Instalacja WordPress zajmuje kilka minut. Kosztowne są wersja PHP, struktura adresów i jedno pole, które potrafi wyłączyć stronę z wyszukiwarki.

Instalacja WordPressa zajmuje kilka minut i w większości hostingów sprowadza się do kliknięcia jednego przycisku. To nie jest trudna część i nie o nią warto się martwić.
Kosztowne są trzy rzeczy zaraz po niej. Wersja PHP, której w panelu WordPressa nie widać w ogóle. Struktura adresów, którą dokumentacja każe ustawić raz i nigdy nie zmieniać — a domyślnie jest ustawiona najgorzej z możliwych. I jedno pole z instalacji testowej, które potrafi wyłączyć stronę z wyszukiwarki na miesiące, zanim ktokolwiek zauważy.
Wszystkie trzy rozstrzyga się w pierwszym kwadransie i wszystkie trzy da się sprawdzić w dwie minuty. Ten tekst jest o tym kwadransie.
Co znajdziesz w artykule. Czego WordPress wymaga od hostingu i dlaczego zalecenie wydawcy spełnia niespełna czterdzieści procent instalacji. Czym różni się instalator hostingu od instalacji ręcznej. Trzy ustawienia, które robi się przed pierwszą treścią, i koszt ich zmiany później. Jak wybierać wtyczki, skoro w katalogu jest ich 68 815. Oraz siedem rzeczy do odhaczenia, zanim strona pójdzie na świat.
Wymagania są krótkie i publikuje je sam wydawca.
Czego WordPress wymaga, a na czym stoi
WordPress.org — Requirements i statystyki wersji PHP
Według dokumentacji WordPress.org zalecany jest PHP w wersji 8.3 lub nowszej, MariaDB 10.11 lub MySQL 8.0 i HTTPS. Dokumentacja dodaje, że WordPress zadziała też na PHP 7.4 i MySQL 5.5.5 — z zastrzeżeniem, że te wersje nie są już wspierane.
Zestawienie tego z rzeczywistością jest pouczające. Według statystyk WordPress.org zalecaną wersję PHP ma 37% instalacji, a 38% działa na PHP 8.1 lub starszym, czyli bez poprawek bezpieczeństwa. Nie jest to problem WordPressa — to warstwa, którą wybiera właściciel strony przy zakupie hostingu i którą zmienia się jednym przełącznikiem w panelu dostawcy.
Praktyczny wniosek na dzień instalacji: zanim zainstalujecie cokolwiek, sprawdźcie w panelu hostingu, jaka wersja PHP obsługuje Waszą domenę, i ustawcie najwyższą dostępną. Zajmuje to minutę, a zaoszczędza migracji na nowszą wersję w środku roku, kiedy dostawca wyłączy starą. Terminy, po których wersje przestają dostawać poprawki, zbieramy w tekście o tym, kiedy strona wymaga modernizacji, a czym się kierować przy samym wyborze serwera — w tekście o hostingu.
Wersję PHP sprawdza się w trzech miejscach i warto znać wszystkie trzy, bo każde odpowiada na trochę inne pytanie:
Są dwie drogi i różnią się nie czasem, tylko tym, co po nich zostaje.
Instalator w panelu hostingu. Klikacie „zainstaluj WordPress", wybieracie domenę, podajecie nazwę strony i dane logowania. Po dwóch minutach strona działa. Zaleta jest realna: hosting sam tworzy bazę danych, ustawia uprawnienia plików i zwykle od razu włącza certyfikat. Wada bywa taka, że instalator dokłada własny zestaw wtyczek — czasem pożyteczny, czasem reklamowy — i warto po instalacji sprawdzić, co dostaliście w pakiecie.
Instalacja ręczna. Wgrywacie pliki, tworzycie bazę danych i przechodzicie przez formularz instalacyjny. Trwa kwadrans, wymaga dostępu do plików i bazy, a daje pełną kontrolę nad tym, co znajdzie się na serwerze. Ma sens, gdy przenosicie stronę, gdy hosting nie ma instalatora albo gdy chcecie mieć pewność, że nic nie zostało dołożone.
Ręczna instalacja to pięć kroków i warto je znać, nawet jeśli zwykle klikacie instalator — bo dokładnie te same elementy odtwarza się przy przenoszeniu strony:
www albo bez, tej, którą wybraliście.Jeśli krok trzeci kończy się komunikatem o błędzie połączenia z bazą, dane z kroku drugiego nie zgadzają się z tym, co wpisaliście — to najczęstsza przyczyna nieudanej instalacji i jedyna, którą widać wprost.
Niezależnie od drogi, w formularzu instalacyjnym podajecie trzy rzeczy, których potem nie zmienia się tak łatwo, jak się wydaje:
https:// i w wersji, której zamierzacie używać — z www albo bez. Zmiana tego po publikacji treści oznacza przekierowania, a nie przełącznik.Kolejne pół godziny decyduje o tym, ile będzie kosztowała każda późniejsza poprawka.
Co ustawić, zanim wejdzie pierwsza treść
Dokumentacja WordPressa — permalinki, ustawienia czytania, tryb odzyskiwania
Struktura adresów. Świeża instalacja ma ustawioną strukturę „Plain", czyli adresy w postaci example.pl/?p=123. Dokumentacja WordPressa opisuje ją bez ogródek: „It is not user-friendly and also not optimized for search engines". W tym samym tekście pada druga rzecz, ważniejsza: adresy „are permanent and should never be changed".

Ekran, na którym się to ustawia: Ustawienia → Bezpośrednie odnośniki. Powyżej zrzut z oficjalnej dokumentacji WordPressa, udostępnionej na licencji CC0 — pierwsza pozycja, „Prosty", to ta domyślna.
Te dwa zdania razem znaczą, że wybór struktury adresów jest decyzją jednorazową i trzeba ją podjąć przed opublikowaniem czegokolwiek. Dla strony firmowej praktyczny wybór to „Nazwa wpisu" — adres zawiera tytuł i nic więcej. Struktura z datą ma sens w serwisie informacyjnym, gdzie data jest częścią treści; przy ofercie sprawia tylko, że strona wygląda na starą. Jeśli adresy zmieniacie na działającej stronie, każdy stary adres wymaga przekierowania — rozkładamy to przy migracji strony.
Widoczność w wyszukiwarce. W ustawieniach czytania jest pole „Proś wyszukiwarki o nieindeksowanie tej witryny". Zaznacza się je na czas budowy i to jest sensowne użycie. Problem zaczyna się, gdy zostaje zaznaczone po uruchomieniu — a zostaje zaskakująco często, bo nic o sobie nie przypomina.

Ekran Ustawienia → Czytanie w dokumentacji WordPressa (licencja CC0): pole widoczności jest ostatnie na liście, pod ustawieniami strony głównej i liczby wpisów — dlatego tak łatwo je przeoczyć przy uruchomieniu.
Warto wiedzieć dokładnie, co to pole robi. Według dokumentacji od wersji 5.3 wstawia ono do kodu strony znacznik <meta name='robots' content='noindex,nofollow' />. I zaraz potem pada zdanie, które warto zapamiętać: „Neither of these options blocks access to your site — it is up to search engines to honor your request". Czyli: strona jest dostępna dla każdego, kto zna adres, a jedynie wyszukiwarki są proszone, żeby jej nie pokazywały. To prośba, nie zabezpieczenie — jeśli strona testowa ma być naprawdę niewidoczna, zamyka się ją hasłem.
Strona główna, język i strefa czasu. Domyślnie WordPress pokazuje na stronie głównej listę wpisów, co przy stronie firmowej rzadko jest tym, o co chodzi. Ustawienie statycznej strony głównej, języka i strefy czasu zajmuje minutę i — w odróżnieniu od dwóch poprzednich punktów — można je zmienić w dowolnym momencie bez konsekwencji.
Konta i role. Świeża instalacja ma jedno konto — Wasze, z pełnymi uprawnieniami. Kiedy do strony siada więcej osób, warto od razu rozdzielić role, zamiast dawać wszystkim administratora „żeby nie było problemów". WordPress ma ich pięć i różnica jest praktyczna: Administrator może wszystko, łącznie z instalowaniem wtyczek i usuwaniem kont; Redaktor zarządza treścią całej strony; Autor publikuje tylko własne wpisy; Współpracownik pisze, ale nie publikuje; Subskrybent tylko czyta.
Reguła jest ta sama co przy wtyczkach: każde konto administratora to kolejny komplet danych logowania, którym da się wejść na stronę. Wykonawca, agencja marketingowa i osoba od treści w większości przypadków nie potrzebują pełnych uprawnień, a lista kont po dwóch latach wygląda inaczej, niż ktokolwiek pamięta — dlatego jej przegląd jest osobną pozycją w zabezpieczeniach.
Strona polityki prywatności. WordPress ma wbudowane narzędzie, które tworzy jej szkic (Ustawienia → Prywatność). Szkic to jednak tylko rusztowanie — co naprawdę musi się w takim dokumencie znaleźć na polskiej stronie firmowej, rozkładamy przy obowiązku informacyjnym.
W oficjalnym katalogu WordPressa jest dziś 68 815 wtyczek — to liczba, którą zwraca jego własne API. Brzmi jak przewaga i bywa nią, ale ma drugą stronę: 91% podatności znalezionych w ekosystemie WordPressa dotyczy wtyczek, a nie rdzenia. Rozkład i jego konsekwencje rozbieramy przy aktualizacjach.
Stąd jedyna reguła, która naprawdę się liczy przy pierwszej konfiguracji: każda wtyczka to jedna rzecz więcej do aktualizowania i jedno miejsce więcej, którym można stronę zaatakować. Strona z pięcioma wtyczkami i strona z trzydziestoma to dwa różne poziomy ryzyka i dwa różne rachunki za utrzymanie, niezależnie od tego, jak sumiennie obie są pilnowane.
Przy typowej stronie firmowej brakuje po instalacji zwykle pięciu rzeczy i warto zacząć właśnie od nich:
Każdą kandydatkę sprawdza się w katalogu w trzydzieści sekund, po trzech rzeczach, które są tam podane przy każdej pozycji: liczba aktywnych instalacji, data ostatniej aktualizacji i wersja WordPressa, z którą wtyczka była testowana. Wtyczka bez aktualizacji od dwóch lat nie jest stabilna, tylko porzucona. Dla porównania: najpopularniejsze pozycje katalogu mają po ponad dziesięć milionów aktywnych instalacji i są testowane z bieżącym wydaniem rdzenia, którym dziś jest 7.1.1.
Jeszcze jedna rzecz, o którą nikt nie pyta przy instalacji, a która wraca po roku: wyłączona wtyczka to nie jest wtyczka usunięta. Nieaktywna nadal leży na serwerze, nadal ma swój kod i nadal bywa podatna; z listy znika dopiero po usunięciu. Przy porządkach warto więc usuwać, a nie dezaktywować — z jednym wyjątkiem: wtyczki, które przechowują dane (formularze, sklep, galerie), przy usunięciu potrafią zabrać je ze sobą, więc przed skasowaniem robi się kopię.
Osobna uwaga o kreatorach stron. Wtyczka do składania układu strony metodą przeciągnij i upuść to decyzja innej wagi niż formularz kontaktowy — zmienia sposób, w jaki powstaje każda podstrona, i trudno się z niej wycofać. Rozkładamy je w tekście o kreatorach i edytorach.
Komentarze. Świeży WordPress ma je włączone dla wszystkich nowych wpisów, a na stronie firmowej rzadko są potrzebne. Zostawione bez nadzoru zbierają spam, który trzeba ręcznie usuwać, a z czasem trafia do treści strony. W ustawieniach dyskusji można je wyłączyć domyślnie albo wymagać zatwierdzenia każdego komentarza; jedno i drugie zajmuje chwilę, a oszczędza cotygodniowego sprzątania.
Trzy rzeczy psują się najczęściej w pierwszych godzinach i wszystkie trzy mają prostą przyczynę.
Biała strona albo komunikat o krytycznym błędzie. Prawie zawsze to wtyczka albo szablon, który nie współpracuje z wersją PHP. WordPress wysyła wtedy na adres administratora link do trybu odzyskiwania, który wstrzymuje winny dodatek — to ten sam adres, który wpisywaliście w formularzu instalacyjnym. Co znaczą poszczególne kody błędów i kogo przy którym wołać, rozkładamy przy błędach serwera.
Strona główna działa, a podstrony pokazują „nie znaleziono". To klasyczny objaw zmiany struktury adresów na serwerze, który nie ma włączonej obsługi przyjaznych adresów. Zwykle wystarczy ponownie zapisać ustawienia adresów w panelu, a jeśli to nie pomaga — pytanie idzie do hostingu. Co jeszcze stoi za błędem 404 i kiedy warto go zostawić, opisujemy osobno.
Nie da się wejść do panelu. Jeśli przyczyną nie jest hasło, to zwykle wtyczka bezpieczeństwa, która zablokowała Wasz adres IP po kilku nieudanych próbach. Sprawdza się to z telefonu, na danych komórkowych; jeśli stamtąd strona działa, blokada jest po Waszej stronie łącza.
Po instalacji WordPress ma włączony jeden z domyślnych szablonów — w panelu nazywanych motywami — i to wystarczy, żeby zacząć pracę nad treścią. W katalogu jest ich 8 694, a wybór jest trudniejszy niż wybór wtyczek, bo szablon rozstrzyga nie tylko wygląd, ale też to, co zostanie, jeśli kiedyś go zmienicie.
Na potrzeby pierwszego kwadransa wystarczy jedna zasada: nie instalujcie szablonu razem z jego treścią demonstracyjną, dopóki nie wiecie, co jest czym. Import „strony jak na podglądzie" wgrywa komplet przykładowych stron, obrazków i ustawień, które potem trzeba rozróżnić od własnych. Szablonom poświęcamy osobny tekst, bo decyzja jest zbyt duża na akapit.
Siedem rzeczy do odhaczenia. Żadna nie zajmuje więcej niż kilka minut, a każda wychodzi drożej, gdy zostanie pominięta:
Do tego jedno narzędzie, które WordPress ma wbudowane i którego prawie nikt nie otwiera: Narzędzia → Stan witryny. Wypisuje problemy środowiska — starą wersję PHP, brakujące rozszerzenia, wyłączone aktualizacje — czyli dokładnie to, czego nie widać po stronie.
Najkrótsze podsumowanie: instalacja jest łatwa, a rachunek wystawiają ustawienia zaraz po niej. Ustawcie wersję PHP i strukturę adresów, wyłączcie pole „nie indeksuj", wpiszcie własny adres e-mail administratora — i dopiero wtedy zabierzcie się za treść. Cztery rzeczy, kwadrans, a każda z nich naprawiana później kosztuje wielokrotnie więcej.
Przez instalator w panelu hostingu — kilka minut. Ręcznie, z wgraniem plików i utworzeniem bazy — około kwadransa. Dłużej trwa to, co potem: ustawienie wersji PHP, struktury adresów i widoczności w wyszukiwarce, czyli rzeczy, których później nie zmienia się bez kosztów.
Najwyższą dostępną w panelu hostingu. WordPress zaleca PHP 8.3 lub nowszy; wersje 8.1 i starsze nie dostają już poprawek bezpieczeństwa, a działa na nich 38% instalacji. Wersji PHP nie zmienia się w panelu WordPressa, tylko u dostawcy hostingu.
Dla strony firmowej „Nazwa wpisu", czyli adres z tytułem i bez daty. Domyślne ustawienie po instalacji to „Plain" (?p=123), o którym dokumentacja pisze, że nie jest przyjazne ani dla ludzi, ani dla wyszukiwarek. Wybór trzeba zrobić przed publikacją treści, bo adresy mają być stałe.
Najczęstsza przyczyna po nowej instalacji to zaznaczone pole „Proś wyszukiwarki o nieindeksowanie tej witryny" w ustawieniach czytania. Od wersji 5.3 wstawia ono do strony znacznik noindex,nofollow. Dokumentacja zaznacza, że to prośba, a nie blokada dostępu — strona jest widoczna dla każdego, kto zna adres.
Tyle, ile funkcji naprawdę potrzebujecie — zwykle pięć wystarcza stronie firmowej: formularz, kopie zapasowe, podstawowe SEO, pamięć podręczna i ochrona logowania. Każda kolejna to rzecz do aktualizowania i miejsce, którym można stronę zaatakować; 91% znanych podatności ekosystemu dotyczy właśnie wtyczek.
Samą instalację spokojnie zrobicie sami — to kliknięcie w panelu hostingu i kwadrans na ustawienia opisane wyżej. Wykonawca jest potrzebny wcześniej, przy decyzji, czy WordPress jest właściwym wyborem, i później, przy wyglądzie oraz funkcjach. Jeśli zlecacie całość, zadbajcie tylko o to, żeby konto administratora i adres e-mail w ustawieniach były Wasze, a nie jego.
Po trzech rzeczach podanych przy każdej pozycji: liczbie aktywnych instalacji, dacie ostatniej aktualizacji i wersji WordPressa, z którą była testowana. Brak aktualizacji od roku albo dwóch nie oznacza stabilności, tylko porzucony projekt.
Po krótkiej rozmowie sprawdzamy wersję PHP, listę wtyczek i to, czy strona nie prosi wyszukiwarek o pominięcie — i mówimy, co z tego wymaga pracy w tym miesiącu.
Pięć sytuacji: wybór systemu, budowa samodzielna, WordPress, sprawdzenie gotowej strony i pomiar. Wejdź w tę, która opisuje Waszą, i przejdź do konkretów.
Co znaczy każda część raportu PageSpeed Insights: dane z 28 dni od użytkowników, wynik Lighthouse, telefon kontra komputer i dlaczego wynik się zmienia.
Google Search Console bez zgadywania: weryfikacja, dostęp dla agencji, CTR i średnia pozycja według definicji Google oraz statusy indeksowania stron.
Szablony WordPress wybiera się nie wyglądem: katalog podaje trzy pola, które mówią, ile szablon będzie kosztował za rok. I co znika przy jego zmianie.
Ile kosztuje kreator stron po pierwszym roku, cztery mechanizmy ukryte w cennikach i co da się z takiej strony wynieść. Ceny z polskich cenników.
Gutenberg, Elementor czy Divi: ceny odnowienia w złotych, koszt wtyczek i trzy progi, po których edytor wizualny kosztuje więcej, niż oszczędza.
Dlaczego jeden pomiar nic nie znaczy, czym różni się test laboratoryjny od danych od użytkowników i co sprawdzić przed uruchomieniem strony.
Czym jest system zarządzania treścią, jakie są trzy rodziny CMS-ów i jak wybrać, zanim padnie nazwa produktu. Z macierzą: częstotliwość zmian i ryzyko.
Co dzieje się z danymi po kliknięciu „odrzuć", dlaczego mała firma nie dostanie modelowania GA4 i dlaczego jedna zgoda zamiast trzech kosztuje dane.
Twoj Partner w Biznesie, zespół Digital Vantage
Zespół Digital Vantage to grupa doświadczonych specjalistów łączących kompetencje z zakresu web developmentu, inżynierii oprogramowania, DevOps, UX/UI designu oraz marketingu cyfrowego. Wspólnie realizujemy projekty od koncepcji po wdrożenie — strony internetowe, sklepy e-commerce, dedykowane aplikacje i strategie digitalowe. Nasz zespół łączy wieloletnie doświadczenie z korporacji technologicznych z elastycznością i bezpośredniością, jaką daje praca w mniejszej, zgranej strukturze. Pracujemy w metodykach zwinnych, stawiamy na przejrzystą komunikację i traktujemy każdy projekt jak własny biznes. Siłą zespołu jest różnorodność perspektyw — od architektury systemów i infrastruktury, przez frontend i design, po SEO i strategię content marketingową. Dzięki temu klient otrzymuje spójne rozwiązanie, w którym technologia, estetyka i cele biznesowe idą w parze.
Spis treści · 8 sekcji · 12 minut czytania
Oceń artykuł
Wróć do przewodnika: Strony internetowe — przewodnik po całym dziale

Ile kosztuje pozycjonowanie? Nie ma niezależnego badania cen SEO w Polsce. Jak z cenników agencji policzyć godziny, linki i teksty oraz porównać oferty.

Co znaczy każda część raportu PageSpeed Insights: dane z 28 dni od użytkowników, wynik Lighthouse, telefon kontra komputer i dlaczego wynik się zmienia.

Google Search Console bez zgadywania: weryfikacja, dostęp dla agencji, CTR i średnia pozycja według definicji Google oraz statusy indeksowania stron.

Co musi zawierać karta produktu: zdjęcia, cena z zasadą 30 dni, obowiązkowe informacje z GPSR, dostawa i zwroty, opinie oraz dane strukturalne dla Google.

Audyt SEO sklepu w siedmiu krokach: indeksowanie, Core Web Vitals, wyniki rozszerzone i duplikaty w Search Console, potem dane w Merchant Center.

Google Merchant Center: weryfikacja witryny, dane produktowe, wymagania dostawy i strony docelowej, zasady odrzucenia, integracje z Shopify i WooCommerce.

Szablony WordPress wybiera się nie wyglądem: katalog podaje trzy pola, które mówią, ile szablon będzie kosztował za rok. I co znika przy jego zmianie.

Błąd 500, 502, 503 czy 504 mówi, który element zawiódł: aplikacja, połączenie między serwerami czy przeciążenie. Co znaczą i kogo wołać.

Błąd 404 na własnej stronie to zwykle usunięta podstrona bez przekierowania. Co znaczą kody 4xx, co robi z nimi Google i dlaczego nasza 404 zwraca 200.