Krátká odpověď: Web za 5 000–15 000 Kč není hotový produkt, ale začátek nákladů. Nejlevnější nabídky obvykle znamenají krabicovou šablonu, desítky cizích pluginů a žádný plán údržby. Právě pluginy jsou přitom podle Patchstacku zdrojem 91 % všech zranitelností WordPressu. Pokud web nikdo pravidelně neaktualizuje a nehlídá, neplatíte za web, ale za problém, který se teprve projeví.
Proč je vůbec možné nabízet web za 5 000 Kč?
Protože se nevyrábí, ale skládá. Typický postup nejlevnějších nabídek:
- Koupí se hosting s předinstalovaným WordPressem.
- Koupí se (nebo stáhne zdarma) hotová šablona.
- Doinstaluje se 15–40 pluginů na formuláře, galerie, SEO, cache, zálohy, zabezpečení…
- Obsah se nakliká v Elementoru nebo podobném editoru, vymění se texty a loga.
- Web se předá a spolupráce končí.
Na tomhle postupu není nic nelegitimního a dá se jím dodat web, který slouží. Podstatné je něco jiného, k žádnému z těch kroků není potřeba umět programovat. Web tak může vzniknout, aniž by jeho autor napsal jediný řádek vlastního kódu. Dokud všechno funguje, nikdo to nepozná.
Na výsledku není na první pohled nic špatného vidět. Rozdíl se projeví později v tom, co v ceně není. Nikdo nenese odpovědnost za aktualizace, funkčnost pluginů, zálohy a ani za to, co se stane, když šablona přestane být podporovaná.
Kde je skutečné riziko
Samotný WordPress za to nemůže. Riziko nesou doplňky, takzvané pluginy, které do něj může přidat kdokoli a na kterých levné weby stojí. Bezpečnostní firma Patchstack, která tenhle svět dlouhodobě sleduje, k roku 2025 uvádí:
- Díry se hledají v doplňcích, ne ve WordPressu. Za rok 2025 se jich našlo přes 11 000, meziročně o 42 % víc. Devadesát jedna procent z nich bylo v pluginech.
- Od zveřejnění díry k prvnímu útoku uplyne většinou pět hodin. Do jednoho dne je zneužitá skoro polovina z nich, do týdne sedmdesát procent. Web, který se aktualizuje jednou za čas, tenhle závod prohrává.
- Opravu si skoro nikdo nenainstaluje. U jedné kritické chyby z konce roku 2024 si ji stáhlo jen 12 % webů, kterých se týkala. Zbylých 88 % zůstalo otevřených.
- Hlavní příčinou infikovaných webů jsou zranitelnosti v pluginech a šablonách. Potvrzuje to i Sucuri, která napadené weby profesionálně čistí.
Samotné napadení není smůla. Je to statisticky očekávatelný důsledek webu, který nikdo nespravuje.
Proč nešetřit na hostingu a proč ani dobrý hosting nestačí
Hosting bývá v levných nabídkách položka, kterou „si řešíte sami“. Zpravidla se pak vybere ta nejlevnější varianta. Weby, které jsem po jiných dodavatelích přebíral, běžely typicky na hostingu za padesát korun měsíčně. To je problém ze dvou stran.
Kvalitní hosting dělá znatelný rozdíl. Aktuální verze PHP, oddělení webů od sebe, automatické zálohy na nezávislé infrastruktuře, monitoring a ochranné vrstvy před aplikací. Rozdíly mezi poskytovateli jsou přitom obrovské. V testu Patchstacku zachytil nejlepší hosting 60,7 % útoků na známé zranitelnosti, několik dalších méně než 17 % a jeden neodchytil vůbec nic.
Ani ten nejlepší hosting ale problém nevyřeší. Ve stejném testu zachytily hostingové ochrany v průměru jen 12 % skutečně zneužívaných zranitelností WordPressu (26 % při širším vzorku). Většina dnešních útoků totiž vypadá jako běžný provoz bez podezřelých vzorců, takže je obecná pravidla firewallu nerozpoznají.
Dobrý hosting tedy pomůže, ale sám o sobě nestačí. Nenahradí aktualizace ani člověka, který web hlídá. Pokud vám někdo prodává levný hosting s tím, že „je tam firewall, takže se nemusíte bát“, prodává vám pocit bezpečí, ne bezpečí.
Co znamená napadený web pro podnikatele
- Výpadek a ruční čištění. Odstranění malwaru z napadeného WordPressu stojí běžně několik tisíc až desítky tisíc korun. Tedy často víc, než stál celý web.
- Placená reklama do prázdna. Pokud web vypadne uprostřed běžící kampaně, platíte za každý proklik, který vede na chybovou stránku. Rozpočet odteče, objednávky nepřijdou a zákazník, kterého jste si zaplatil, skončí u konkurence.
- Ztráta důvěry. Prohlížeče a Google web označí jako nebezpečný. Zákazník, který uvidí červené varování, se nevrátí.
- Právní riziko. Pokud útočník získá data zákazníků (e-shop, formuláře), řešíte GDPR incident.
- SEO propad. Napadené weby rozesílají spam nebo hostují cizí obsah. Takové weby pak vyhledávače penalizují a návrat na původní pozice trvá měsíce.
Co jsem viděl v praxi
Za dobu své praxe jsem odvirovával a čistil více než deset napadených WordPress webů, které jsem sám nestavěl. Opakoval se u nich stejný scénář:
- Původní autor už nekomunikoval. Web dodal, spolupráce tím skončila. Ve chvíli, kdy nastal problém, byl nedostupný.
- Nebo si s tím nevěděl rady. Poskládat web ze šablony a pluginů umí podstatně víc lidí než vyčistit napadený web.
- Nebo si za vyčištění řekl víc, než stála původní tvorba webu, tedy za odstranění následků, kterým se dalo předejít.
- Chyběly základní kroky k zabezpečení. Ne sofistikovaná ochrana, ale běžná doporučení, která k nasazení WordPressu patří.
Většina těchto klientů si pak řekla, že takový web už znovu nechce. Dnes mají web na míru, u kterého je jasné, kdo za jeho provoz odpovídá.
Náklady na web za 5 let provozu
| Položka | „Web za 5–15 tisíc“ | Web na míru s kompletním servisem |
|---|---|---|
| Pořízení | 5 000–15 000 Kč | dle rozsahu projektu |
| Doména | cca 300 Kč ročně | cca 300 Kč ročně |
| Hosting | řešíte sami | řeším za vás, cena podle potřebného výkonu serveru; ručím za bezpečný provoz a dostupnost |
| Bezpečnostní aktualizace | nikdo neřeší, nebo platíte ad hoc | součást měsíčního servisu |
| Řešení výpadku nebo napadení | 5 000–30 000 Kč za incident | riziko minimální, řeší dodavatel |
| Úpravy a rozvoj | nový dodavatel se musí zorientovat v cizí skládačce | řeší dodavatel, který kód zná |
| Kdo nese odpovědnost | vy | dodavatel |
Levný web není vždy špatný. Problém je v tom, že cena na faktuře není totéž co cena za pět let provozu, a u nejlevnějších nabídek je ten rozdíl největší.
Nízká cena obvykle nevzniká tím, že by dodavatel uměl totéž levněji, ale tím, že udělá výrazně méně práce. Patnáct tisíc je při běžných sazbách zhruba dva dny práce. Za ty se pořídí šablona s vyměněnými texty, ale nevejde se do nich čas na to, aby někdo zjistil, co má web firmě přinášet, napsal texty, poskládal strukturu podle toho, co lidé skutečně hledají, prověřil web na mobilech, nastavil měření a zabezpečil ho.
Nic z toho není při předání vidět, web vypadá hotově v obou případech. Ta práce ale nezmizí. Buď ji doděláte sami, nebo ji později doplatíte někomu jinému. Nebo se neudělá vůbec a web nepřinese, co jste od něj čekali.
Kdy levné řešení dává smysl
Pokud potřebujete jednostránkovou vizitku na sezónu, testujete nápad, nebo počítáte s tím, že se o aktualizace budete svědomitě starat sami, může vám jednoduché šablonové řešení stačit. Problém nastává, když na webu závisí příjem firmy, tedy objednávky, poptávky, rezervace, důležité kontatky a nikdo za jeho provoz nenese odpovědnost.
Proč weby na WordPressu nedělám
Weby na WordPressu nedělám. Stavím je na míru s vlastním redakčním systémem, takže tento článek nepíšu jako nezaujatý pozorovatel.
WordPress nepovažuju za špatný nástroj. V rukou někoho, kdo mu rozumí po stránce kódu, průběžně ho spravuje a hlídá, slouží dobře. Já ale chci ručit za to, co dodám, a u webu poskládaného z desítek rozšíření od cizích autorů to nejde. Jejich kód nepíšu, jejich chyby neopravím a jejich konec podpory neovlivním. Když za web ručím já, musí stát na něčem, čemu rozumím celému.
Pokud tedy hledáte dodavatele na WordPress, nejsem to já. A řeknu vám to hned na začátku, ne až po podpisu smlouvy.
Jak se pozná nabídka, která obstojí
Pokud jste se pro WordPress přece jen rozhodli, nejprve se ptejte dodavatele:
- Kdo a jak často bude web aktualizovat? (Konkrétní odpověď, ne „WordPress se aktualizuje sám.“)
- Kolik pluginů třetích stran web použije a co se stane, když některý skončí?
- Kdo řeší hosting, zálohy, obnovu po výpadku a reakční dobu?
- Komu patří kód a přístupy?
- Co přesně zahrnuje cena po předání?
Dodavatel, který na těchto pět otázek odpoví konkrétně a písemně, se nemusí bát srovnání s nikým. Ten, kdo odpoví „to se pak uvidí“, vám právě řekl, kde jeho cena šetří.
Časté otázky
Je WordPress sám o sobě nebezpečný?
Ne. Jádro WordPressu je aktivně udržované a bezpečnostní záplaty vycházejí rychle. Riziko vzniká z pluginů a šablon třetích stran (na pluginy připadá 91 % všech zranitelností ekosystému) a z absence údržby.
Kolik stojí web na WordPressu a proč se ceny liší i desetkrát?
Pořízení vyjde nejčastěji na 5 000–15 000 Kč, ale to není celá cena. Rozdíl mezi levnou a dražší nabídkou obvykle není v tom, že by někdo uměl totéž levněji, ale v množství odvedené práce a v tom, co je zahrnuto v dalších letech provozu – údržba, zálohy, hosting a odpovědnost za to, že web běží. Srovnávat se proto vyplatí náklady za pět let, ne cenu na faktuře.
Kolik stojí odstranit malware z napadeného webu?
Podle rozsahu obvykle 5 000–30 000 Kč, plus nepřímé škody (výpadek, propad ve vyhledávání, ztráta důvěry zákazníků).
Stačí nainstalovat bezpečnostní plugin?
Pomůže, ale neřeší podstatu. Bezpečnostní plugin je také plugin a nenahradí pravidelné aktualizace, kvalitní hosting a někoho, kdo za web odpovídá.
Ochrání kvalitní hosting web před napadením?
Pomůže, ale nestačí. Ve vlastním testu Patchstacku zachytily hostingové ochrany jen 12 % skutečně zneužívaných zranitelností WordPressu, a rozdíly mezi poskytovateli jsou obrovské, od nuly po 60,7 %. Většina dnešních útoků totiž vypadá jako běžný přihlášený provoz, který obecná pravidla firewallu nerozpoznají. Dobrý hosting pomůže, ale sám o sobě nestačí.
Děláte weby na WordPressu?
Ne. Weby a e-shopy stavím na míru s vlastním redakčním systémem. WordPress nepovažuju za špatný nástroj. Chci ale ručit za každý řádek toho, co dodám, a u webu poskládaného z desítek rozšíření od cizích autorů to nejde. Pokud hledáte dodavatele na WordPress, řeknu vám to hned na začátku.
Přebíráte weby po jiných dodavatelích?
Ano. Za dobu praxe jsem čistil více než deset napadených WordPress webů, které jsem sám nestavěl. Nejčastěji ve chvíli, kdy původní autor přestal komunikovat nebo si za vyčištění řekl víc, než stála původní tvorba webu. Většina těchto klientů pak přešla na web na míru.
Vyplatí se web na míru i malé firmě?
Záleží, co od webu čekáte. Pokud má přinášet poptávky nebo prodávat, počítejte cenu za 5 let provozu, ne pořizovací cenu. V tomto srovnání vychází řešení s kompletním servisem často levněji.
Zdroje: Patchstack – organizace pověřená programem CVE evidencí zranitelností WordPressu, pluginů a šablon a bezpečnostní kontakt pro stovky jejich výrobců. State of WordPress Security 2026; WPScan Vulnerability Database; Sucuri – Hacked Website & Malware Threat Report; data WordPress.org o adopci bezpečnostních aktualizací.
Řešíte nový web nebo e-shop a chcete vědět, co přesně by ve vašem případě dávalo smysl? Podívejte se na tvorbu webu na míru nebo mi rovnou napište.
