is an unused plugin you tick and confirm, the same as Delete on the
   Plugins screen. The only things it ever refuses are a bad login, a stranger asking
   for your user list, and the file editor and XML-RPC if you switch them off.

#### Co sprawdza

 * **Złośliwy kod i backdoory** w każdym pliku PHP, JavaScript i .htaccess, za który
   WordPress.org nie może poręczyć: web shelle, kod wykonujący dane z żądania, łańcuchy
   dekodowania i wykonania, zaciemnione nazwy funkcji, programy ładujące zdalny 
   kod, PHP ukryty w obrazkach, skrypty rozsyłające spam, ukryci administratorzy,
   wstrzyknięty JavaScript i złośliwe przekierowania.
 * **Pliki rdzenia, wtyczek i motywów** porównywane z sumami kontrolnymi WordPress.
   org lub paczkami wydań twoich wersji, a także pliki PHP, których te wydania nie
   zawierają.
 * **Zmiany plików** spoza tych wydań w porównaniu z zapisanym stanem bazowym oraz
   katalogi wtyczek lub motywów, które pojawiły się z pominięciem instalatora WordPressa.
 * **Pliki PHP w katalogu uploads** oraz reguły w .htaccess lub .user.ini, które
   każą serwerowi wykonywać przesłane pliki jako PHP.
 * **Znane luki w zabezpieczeniach** (po włączeniu) we wtyczkach i motywach, również
   premium, oraz w WordPressie, z wersją, która usuwa każdą z nich. Za darmo i bez
   konta; zobacz „Usługi zewnętrzne”.
 * **Zamknięte, porzucone i nieużywane wtyczki i motywy**, **aktualizacje WordPressa,
   wtyczek i motywów** oraz wsparcie dla **wersji PHP**.
 * **Wstrzyknięta treść**: skrypty, ukryte ramki iframe i spamerskie odnośniki we
   wpisach, widżetach i opcjach. Zwykłe osadzenia i kody śledzące zostają nietknięte.
 * **Publicznie dostępne pliki**, które twój serwer WWW udostępnia każdemu (kopie
   wp-config.php, zrzuty bazy danych, kopie zapasowe, katalogi .git, pliki .env,
   dzienniki), potwierdzone próbą pobrania ich z twojej własnej witryny; pozostawione
   instalatory i narzędzia do bazy danych; listowanie zawartości katalogów.
 * **Konta i konfiguracja**: administratorzy, rejestracja użytkowników, wp-config.
   php, komunikaty debugowania, edytor plików, XML-RPC, HTTPS, ujawnianie listy 
   użytkowników i podejrzane zaplanowane zadania.

Każdy problem ma swoją wagę, wyjaśnienie, co oznacza, sposób naprawy oraz pliki,
wtyczki lub ustawienia, których dotyczy. Problemy tego samego rodzaju są grupowane,
więc żadna witryna nie dostaje setek wierszy. Problem możesz zignorować; zignorowany
plik wraca, jeśli znowu się zmieni.

Ochrona na żywo (obie funkcje włączasz sam, do tego czasu są wyłączone):

 * **Aktywny kanał zagrożeń**: nowe reguły wykrywania złośliwego kodu i sygnatury
   plików od ShieldWave docierają do twojej witryny w ciągu około trzech godzin,
   z weryfikacją podpisu. Kanał nie wysyła żadnych informacji o twojej witrynie.
 * **Druga opinia AI**: gdy lokalne reguły nie potrafią ocenić pliku, fragment oczyszczony
   z danych poufnych dostaje werdykt prostymi słowami. Plik wp-config.php nigdy 
   nie jest wysyłany. Zobacz „Usługi zewnętrzne”.

#### Ochrona logowania i logowanie dwuskładnikowe

 * Po pięciu nieudanych logowaniach z jednego adresu (liczbę wybierasz sam) ten 
   adres musi odczekać ustawiony przez ciebie czas. Blokada jest zawsze tymczasowa,
   a zaufane adresy, w tym ten, z którego włączono tę funkcję, nigdy nie są blokowane.
   Liczy się tylko rzeczywisty adres połączenia, nigdy nagłówek, który żądanie może
   sfałszować.
 * Nazwy użytkowników pozostają prywatne: formularz logowania, sztuczka z ?author
   =N, lista użytkowników w REST API, osadzenia i mapa witryny z użytkownikami przestają
   ujawniać je niezalogowanym odwiedzającym.
 * Logowanie dwuskładnikowe każdy administrator włącza dla siebie sam. Działa z 
   dowolną aplikacją uwierzytelniającą na każdym formularzu logowania. Dziesięć 
   kodów odzyskiwania i polecenie `wp shieldwave two-factor disable <user>` sprawiają,
   że nikt nie straci dostępu. Aplikacje logują się hasłem aplikacji.
 * Ochrona logowania jest domyślnie włączona w nowych instalacjach, a po aktualizacji
   pozostaje wyłączona, dopóki jej nie włączysz. Każda blokada trafia do Historii
   i może wywołać powiadomienie.

#### Wzmocnienie zabezpieczeń

Wyłącz edytor plików wtyczek i motywów oraz XML-RPC, każde jednym przełącznikiem,
bez edytowania wp-config.php ani żadnego innego pliku. ShieldWave najpierw ostrzeże
cię, jeśli używana przez ciebie wtyczka, na przykład Jetpack, potrzebuje XML-RPC.
Oba przełączniki są wyłączone, dopóki ich nie włączysz.

#### Powiadomienia

Email po zaplanowanym skanowaniu, gdy pojawią się nowe lub poważniejsze problemy
na wybranym przez ciebie progu lub wyżej. Od razu, gdy któreś konto zostanie administratorem(
z informacją, kto to zrobił). Do tego cotygodniowe podsumowanie, jeśli chcesz je
dostawać.

#### Panel ShieldWave (opcjonalnie)

Kliknij **Połącz z shieldwave.io** w ShieldWave > Ustawienia, zaloguj się lub załóż
darmowe konto, a witryna pojawi się w twoim panelu na [shieldwave.io](https://shieldwave.io/?utm_source=wordpress&utm_medium=plugin&utm_campaign=readme)
razem z wynikiem i otwartymi problemami, obok zewnętrznego skanowania ShieldWave.
Darmowe konto pokazuje jedną witrynę, abonamenty Pro i Enterprise pokazują wszystkie.
Połączenie wysyła tylko wyniki i potwierdza, że domena należy do ciebie; z panelu
nie da się niczego zmienić w witrynie. Zobacz „Usługi zewnętrzne”.

#### Czego ta wtyczka nie robi

To nie jest pełna zapora aplikacji internetowych i nie usuwa za ciebie złośliwego
kodu. Wykrywa, wyjaśnia, powiadamia, zatrzymuje ataki brute force na logowanie, 
dodaje logowanie dwuskładnikowe i może wyłączyć edytor plików oraz XML-RPC; resztę
zmian wprowadzasz ty, twój programista lub firma hostingowa. Odwiedzający niczego
z tego nie widzą.

#### Who builds it

[shieldwave.io](https://shieldwave.io/?utm_source=wordpress&utm_medium=plugin&utm_campaign=readme)
by [ensomedia.dev](https://ensomedia.dev). Ensomedia Security is designed, built
and maintained by ENSOMEDIA, the web and software practice of Radosław Fedorczuk
in Wrocław, Poland, which also runs the shieldwave.io outside scanner and dashboard
this plugin can connect to.

#### Podziękowania

Ekrany administracyjne używają kroju pisma Inter autorstwa The Inter Project Authors,
na licencji SIL Open Font License 1.1 (`assets/fonts/inter-license.txt`). Jest wczytywany
z samej wtyczki i tylko na ekranach ShieldWave.

### Usługi zewnętrzne

Wtyczka nie wysyła żadnych zewnętrznych żądań przy włączaniu ani przy wczytywaniu
stron kokpitu. Żądania są wysyłane podczas skanowania (ręcznego lub zaplanowanego),
gdy korzystasz z działań związanych z kontem, a przy połączonym koncie także co 
godzinę, gdy wtyczka zgłasza swój stan. Żądania do WordPress.org i do twojej własnej
witryny używają domyślnego identyfikatora klienta (user agent) WordPress HTTP API,
który zawiera wersję WordPressa i adres witryny, dokładnie tak, jak robi to sam 
WordPress przy sprawdzaniu aktualizacji. Żądania do ShieldWave wysyłają neutralny
identyfikator klienta (ShieldWave-Security i wersja wtyczki) i nigdy nie podają 
w nagłówkach adresu twojej witryny. Jak każde żądanie sieciowe, każde z nich wychodzi
z adresu IP twojego serwera.

**Sumy kontrolne rdzenia z WordPress.org** (api.wordpress.org/core/checksums/1.0/)

Używane przez sprawdzenie „Pliki rdzenia WordPressa”. Wysyłane: wersja WordPressa
i język paczki. Przechowywane w pamięci podręcznej przez dzień.

**Sumy kontrolne wtyczek z WordPress.org** (downloads.wordpress.org/plugin-checksums/)

Używane przez sprawdzenie „Pliki wtyczek”. Wysyłane: nazwa katalogu i wersja każdej
zainstalowanej wtyczki, jedno żądanie na wtyczkę. Przechowywane w pamięci podręcznej
przez tydzień.

**Paczki motywów z WordPress.org** (downloads.wordpress.org/theme/)
 Używane przez
sprawdzenie „Pliki motywów”. Paczka wydania każdego zainstalowanego motywu z katalogu
WordPress.org jest pobierana do pliku tymczasowego, haszowana i od razu usuwana.
Wysyłane: nazwa katalogu i wersja motywu. Wynik jest przechowywany w pamięci podręcznej
przez tydzień.

**Informacje o wtyczkach z WordPress.org** (api.wordpress.org/plugins/info/1.2/)

Używane przez sprawdzenie „Zamknięte i porzucone wtyczki”. Wysyłane: nazwa katalogu
każdej zainstalowanej wtyczki. Przechowywane w pamięci podręcznej przez tydzień.

Wszystkie cztery usługi zapewnia WordPress.org: [polityka prywatności](https://wordpress.org/about/privacy/).

**Twoja własna witryna**
 Sprawdzenia XML-RPC, komunikatów debugowania i odsłoniętych
plików odpytują kilka adresów URL twojej witryny (xmlrpc.php, adres URL pliku debug.
log, pliki kopii zapasowych znalezione na dysku, katalog uploads). Podczas skanowania
wtyczka wywołuje też twój własny admin-ajax.php, aby kontynuować skanowanie w tle.

**Sprawdzanie luk ShieldWave** (shieldwave.io, punkt końcowy /api/plugin/vulnerabilities),
wyłączone, dopóki go nie włączysz
 Używane przez sprawdzenie „Znane luki w zabezpieczeniach”.
Wysyłane podczas tego sprawdzenia: wersja WordPressa oraz nazwa katalogu i wersja
każdej zainstalowanej wtyczki i motywu, również premium. Nazwa produktu wtyczki 
premium jest porównywana w twojej witrynie i nigdy nie jest wysyłana. Żadnego adresu
witryny, konta ani danych osobowych. Odpowiedź wymienia luki dotyczące tych wersji;
dane pochodzą z Wordfence Intelligence, a każdy wynik prowadzi do swojego wpisu 
z informacją o prawach autorskich. Przechowywane w pamięci podręcznej przez kilka
godzin.

**Kanał zagrożeń ShieldWave** (shieldwave.io, punkt końcowy /api/plugin/intel), 
wyłączony, dopóki go nie włączysz
 Używany przez opcję „Aktywny kanał zagrożeń”.
Mniej więcej co trzy godziny wtyczka pobiera podpisany plik z dodatkowymi regułami
wykrywania złośliwego kodu oraz sygnaturami plików znanych jako szkodliwe i jako
bezpieczne, więc wykrywanie poprawia się między aktualizacjami wtyczki. Wysyłane:
nic o twojej witrynie; wychodzi tylko wersja wtyczki, którą i tak zawiera każde 
żądanie. Przed użyciem plik jest weryfikowany podpisem kryptograficznym.

**Druga opinia AI od ShieldWave** (shieldwave.io, punkt końcowy /api/plugin/ai/review),
wyłączona, dopóki jej nie włączysz
 Używana przez opcję „Druga opinia AI” i tylko
dla pliku, którego lokalne reguły nie potrafią same ocenić. Wysyłane: fragment do
6000 znaków wokół podejrzanego kodu, z którego usunięto adres twojej witryny, adresy
email i wszystko, co wygląda na hasło, klucz lub token (inne adresy internetowe 
i adresy IP zostają), a także odciski SHA-256 i MD5 pliku oraz jego rozmiar, nazwa
katalogu jego wtyczki lub motywu, identyfikatory dopasowanych reguł, język witryny,
wersja wtyczki i solony skrót witryny. Plik wp-config.php i podobne pliki nigdy 
nie są wysyłane. shieldwave.io przekazuje fragment swojemu dostawcy AI, wskazanemu
w polityce prywatności ShieldWave; werdykt jest przechowywany według odcisku pliku
i wspólny dla wszystkich witryn.

**Odnośnik do zewnętrznego sprawdzenia** (shieldwave.io)
 Po skanowaniu ekran „Przegląd”
pokazuje jeden wiersz z odnośnikiem do darmowego zewnętrznego sprawdzenia na shieldwave.
io. To zwykły odnośnik: przy wczytywaniu strony nic nie jest wysyłane. Gdy go klikniesz,
przeglądarka otworzy shieldwave.io z nazwą domeny tej witryny w adresie (shieldwave.
io/?check=twojadomena.pl), tak samo, jakbyś wpisał ten adres ręcznie. Odnośnik znika,
gdy witryna zostanie połączona z kontem. Każdy odnośnik z wtyczki do shieldwave.
io zawiera parametry utm_source=wordpress, utm_medium=plugin i utm_campaign=(ekran,
na którym jest odnośnik).

**Konto ShieldWave** (shieldwave.io), tylko po tym, jak administrator połączy witrynę
w ShieldWave > Ustawienia

 * Łączenie: „Połącz z shieldwave.io” otwiera w przeglądarce shieldwave.io/connect
   z adresem tej witryny, adresem powrotu i losową wartością. Po powrocie do witryny
   wtyczka wysyła jednorazowy kod, identyfikator i adres tej witryny oraz wersje
   wtyczki, WordPressa i PHP do /api/plugin/connect/exchange, a w odpowiedzi dostaje
   klucz dla tej witryny. Gdy zamiast tego wkleisz klucz API, /api/license/verify
   otrzymuje klucz, a /api/plugin/connect te same dane witryny. Te punkty końcowe
   odpowiadają tylko na żądanie z kodem lub kluczem; nie są to strony.
 * Dopóki połączenie trwa, strona główna zawiera metatag o nazwie shieldwave-verify
   z kodem twojego konta, a /api/plugin/verify-domain prosi shieldwave.io o jego
   odczytanie: po połączeniu i co kilka godzin, aż domena zostanie potwierdzona.
 * Co godzinę i po każdym skanowaniu: /api/plugin/heartbeat otrzymuje stan skanowania,
   wynik i liczbę problemów. Nic w odpowiedzi nie zmienia witryny.
 * Po każdym skanowaniu (jeśli wysyłanie jest włączone), dla witryny widocznej w
   panelu: /api/plugin/sync otrzymuje podsumowanie skanowania, wynik, aktywny motyw,
   język witryny, otwarte i zignorowane problemy (waga, tytuł, komunikat, sposób
   naprawy oraz plik, wtyczka lub ustawienie, którego dotyczą) oraz zainstalowane
   wtyczki i motywy z wersjami.
 * Nigdy nie są wysyłane: wpisy, strony, komentarze, nazwy użytkowników, adresy 
   email ani hasła. Problemy dotyczące kont administratorów trafiają tylko z tytułem
   i sposobem naprawy.
 * Darmowe konto pokazuje jedną witrynę. Dla każdej kolejnej witryny na darmowym
   koncie ShieldWave nie przechowuje wyników, a wtyczka wstrzymuje te wywołania 
   na 12 godzin.
 * „Odłącz” wywołuje /api/plugin/disconnect, co usuwa tę witrynę i jej wyniki z 
   shieldwave.io; klucz utworzony dla tej witryny przestaje działać.

ShieldWave: [warunki korzystania z usługi](https://shieldwave.io/legal/pl/terms-of-service?utm_source=wordpress&utm_medium=plugin&utm_campaign=readme)
i [polityka prywatności](https://shieldwave.io/legal/pl/privacy-policy?utm_source=wordpress&utm_medium=plugin&utm_campaign=readme).

## Zrzuty ekranu

[⌊Przegląd: czy witryna jest bezpieczna, co zrobić dalej i co ją chroni.⌉⌊Przegląd:
czy witryna jest bezpieczna, co zrobić dalej i co ją chroni.⌉[

Przegląd: czy witryna jest bezpieczna, co zrobić dalej i co ją chroni.

[⌊Otwarty problem: co znaleziono, jak to naprawić i przycisk prowadzący do właściwego
ekranu WordPressa.⌉⌊Otwarty problem: co znaleziono, jak to naprawić i przycisk prowadzący
do właściwego ekranu WordPressa.⌉[

Otwarty problem: co znaleziono, jak to naprawić i przycisk prowadzący do właściwego
ekranu WordPressa.

[⌊Oznaki włamania: co zrobić teraz oraz plik, reguła i kod, które zostały dopasowane.⌉⌊
Oznaki włamania: co zrobić teraz oraz plik, reguła i kod, które zostały dopasowane
.⌉[

Oznaki włamania: co zrobić teraz oraz plik, reguła i kod, które zostały dopasowane.

[⌊Skanowanie działające w tle.⌉⌊Skanowanie działające w tle.⌉[

Skanowanie działające w tle.

[⌊Historia: każde skanowanie i każda istotna zmiana, opisane prostymi zdaniami.⌉⌊
Historia: każde skanowanie i każda istotna zmiana, opisane prostymi zdaniami.⌉[

Historia: każde skanowanie i każda istotna zmiana, opisane prostymi zdaniami.

[⌊Ustawienia: automatyczne skanowanie, powiadomienia email, dodatkowe sprawdzenia
i opcjonalne konto ShieldWave.⌉⌊Ustawienia: automatyczne skanowanie, powiadomienia
email, dodatkowe sprawdzenia i opcjonalne konto ShieldWave.⌉[

Ustawienia: automatyczne skanowanie, powiadomienia email, dodatkowe sprawdzenia 
i opcjonalne konto ShieldWave.

[⌊Opcjonalne konto ShieldWave: połącz witrynę z shieldwave.io jednym kliknięciem
albo kluczem API.⌉⌊Opcjonalne konto ShieldWave: połącz witrynę z shieldwave.io jednym
kliknięciem albo kluczem API.⌉[

Opcjonalne konto ShieldWave: połącz witrynę z shieldwave.io jednym kliknięciem albo
kluczem API.

## Instalacja

 1. Zainstaluj wtyczkę na ekranie Wtyczki > Dodaj wtyczkę albo prześlij katalog `ensomedia-
    security` do `/wp-content/plugins/`.
 2. Włącz ją.
 3. Otwórz **ShieldWave** i kliknij **Skanuj teraz**. Pierwsze skanowanie zapisuje 
    stan bazowy i zwykle trwa kilka minut; kolejne są szybsze.
 4. Zaplanowane skanowanie działa codziennie o 03:00 (czasu witryny). Tę godzinę, powiadomienia
    i opcje zmienisz w **ShieldWave > Ustawienia**.
 5. Opcjonalnie: włącz sprawdzanie znanych luk w **ShieldWave > Ustawienia > Ochrona
    na żywo**.
 6. Opcjonalnie: aby widzieć witrynę w panelu ShieldWave, kliknij **Połącz z shieldwave.
    io** w **ShieldWave > Ustawienia > Konto ShieldWave**.

## Najczęściej zadawane pytania

### Czy potrzebuję konta ShieldWave?

Nie. Wszystkie 23 sprawdzenia, zaplanowane skanowania, powiadomienia email i sprawdzanie
znanych luk działają bez niego, bez żadnych limitów.

### Czy mogę ukryć ShieldWave na pasku narzędzi?

Tak. W ShieldWave > Ustawienia > Pasek narzędzi wyłącz „Pokazuj ShieldWave na pasku
narzędzi”. Każdy administrator decyduje o tym sam. Odwiedzający nigdy tego nie widzą.

### Czym różni się od innych skanerów bezpieczeństwa?

Ufa plikom, za które może poręczyć WordPress.org, potrzebuje prawdziwych dowodów,
zanim uzna coś za złośliwy kod, i wysyła emaile tylko o problemach nowych lub poważniejszych
niż wcześniej. Chodzi o to, żeby każde powiadomienie, które dostajesz, było takim,
które chcesz dostać.

### Co oznacza „Poproś programistę o sprawdzenie”?

Skaner znalazł coś nietypowego, co często jest nieszkodliwe, na przykład nowy plik
PHP we wtyczce premium bez aktualizacji. Pojawia się na liście, żeby ktoś, kto zna
witrynę, mógł to obejrzeć, i nigdy sam nie powoduje wysłania emaila. Problemy w 
sekcji „Napraw teraz” to te, na które są wyraźne dowody.

### Wykryty problem dotyczy pliku, który zmieniłem celowo.

Otwórz pozycję i kliknij „Zignoruj”. Przestaje wtedy wpływać na wynik i powiadomienia,
a zignorowany plik sam wraca, jeśli znowu się zmieni. Zignorowane pozycje znajdziesz
pod odnośnikiem „Zignorowane” pod listą zadań, gdzie „Przywróć” przywraca wybraną
pozycję.

### Czy spowolni moją witrynę?

Nie. Skanowanie nigdy nie działa podczas wczytywania strony przez odwiedzającego:
odbywa się w tle, w kilkusekundowych krokach, a kolejne skanowania pomijają pliki,
które były czyste i się nie zmieniły. Na obciążonym hostingu współdzielonym możesz
w ustawieniach wybrać niską szybkość skanowania.

### Co się dzieje z zaplanowanym skanowaniem przy zmianie czasu?

Skanowanie zostaje na wybranej przez ciebie godzinie, w strefie czasowej ustawionej
w Ustawienia > Ogólne, i od razu uwzględnia zmianę tej strefy. W jedyny dzień w 
roku, w którym zegary pomijają wybraną godzinę, skanowanie rusza zaraz po pominiętej
godzinie. W dniu, w którym jakaś godzina występuje dwa razy, skanowanie uruchamia
się raz, gdy zegar pokaże ją po raz pierwszy.

### Jakie zewnętrzne żądania wysyła?

Tylko podczas skanowania: do WordPress.org po sumy kontrolne, paczki motywów i informacje
o wtyczkach oraz do twojej własnej witryny. Gdy włączone jest sprawdzanie luk, aktywny
kanał zagrożeń lub druga opinia AI: do shieldwave.io. Gdy połączone jest konto: 
do shieldwave.io. Każda z tych funkcji jest wyłączona, dopóki jej nie włączysz, 
a sekcja „Usługi zewnętrzne” poniżej dokładnie wymienia, co jest wysyłane.

### Dlaczego wtyczka rejestruje publiczną akcję AJAX?

Akcja AJAX `shieldwave_worker` pozwala trwającemu skanowaniu działać dalej w tle;
bez losowego tokenu trwającego skanowania nic nie robi. Trasy REST wtyczki odpowiadają
tylko administratorom.

### Mój frontend headless pobiera autorów z REST API.

Przy włączonej ochronie logowania lista użytkowników w REST API odpowiada tylko 
na żądania zalogowanych, więc anonimowe żądanie o autora kończy się błędem. Aby 
lista pozostała publiczna, dodaj `add_filter( 'shieldwave_hide_user_list', '__return_false');`
do małej wtyczki albo do pliku functions.php swojego motywu. Ten sam filtr przywraca
też pola autora w osadzeniach i w mapie witryny z użytkownikami.

### Czy działa w sieci witryn (multisite)?

Tak, w całej sieci. Skanowanie, harmonogram, powiadomienia, ekrany ustawień i opcjonalne
konto ShieldWave znajdują się w witrynie głównej, w Administracji siecią, i są dostępne
tylko dla administratorów sieci. Każda inna witryna w sieci stosuje dokonany tam
wybór: gdy ochrona logowania, logowanie dwuskładnikowe lub przełącznik wzmocnienia
zabezpieczeń jest włączony, działa także w tej witrynie, bez osobnego ekranu ustawień.
Blokada po nieudanych logowaniach obowiązuje w całej sieci i nie jest liczona osobno
dla każdej witryny, więc adres nie obejdzie limitu, próbując w innej witrynie.

### Czy działa bez WP-Cron?

Tak. Jeśli WP-Cron jest wyłączony albo żądania loopback są zablokowane, skanowanie
i tak działa, gdy ekran ShieldWave jest otwarty, a zaplanowane skanowania ruszają
za każdym razem, gdy cron serwera wywoła wp-cron.php.

### Jak liczony jest wynik?

Zaczyna się od 100. W każdym sprawdzeniu najpoważniejszy otwarty problem odejmuje
punkty: krytyczny 30, wysoki 15, średni 8, niski 3. Zignorowane problemy, wskazówki
i sprawdzenia, których nie dało się uruchomić, niczego nie odejmują.

### W jakich językach działa?

Angielski, arabski, chiński (uproszczony), francuski, hiszpański, holenderski, indonezyjski,
japoński, koreański, niemiecki, polski, portugalski (Brazylia), rosyjski, szwedzki,
turecki, wietnamski i włoski. Ekrany, ochrona logowania i powiadomienia email są
w języku twojego kokpitu WordPressa, a arabski dostaje układ od prawej do lewej.
Odmiany regionalne, takie jak hiszpański (Meksyk), niemiecki (Szwajcaria) czy francuski(
Kanada), korzystają z języka głównego. Tłumaczenie z translate.wordpress.org, gdy
będzie kompletne, ma pierwszeństwo.

### Stara wtyczka ShieldWave Security z shieldwave.io też jest zainstalowana.

Wersje pobierane z shieldwave.io, zanim wtyczka trafiła do katalogu WordPress.org,
nazywały się ShieldWave Security, miały numery do 3.6.6 i są zainstalowane w katalogu
shieldwave-security. Nie mogą same zaktualizować się do tej wtyczki. Pozostaw Ensomedia
Security włączoną, wyłącz ShieldWave Security, a potem usuń ją na ekranie „Wtyczki”.
Ustawienia, wyniki i konfiguracje logowania dwuskładnikowego zostaną przeniesione,
bo Ensomedia Security zachowuje je, gdy stara kopia po sobie sprząta. Dopóki stara
kopia jest zainstalowana, ekran „Wtyczki” wyświetla powiadomienie.

### Co daje połączenie z shieldwave.io?

Pokazuje witrynę w twoim panelu shieldwave.io razem z jej wynikiem i otwartymi problemami,
obok zewnętrznego skanowania shieldwave.io, i potwierdza, że domena należy do ciebie,
czego wymaga pełne skanowanie zewnętrzne. Darmowe konto pokazuje jedną witrynę. 
Bez połączenia wszystko we wtyczce działa tak samo.

### Wydaje mi się, że wykryty problem to pomyłka.

Załóż wątek na forum pomocy tej wtyczki, podaj nazwę sprawdzenia i opisz, co widzisz.
Fałszywe alarmy traktujemy jak błędy.

### Jak zgłosić problem z zabezpieczeniami wtyczki?

Postępuj zgodnie z instrukcją na https://shieldwave.io/legal/pl/vulnerability-disclosure?
utm_source=wordpress&utm_medium=plugin&utm_campaign=readme. Prosimy nie publikować
zgłoszenia na publicznym forum pomocy.

## Recenzje

Wtyczka nie ma jeszcze żadnej recenzji.

## Kontrybutorzy i deweloperzy

„Ensomedia Security powered by shieldwave.io” jest oprogramowaniem open source. 
Poniższe osoby miały wkład w rozwój wtyczki.

Zaangażowani

 *   [ shieldwave ](https://profiles.wordpress.org/shieldwave/)

Wtyczka „Ensomedia Security powered by shieldwave.io” została przetłumaczona na 
3 języki. Podziękuj [tłumaczom](https://translate.wordpress.org/projects/wp-plugins/ensomedia-security/contributors)
za ich wkład.

[Przetłumacz wtyczkę “Ensomedia Security powered by shieldwave.io” na swój język.](https://translate.wordpress.org/projects/wp-plugins/ensomedia-security)

### Interesuje cię rozwój wtyczki?

[Przeglądaj kod](https://plugins.trac.wordpress.org/browser/ensomedia-security/),
sprawdź [repozytorium SVN](https://plugins.svn.wordpress.org/ensomedia-security/)
lub czytaj [dziennik rozwoju](https://plugins.trac.wordpress.org/log/ensomedia-security/)
przez [RSS](https://plugins.trac.wordpress.org/log/ensomedia-security/?limit=100&mode=stop_on_copy&format=rss).

## Rejestr zmian

#### 1.1.9

 * Unused plugins can be deleted from their finding: tick the ones to remove (all
   are ticked) and confirm. It works like Delete on the Plugins screen, so each 
   plugin’s own uninstall runs. Only plugins in use nowhere are listed, never ShieldWave
   itself, and only for users who may delete plugins on a server where WordPress
   can write the files.
 * On a multisite network, a plugin switched on for one site only is no longer reported
   as unused.
 * Files that an older WordPress release left behind after an update are no longer
   reported as unknown PHP. Each one matches the checksums of the release it comes
   from; the check’s summary counts them and nothing needs to be done. A PHP file
   that no release explains is still reported.
 * Fewer false alarms on premium plugins: the storage index files All-in-One WP 
   Migration writes itself, the html2canvas library in Elementor Pro, a base64 image
   saved with wp_upload_bits(), and $GLOBALS read with a fixed key as in BerlinDB(
   WP Rocket and others) and ACF Pro.
 * An empty debug.log is not reported. A debug log the server refuses to hand out
   is a low note instead of a high finding; only a log that can really be downloaded
   stays high.
 * A site that works over HTTPS but has http:// in Settings > General gets a low
   note instead of „Login and dashboard are not served over HTTPS”.
 * With TranslatePress active, findings no longer show its #!trpst# markers, and
   texts follow the language of the admin instead of the site.
 * A new rule finds the cmd.exec remote-control backdoor family as critical, also
   outside the uploads folder. Every file is analysed again under the new rules.
 * In the network admin the texts say „network” where a single site says „site”.
 * More room in the layout: a wider side margin, a calmer header with smaller tabs,
   a smaller headline and more space between sections. WordPress notices above the
   plugin are readable in dark mode.

#### 1.1.8

 * A scan no longer stops with an error on hosting whose PHP is built without the
   tokenizer extension (rare; it is on by default almost everywhere). Without it
   the malware rules match the raw text, as before 1.1.7.

#### 1.1.7

 * A finding about files now says where they are: „in the plugin X 2.3.0 (inactive)”,„
   in the theme Y”, „in WordPress’s own files” or „in the uploads folder”, and the
   advice fits that place. An inactive plugin is to be deleted, a plugin from WordPress.
   org reinstalled, a premium one replaced with a fresh copy from its author, a 
   WordPress file reinstalled from Dashboard > Updates. The same goes into the email
   alert and into „Copy for your developer”.
 * Every finding has „Read more”: a fuller explanation for a developer, where the
   file comes from, the steps with WP-CLI commands and how to check the fix worked,
   with a button that copies all of it. The plain message above stays as it was.
 * An old copy of ShieldWave Security (2.x or 3.x) left in the plugins folder is
   no longer reported as malware. Its scanner lists the names of known webshells
   as text to look for, which read like a webshell. Code-pattern rules now count
   only where the pattern is code, not inside a string or a translated sentence;
   real backdoors are still found.
 * After a scan, the Overview asks once whether to turn on live protection, with
   a link to what is sent. „Not now” hides it for 30 days. Nothing is turned on 
   without the click.
 * Translations shipped with the plugin now win over an older language pack from
   translate.wordpress.org, which only fills what the plugin lacks. On Polish sites
   some sentences showed in English and corrected wording never appeared.
 * An empty threat feed says that it has nothing beyond the built-in rules yet, 
   instead of showing three zeros.
 * Many screen fixes: the layout is centred on wide screens, titles wrap instead
   of being cut off, form fields and the selected option read clearly in dark mode,
   notices above the plugin follow its theme, commands and settings fit a phone,
   the settings section list stays in view and marks the right section, changed 
   settings that are not saved yet are marked and leaving asks first, no glow under
   buttons, and one-letter words no longer end a Polish line.
 * The link to this site on shieldwave.io opens „My sites”.

#### 1.1.6

 * On a multisite network the ShieldWave screens are styled again. In the network
   admin WordPress names the screen differently from a single site, so the plugin
   did not recognise its own screens there: the stylesheet did not apply (plain 
   lists, tiny text), History and Settings opened as the Overview, and the footer
   line was missing.
 * WordPress itself is no longer reported as vulnerable for two old records that
   match every version and that WordPress has never fixed (a blind server-side request
   through pingbacks and activation keys stored in plain text). An up-to-date site
   was told „WordPress has 2 known vulnerabilities” and to wait for a fix that is
   not coming. A real vulnerability in WordPress is still reported with the release
   that fixes it.
 * A WordPress release that WordPress.org marks as insecure is reported with the
   secure release of its branch, even before the vulnerability databases have a 
   record for the fix.
 * A vulnerability in WordPress itself with no fixed release no longer offers the
   Plugins screen.

#### 1.1.5

 * The site and shieldwave.io agree on a language. When the site connects, the plugin
   tells shieldwave.io the site’s language; an account that has not chosen one yet
   takes it over, so the emails, reports and dashboard of shieldwave.io come in 
   the language the site already uses. The account’s language is shown next to the
   account under Settings and follows a change made in the dashboard within the 
   hour.

#### 1.1.4

 * Known-vulnerability checks and the threat feed now run every hour instead of 
   every three, so a vulnerability disclosed for one of your plugins or themes is
   reported, and emailed if alerts are on, within the hour. The lookups are cached
   on shieldwave.io, so the extra runs cost your site almost nothing. An existing
   schedule is moved to the new rhythm on update.

#### 1.1.3

 * A plain image in the uploads folder is no longer reported as an unknown PHP file.
   With „Images” switched on in Extra checks, every picture was listed as a high
   finding (a shop with 200 product photos saw all 200), and the email alert went
   out for them. An image is now reported only when ShieldWave actually finds PHP
   code inside it, which it still does.

#### 1.1.2

 * The screens keep the size of the WordPress admin on large monitors. Since 1.0.3
   the whole plugin was enlarged on windows wider than 1920 pixels (a third bigger
   at 2560); now a wider window gives the lists more room instead of bigger letters.
   Only a 4K window at 100% scaling gets one small step up.
 * The header, the status band, the lists and the footer share one left and right
   edge, and the light under the current tab sits exactly on the header’s bottom
   line.
 * A tidier header: a slightly lower headline, the theme switch and Scan now in 
   the same rounded shape.
 * More bot traffic in the simulation on the planet, most of it aimed at your site,
   also when the system asks for less motion.

#### 1.1.1

 * Automatyczne skanowanie zostaje na wybranej przez ciebie godzinie. Po zmianie
   czasu albo po wybraniu innej strefy czasowej w Ustawienia > Ogólne zachowywało
   dawną godzinę zegarową, więc „O godzinie 03:00” mogło widnieć obok „Następne 
   skanowanie o 02:00”. Teraz każde uruchomienie planuje kolejne według czasu twojej
   witryny. W jedyny dzień, w którym zegary pomijają wybraną godzinę, skanowanie
   rusza zaraz po niej; gdy godzina występuje dwa razy, uruchamia się raz, za pierwszym
   razem.
 * Aktualizacja od razu zastępuje harmonogram z wersji 1.1.0 i nic nie jest zaplanowane
   podwójnie.
 * Cotygodniowe podsumowanie w ten sam sposób trzyma się zegara twojej witryny.
 * Godziny na liście „O godzinie” używają formatu czasu twojej witryny, tak samo
   jak „Następne skanowanie”, a „dzisiaj” i „jutro” są poprawne także w dni zmiany
   czasu.
 * „Zobacz abonamenty” otwiera cennik z wybranym abonamentem Pro.
 * Po skanowaniu ekran „Przegląd” pokazuje jeden prosty wiersz o darmowym zewnętrznym
   sprawdzeniu na shieldwave.io, z wpisaną już twoją domeną. Nie trzeba go zamykać,
   a nic nie jest wysyłane, dopóki go nie klikniesz.
 * Każdy odnośnik z wtyczki do shieldwave.io zawiera parametry utm_source=wordpress,
   utm_medium=plugin i utm_campaign=(ekran, na którym jest odnośnik), które mówią
   shieldwave.io tylko, z którego odnośnika przyszła wizyta.

#### 1.1.0

 * Połączenie z shieldwave.io jednym kliknięciem, z ustawień lub z ekranu „Przegląd”:
   zaloguj się tam albo załóż darmowe konto, kliknij „Połącz tę witrynę” i wracasz.
   Wklejenie klucza API nadal działa, w sekcji „Zamiast tego użyj klucza API”.
 * Darmowe konto shieldwave.io pokazuje w panelu jedną witrynę z jej wynikiem i 
   otwartymi problemami.
 * Dopóki połączenie trwa, shieldwave.io potwierdza, że domena należy do ciebie,
   na podstawie niewidocznego znacznika na stronie głównej, dzięki czemu może przeprowadzić
   w witrynie pełne skanowanie zewnętrzne.
 * Odłączenie usuwa witrynę i jej wyniki z shieldwave.io, a kopia witryny pod innym
   adresem (kopia testowa) jest pokazywana jako osobna witryna.
 * Panel pokazuje drugą opinię AI o pliku, a problemy zignorowane przez ciebie oznacza
   jako zignorowane.
 * Znane luki w zabezpieczeniach: wtyczki, których nazwa katalogu zawiera wielkie
   litery, znów są poprawnie dopasowywane, a jedna wtyczka, której sprawdzanie nie
   potrafi odczytać, nie zatrzymuje już sprawdzenia dla wszystkich pozostałych.
 * Stara wtyczka ShieldWave Security z shieldwave.io i ta wtyczka mogą być zainstalowane
   obok siebie bez żadnych strat: wyłączenie lub usunięcie jednej nie narusza ustawień,
   wyników, harmonogramu ani konfiguracji logowania dwuskładnikowego drugiej, a 
   powiadomienie wyjaśnia, jak usunąć starą kopię.
 * Problemy dotyczące kont administratorów są wysyłane do panelu bez nazw kont, 
   a teksty o tym, co jest wysyłane, mówią dokładnie to.
 * „Włącz wszystko” obok ochrony na żywo na ekranie „Przegląd” działa także bez 
   JavaScriptu.

#### 1.0.3

 * Czytelniejszy ekran „Przegląd”: każda grupa problemów ma własny nagłówek nad 
   swoją listą, wiersz pokazuje nazwę problemu, a resztę otwiera się kliknięciem.
 * Karty w nagłówku są lepiej widoczne, a karta „Ustawienia” pokazuje, ile zabezpieczeń
   jest jeszcze wyłączonych.
 * Wygląd shieldwave.io: jego kolory i jego planeta obok stanu twojej witryny. Planeta
   pokazuje, gdzie jest twoja witryna, oraz symulację typowego ruchu botów; przycisk
   obok niej zatrzymuje animację.
 * Na dużych monitorach ekrany rozszerzają się razem z oknem, a na telefonach łatwiej
   trafić w przyciski.
 * Etykieta „Nowe” oznacza problem tylko wtedy, gdy część problemów jest nowa, a
   część nie.
 * Gdy problem nie ma ekranu WordPressa do otwarcia, głównym przyciskiem jest „Kopiuj
   dla programisty”.
 * Żadnej prośby o opinię, dopóki czeka coś pilnego.
 * „Włącz” obok znanych luk w zabezpieczeniach otwiera właściwą część ustawień, 
   a czas drugiej opinii AI nie zawiera już dwa razy słowa „temu”.
 * W trybie ciemnym godzina automatycznego skanowania pozostaje czytelna, gdy jej
   lista jest rozwinięta, a wyłączone przełączniki mają widoczną krawędź.

#### 1.0.2

 * Emaile wyświetlają się poprawnie w Outlooku w Windows: przycisk zachowuje wewnętrzne
   marginesy, czcionki są takie same w każdej części wiadomości, a długa ścieżka
   pliku zawija się, zamiast poszerzać wiadomość.
 * Znak ShieldWave w emailach ma kolor marki, więc jest widoczny także w trybie 
   ciemnym Outlooka.

#### 1.0.1

 * Przetłumaczono na arabski, chiński (uproszczony), francuski, hiszpański, holenderski,
   indonezyjski, japoński, koreański, niemiecki, polski, portugalski (Brazylia),
   rosyjski, szwedzki, turecki, wietnamski i włoski.
 * Układ od prawej do lewej dla arabskiego i innych języków kokpitu pisanych od 
   prawej do lewej.
 * Znak ShieldWave w nagłówku wtyczki i w menu kokpitu, taki sam jak na shieldwave.
   io.
 * Emaile z powiadomieniami mają znak ShieldWave (osadzony w wiadomości, nic nie
   jest wczytywane z zewnątrz), czytelniejszy układ oraz układ od prawej do lewej
   dla arabskiego.
 * Po kilku skanowaniach ekran „Przegląd” raz pyta, czy zechcesz ocenić wtyczkę 
   na WordPress.org. Wybory „Później” i „Nie pytaj więcej” są zapamiętywane osobno
   dla każdego administratora.

#### 1.0.0

 * Pierwsze wydanie w katalogu WordPress.org.
 * Wersje pobrane wcześniej z shieldwave.io miały numery do 3.6.6. Aby się przenieść,
   wyłącz i usuń tamtą kopię, a potem zainstaluj tę; pierwsze skanowanie zaczyna
   historię plików od nowa.

## Meta

 *  Wersja **1.1.9**
 *  Ostatnia aktualizacja **7 godzin temu**
 *  Włączone instalacje **Mniej niż 10**
 *  Wersja WordPressa ** 6.2 lub nowszej **
 *  Testowano do **7.1.3**
 *  Wersja PHP ** 7.4 lub nowszej **
 *  Języki
 * [English (US)](https://wordpress.org/plugins/ensomedia-security/), [Polish](https://pl.wordpress.org/plugins/ensomedia-security/),
   [Russian](https://ru.wordpress.org/plugins/ensomedia-security/), i [Swedish](https://sv.wordpress.org/plugins/ensomedia-security/).
 *  [Przetłumacz na swój język](https://translate.wordpress.org/projects/wp-plugins/ensomedia-security)
 * Tagi
 * [File Integrity](https://pl.wordpress.org/plugins/tags/file-integrity/)[hardening](https://pl.wordpress.org/plugins/tags/hardening/)
   [malware scanner](https://pl.wordpress.org/plugins/tags/malware-scanner/)[security](https://pl.wordpress.org/plugins/tags/security/)
   [vulnerability scanner](https://pl.wordpress.org/plugins/tags/vulnerability-scanner/)
 *  [Widok zaawansowany](https://pl.wordpress.org/plugins/ensomedia-security/advanced/)

## Oceny

Nie przesłano jeszcze żadnych recenzji.

[Twoja opinia](https://wordpress.org/support/plugin/ensomedia-security/reviews/#new-post)

[Zobacz wszystkierecenzje.](https://wordpress.org/support/plugin/ensomedia-security/reviews/)

## Zaangażowani

 *   [ shieldwave ](https://profiles.wordpress.org/shieldwave/)

## Wsparcie

Masz coś do dodania? Potrzebujesz pomocy?

 [Zobacz forum wsparcia](https://wordpress.org/support/plugin/ensomedia-security/)