Kolik pluginů má mít WordPress web a jak je vybírat
· aktualizováno

Tenhle článek byl původně seznamem čtrnácti pluginů, které jsem doporučoval v roce 2014. Většina z nich už dnes neexistuje nebo se nevyvíjí – a přesně to je důvod, proč jsem ho v srpnu 2026 přepsal. Konkrétní seznamy pluginů stárnou během měsíců. Způsob, jak je vybírat, platí pořád.
Ve zkratce
- Každý plugin je kus cizího kódu, kterému dáváte plný přístup ke svému webu.
- Před instalací se dívejte na počet aktivních instalací, hodnocení, datum poslední aktualizace a kompatibilitu s vaší verzí WordPressu.
- Pro každou funkci mějte jen jeden plugin – duplicity vídám u klientů pravidelně a nedělají nic jiného, než že web zpomalují.
- Spoustu drobností dnes vyřešíte krátkým snippetem místo pluginu.
- Pluginy je potřeba hlídat i po instalaci. V roce 2026 se ukázalo proč.
Kolik pluginů je moc?
Neexistuje magické číslo. Web s dvaceti dobře vybranými pluginy může běžet líp než web s osmi špatnými. Ale platí jednoduché pravidlo: každý plugin navíc je další kód, který musí někdo udržovat, aktualizovat a hlídat. A čím víc jich je, tím větší šance, že se dva začnou hádat nebo že jeden z nich přestane být udržovaný.
Když přebírám cizí web do správy, jedna z prvních věcí, kterou dělám, je projít seznam pluginů. A skoro pokaždé najdu tohle:
- dva nebo tři cacheovací pluginy současně, které si navzájem lezou do zelí
- několik pluginů na kompresi obrázků, přičemž se používá jeden
- dva pluginy na kontaktní formuláře, protože ten první někomu nesedl a nikdo ho neodinstaloval
- několik pluginů na vkládání vlastních snippetů, kde by stačil jeden
Většinou to není ničí chyba. Web za ty roky prošel rukama několika lidí, každý si přinesl to své a nikdo po sobě neuklidil. Výsledek je ale stejný: web je pomalejší, hůř se aktualizuje a má zbytečně velkou plochu, přes kterou se dá napadnout.
Pravidlo, kterého se držím: pro jednu funkcionalitu jeden plugin. Když nasazuju nový, ten starý odchází. Ne deaktivovaný, ale smazaný – deaktivovaný plugin se pořád dá zneužít.
Podle čeho plugin vybírat
Když už plugin potřebujete, dá se během dvou minut zjistit, jestli za něco stojí. Dívám se na tohle:
Počet aktivních instalací. Plugin s desítkami tisíc instalací má za sebou komunitu, která nahlásí problém dřív, než na něj narazíte vy. U pluginu s pár stovkami instalací jste často testerem vy sami.
Hodnocení a hlavně jeho rozložení. Průměr 4,5 hvězdičky vypadá dobře, ale podívejte se do jednohvězdičkových recenzí. Když si tam lidé stěžují na nefunkční podporu nebo na to, že jim aktualizace rozbila web, je to varování.
Datum poslední aktualizace. Tohle je nejdůležitější údaj na celé stránce. Plugin, který se rok nehnul, je červená vlajka. WordPress se vyvíjí a plugin, o který se nikdo nestará, dřív nebo později přestane fungovat nebo se stane bezpečnostní dírou.
Kompatibilita s aktuální verzí WordPressu. WordPress.org u každého pluginu píše, s jakou verzí byl testovaný. Když tam vidíte verzi o několik let starší, autor to vzdal.
Jak vypadá podpora. Ve fóru pluginu je vidět, kolik dotazů zůstalo bez odpovědi. To je docela spolehlivý ukazatel toho, jestli se autor svému dílu ještě věnuje.
A jestli je placený, tím líp. Zní to divně, ale plugin, který někoho živí, má větší šanci, že se o něj bude starat i za tři roky. U bezplatných pluginů je opuštění mnohem častější.
Kdy plugin vůbec nepotřebujete
Dost pluginů se instaluje na věci, které plugin nepotřebují. Klasické příklady:
- tlačítko „nahoru“ pro návrat na začátek stránky
- informační proužek nad hlavičkou webu
- drobná úprava vzhledu, kterou by vyřešilo pár řádků CSS
- vložení měřicího kódu do hlavičky
Tohle všechno je dnes otázka krátkého snippetu. A tady je jedna z mála věcí, kde umělá inteligence opravdu pomůže i laikovi – popíšete, co potřebujete, a necháte si vygenerovat kód, který vložíte do webu. Ušetříte tím plugin, který byste museli roky udržovat a hlídat.
Pozor ale na to, abyste snippety nesypali přímo do souborů šablony – po aktualizaci by zmizely. Patří do souboru pro vlastní úpravy nebo do jednoho pluginu určeného právě ke správě snippetů. Jednoho, ne tří.
Rizika, na která se často zapomíná
Instalace pluginu není nevinný krok. Dáváte cizímu kódu plný přístup ke svému webu, databázi i datům zákazníků. Většina autorů to nezneužije. Ale nemusí jít jen o zlý úmysl – stačí, aby autor plugin prodal, přestal ho vyvíjet nebo mu někdo ukradl přístupy.
Že to není teorie, ukázal rok 2026 hned několikrát.
⚠️ Případ, který stojí za zapamatování
Někdo koupil přes tržiště Flippa portfolio více než třiceti WordPress pluginů (Essential Plugin / WP Online Support) za šestimístnou částku. S nimi zdědil i to nejcennější – důvěru statisíců webů a právo posílat jim aktualizace.
V srpnu 2025 vložil do jedné rutinní aktualizace škodlivý kód. A pak osm měsíců nedělal nic. Teprve 5. dubna 2026 se backdoor aktivoval na více než 400 tisících webech. Zapisoval kód do wp-config.php a zobrazoval spamový obsah – ale jen Googlebotovi, takže majitel webu při běžné návštěvě nic nepoznal.
WordPress.org zavřel 31 pluginů 7. dubna a den nato vynutil opravnou aktualizaci. Jenže ta vypnula jen komunikaci s útočníkem – weby, které už infikované byly, tím čisté nebyly.
Nebyl to ojedinělý případ. V červnu 2026 se totéž stalo komerčním pluginům ShapedPlugin, kde útočníci sbírali přihlašovací údaje, 2FA kódy i data z WooCommerce objednávek. V srpnu pak přišel na řadu BdThemes. Podrobný rozbor prvního případu.
Z toho plyne poučení, které je důležitější než jakýkoliv seznam doporučených pluginů: plugin, který jste jednou prověřili, nezůstane prověřený navždy. Vlastník se může změnit, autor může přestat, aktualizace může přinést něco, co tam včera nebylo.
Proto je potřeba pluginy hlídat průběžně – sledovat, jestli se ještě vyvíjejí, jestli u nich nevyskočilo bezpečnostní hlášení a jestli náhodou nezměnily majitele.
Co s tím prakticky
Když si web spravujete sami, projděte si jednou za čas seznam pluginů a ptejte se u každého: K čemu tenhle je? Používáme ho? Kdy naposledy vyšla aktualizace? Co neprojde, pryč.
Pokud na to nemáte čas nebo si nejste jistí, tohle je přesně ta práce, kterou dělám v rámci správy WordPress webů. Aktualizace, bezpečnostní kontroly a dohled nad tím, jestli je všechno v kondici, běží průběžně – takže se o případech, jako byl ten dubnový, nedozvíte až ve chvíli, kdy vám web začne rozesílat spam.
Rád se také podívám na web, který už máte, a pluginy vám zreviduju a zkonsoliduju – tedy vyházím duplicity, nahradím opuštěné a co jde, vyřeším bez pluginu. U webů, které přebírám do správy, to dělám vždycky jako první.
Máte na svém webu pořádek v pluginech?
Nevíte-li si rady nebo chcete web projít, napište mi na info@janbarborik.cz nebo zavolejte na 608 400 855 (8–17 h v pracovní dny).
Rád vám pomohu. A pokud si web teprve chystáte, mrkněte na tvorbu webů na WordPressu – tam počet pluginů řeším hned od začátku.

Jan Barbořík, MBA
Marketér s duší grafika
Přes 20 let pomáhám firmám a podnikatelům uspět na internetu. Marketingové postupy ověřuju ve vlastní rodinné firmě a jako partner přebírám zodpovědnost za web, e-shop i marketing svých klientů.