WordPress czy Laravel? Kiedy wizytówka wystarczy, a kiedy potrzebujesz aplikacji
Autor:
Paweł Matusiak
·
WordPress świetnie sprawdza się jako strona firmy i blog. Łamie się, gdy ma udawać system do zamówień, rezerwacji albo CRM. Oto konkretne kryteria wyboru — bez ideologii.
Najczęstsze pytanie na pierwszej rozmowie: czy nie taniej na WordPressie? Często tak — i wtedy tak mówimy. Równie często klient opisuje CRM, konfigurator, panel B2B albo rezerwacje, a oczekuje ceny wizytówki. Wtedy WordPress staje się drogi: wtyczki, obejścia, dziury bezpieczeństwa i system, którego nikt nie chce ruszać. Ten tekst nie jest krucjatą przeciw CMS. Jest listą kryteriów, po której widać, po której stronie jesteś — i kiedy GESOFT poleci pakiet Starter zamiast aplikacji na Laravelu.
WordPress napędza ogromną część publicznego internetu. Dlatego jest celem numer jeden automatycznych skanów: jeden exploit w popularnej wtyczce oznacza masowe włamania tego samego dnia. Laravel nie jest magicznie nie do złamania, ale powierzchnia ataku jest inna — jeden kod, zależności pod kontrolą, brak losowego katalogu wtyczek. O praktykach piszemy w bezpieczeństwie Laravela. Tu skupiamy się na decyzji biznesowej: CMS, aplikacja, albo etapowanie.
Kiedy WordPress jest dobrym wyborem
CMS wygrywa, gdy treść jest produktem, a nie gdy proces jest produktem. Marketing ma publikować, SEO ma złapać frazy lokalne, oferta ma się dać zmienić bez programisty. Jeśli na końcu dnia nikt nie loguje się jako klient, nie płaci cyklicznie i nie widzi indywidualnego cennika — nie buduj aplikacji, bo lubisz frameworki.
- Strona firmowa do ok. 10–15 podstron, blog, aktualności, galeria realizacji, formularz kontaktowy.
- Treści ma edytować marketing, a nie programista — i nie potrzebuje ról poza „redaktor / admin”.
- Nie ma logowania klientów, płatności cyklicznych, indywidualnych cenników ani skomplikowanego obiegu zamówienia.
- SEO i publikacja artykułów są ważniejsze niż logika biznesowa i integracje z ERP / magazynem.
- Budżet i czas są na wizytówkę: na stronie GESOFT pakiet Starter zaczyna się od 2 500 zł za taką stronę, nie za CRM.
Nawet wtedy warto wybrać sprawdzony, prosty motyw albo własny szablon — nie kombajn z 40 wtyczkami (konstruktor, suwak, popup, cache, SEO, formularz, czat, tłumaczenia, kopia, backup drugiej kopii). Każda wtyczka to kolejna powierzchnia ataku i kolejny punkt, który może się rozjechać przy aktualizacji core. Im mniej katalogu, tym spokojniejszy sen po piątkowym evencie Patchstack.
Powierzchnia ataku WordPressa: to nie core jest problemem
Zestawienia bezpieczeństwa WordPressa (m.in. Patchstack, State of WordPress Security) od lat powtarzają ten sam obraz: zdecydowana większość nowych podatności jest w wtyczkach, mniejsza część w motywach, a core — przy regularnych aktualizacjach — odpowiada za ułamek. W danych za ostatnie cykle ponad 90% nowych zgłoszeń dotyczyło pluginów. Strona na w pełni załatanym rdzeniu i jednej porzuconej wtyczce formularza nadal pada w całości. To nie argument „nie używaj WordPressa”. To argument „nie udawaj, że 40 pluginów to ten sam koszt utrzymania co wizytówka”.
Popularna wtyczka (formularz, konstruktor, kopia zapasowa, członkostwo, sklep) jest skanowana automatycznie w godziny po publikacji CVE. Atakujący nie celuje w Ciebie z nazwiska — celuje w wersję. Dlatego oferta strona za 1500 zł bez aktualizacji, bez WAF i bez kogoś, kto w poniedziałek wgra patche, jest tania tylko na fakturze. Po pierwszym ataku (podstawione spam-linki, zaszyfrowane pliki, skradzione konta admina) rachunek naprawy przekracza różnicę między CMS a porządną aplikacją.
- Porzucone wtyczki: autor zniknął, CVE zostaje. Jedyna naprawa to wymiana albo custom.
- Nulled / warez motywy i pluginy: często celowo z backdoorem. Taniej nie jest, gdy ktoś wysyła spam z Twojej domeny.
- Konta z uprawnieniem admin dla agencji, stażysty i byłego freelancera — klasyczny wektor, niezależny od CMS.
- xmlrpc, enumeracja użytkowników, upload z formularza bez twardej walidacji typu — wciąż działa na zaniedbanych instalacjach.
- Sklep albo członkostwo doklejone wtyczką: nagle trzymasz płatności i hasła klientów na stacku, którego nikt nie recenzuje jak aplikacji.
Kiedy Laravel jest tańszy w horyzoncie 2–3 lat
Dedykowana aplikacja kosztuje więcej na starcie. Nie udajemy, że CRM wychodzi w cenie wizytówki — na stronie są Starter od 2 500 zł i Business od 6 000 zł za rozbudowaną stronę albo mały panel. CRM, B2B z magazynem i płatnościami to wycena po briefie, bez ceny katalogowej. Zwykle custom wychodzi taniej, gdy:
- Płacisz miesięcznie za SaaS, który pokrywa 60% potrzeb, a resztę obchodzisz Excelem i ręcznym przepisywaniem.
- Proces zamówienia, wyceny albo rezerwacji jest specyficzny dla Twojej branży i każda wtyczka wymaga custom kodu i tak.
- Masz kilka narzędzi, które nie rozmawiają ze sobą (sklep, magazyn, faktury, kurier, KSeF).
- Bezpieczeństwo i RODO nie są opcją — dane klientów to rdzeń firmy, a nie dopisek w polityce.
- Chcesz funkcję, której w WordPressie nie da się bez kolejnej płatnej wtyczki, konfliktu z konstruktorem i poprawki po każdej aktualizacji.
- Zespół w terenie potrzebuje Androida na tym samym API — sklep z wtyczek tego nie udźwignie porządnie.
Szerzej o stacku i tym, jak wygląda panel, piszemy w Laravel + Vue: CRM i panele. O widełkach i briefie — w ile kosztuje aplikacja Laravel. Nie sprzedajemy frameworka. Sprzedajemy brak Excela obok systemu za dwa sezony.
Bezpieczeństwo: wtyczki kontra jeden stos
WordPress jest celem numer jeden automatycznych skanów, bo stoi na milionach stron. Luka w popularnej wtyczce oznacza masowe włamania tego samego dnia. Laravel nie jest nie do złamania: zła konfiguracja, sekrety w Git i brak policy na API złamią go tak samo. Ale powierzchnia jest mniejsza: jeden kod, lockfile, brak losowych wtyczek z katalogu. Aktualizacje zależności robisz świadomie, nie w rytmie 15 niezależnych autorów pluginów, z których trzech porzuciło projekt.
Jeśli już masz WordPressa i on działa jako blog i oferta — nie każemy go wyrzucać. Można zostawić CMS na marketing i postawić aplikację na subdomenie / osobnym panelu, ze wspólnym brandem. Etapowanie jest tańsze niż wielki wyłączamy WP w poniedziałek. Jeśli WordPress udaje już sklep B2B i sypie się przy każdej aktualizacji Woo i 12 dodatków — wtedy rozmawiamy o migracji, nie o kolejnej wtyczce most.
Jak doradzamy w GESOFT
Nie sprzedajemy Laravela na siłę. Jeśli wystarczy responsywna strona z CMS, formularzem i SEO — zaproponujemy to w pakiecie Starter (od 2 500 zł, zakres na stronie). Jeśli opiszesz obieg zamówień, role pracowników i integracje, dostaniesz wycenę aplikacji. Różnicę widać też w inspiracjach: to przykłady systemów, których WordPress po prostu nie udźwignie porządnie, i wizytówek, na które aplikacji nie potrzeba.
- Opisujesz, kto korzysta ze strony / systemu i co ma zrobić w pierwszym miesiącu — nie listę marzeń na pięć lat.
- Mówimy wprost: CMS, mały panel (Business od 6 000 zł jako dolne widełki rozbudowanej strony / małego panelu) albo aplikacja po analizie.
- Jeśli CMS — prosty motyw, minimum wtyczek, SSL, kopie, ustalenie kto aktualizuje.
- Jeśli aplikacja — Laravel + Vue, Git, 6 miesięcy gwarancji, etapy. Marketing może zostać na WordPressie obok.
Trzy typowe rozmowy, które kończą się inną rekomendacją
Gabinet chce stronę z cennikiem i zapisami. Jeśli zapis to formularz do maila, a kalendarz i tak jest w zeszycie — Starter i WordPress albo prosta wizytówka wystarczą. Jeśli zapis ma blokować fotel, brać zaliczkę i wysyłać SMS, jesteśmy już przy aplikacji. Mieszanie: ładna strona na CMS plus osobny kalendarz SaaS bywa rozsądnym etapem pierwszym, zanim zlecisz własny silnik.
Hurtownia chce, żeby klient widział swój cennik po zalogowaniu. WooCommerce z wtyczką ról i drugą wtyczką cenników przez rok wygląda na oszczędność. Potem aktualizacja łamie rabaty, a handlowiec znowu wysyła PDF. To jest moment, w którym dedykowany panel B2B przestaje być fanaberią. Widełki nie są w katalogu — po briefie, bo liczba cenników i integracja z magazynem zmieniają zakres dwukrotnie.
Agencja ma 12 wtyczek, konstruktor i sklep, który sprzedaje dwa produkty. Atak przez porzucony slider, trzy dni strony, utrata maili. Tu nie zaczynamy od Laravela. Zaczynamy od sprzątania: mniej pluginów, kopie, 2FA, aktualizacje. Aplikację proponujemy dopiero, gdy naprawdę jest proces do zamknięcia, nie gdy ktoś jest zły na WordPressa po jednym incydencie.
Sama liczba wtyczek nie jest grzechem. Grzechem jest brak właściciela aktualizacji i brak kopii poza serwerem. WordPress z czterema utrzymywanymi pluginami, 2FA na adminie i off-site backupem bywa spokojniejszy niż custom PHP z 2015 roku bez haseł hashowanych. Porównanie CMS kontra Laravel ma sens tylko przy Twoim procesie i przy tym, kto utrzyma stack za rok. Dlatego w wycenie pytamy o role, integracje i kto wgra patche, nie o to, czy lubisz edytor Gutenberg, Elementor albo konkretny motyw z katalogu. Decyzja ma zostać w pisemnej notatce z wyceny, nie tylko w głowie samego handlowca.
Koszt utrzymania WordPressa po starcie to nie hosting za kilkadziesiąt złotych. To czas na patche, test po aktualizacji konstruktora, reakcja na CVE w pluginie, który wczoraj był w porządku. Jeśli nikt w firmie tego nie weźmie, a nie chcesz abonamentu opieki — prostszy szablon z mniejszą liczbą ruchomych części boli mniej. Jeśli proces i tak zmierza do paneli, ról i API, te godziny opieki lepiej włożyć w aplikację, którą da się przekazać w Git, z 6 miesiącami gwarancji na dostarczony zakres.
Niepewny, po której stronie jesteś? Opisz, co system ma robić. W 24 godziny dostaniesz szczerą rekomendację: CMS, aplikacja albo etapowanie (najpierw strona, potem panel). Bez ideologii, z widełkami albo z informacją, że przy Twoim procesie nie ma uczciwej ceny z katalogu. Git i 6 miesięcy gwarancji są przy aplikacji; przy wizytówce mówimy wprost, jaki jest zakres opieki po starcie.
REST, xmlrpc i enumeracja — ataki, których nie widać w motywie
WordPress Core przy regularnych aktualizacjach jest stosunkowo twardy. Powierzchnia, której motyw nie pokazuje: /wp-json/wp/v2/users (enumeracja kont), xmlrpc.php (brute-force i pingbacki), wp-cron przy każdym requestcie, autorzy w ?author=1, katalog /wp-content/uploads z PHP jeśli hosting źle trzyma. To nie powód, by nie używać CMS na wizytówkę. To powód, by wyłączyć xmlrpc, gdy nie jest potrzebny, ograniczyć REST, 2FA na adminie, i nie trzymać 40 pluginów „na wszelki wypadek”. Patchstack i WPScan od lat powtarzają: większość nowych CVE jest w pluginach i motywach, nie w core.
Wtyczka formularza, konstruktora albo kopii zapasowej z CVE z wczoraj jest skanowana masowo dziś. Atakujący nie zna Twojej firmy — zna wersję pluginu z nagłówków i z readme.txt. Nulled / warez motywy często niosą backdoora. Porzucony plugin nie dostanie patcha: jedyna naprawa to wymiana albo custom. Jeśli na tym stacku wisi sklep z kartami i hasłami klientów, ryzyko nie jest „strona z defacem”, tylko kradzież bazy. Wtedy rozmowa schodzi na aplikację Laravel, nie na kolejną wtyczkę security.
WooCommerce, membership i moment, w którym CMS udaje ERP
Prosty sklep detaliczny (kilkadziesiąt SKU, jeden cennik, Przelewy24, odbiór i kurier) WooCommerce bywa w stanie unieść, jeśli ktoś aktualizuje i nie dokłada konstruktora do checkoutu. Indywidualne cenniki B2B, limity kredytowe, WZ/PZ, integracja z ERP i KSeF — to stos płatnych dodatków i custom PHP, który pęka przy każdej aktualizacji Woo. Koszt dwóch lat łatek plus przestój po update często przekracza MVP panelu na Laravelu. Nie ma tu ceny katalogowej; jest brief i rząd wielkości z artykułu o wycenie.
Wtyczki membership / LMS / booking na WordPressie wyglądają tanio, aż trzeba drugi kalendarz, prowizję pracownika i aplikację w terenie. Wtedy płacisz za CMS i za aplikację naraz, bez czystego API. Lepiej: wizytówka i blog na WP (albo Starter), panel procesów na Laravel + Vue. Wspólny brand, osobne ryzyka. Aktualizacje treści nie blokują deployu API. To etapowanie, nie ideologia.
Utrzymanie: kto wgra patche w poniedziałek
Oferta „strona za niską kwotę” bez linii na aktualizacje jest tania tylko na FV. Po CVE w popularnym sliderze ktoś musi: zrobić kopię, wgrać patch, sprawdzić, czy konstruktor nie złożył strony, zareagować jeśli już ktoś wstawił spam. Jeśli nikt w firmie tego nie weźmie i nie chcesz opieki — mniej pluginów boli mniej. Jeśli proces i tak zmierza do ról i API, te godziny lepiej włożyć w kod, który da się przekazać w Git, z 6 miesiącami gwarancji na zakres aplikacji.
GESOFT nie prowadzi krucjaty. Starter od 2 500 zł jest na wizytówkę w podanym zakresie. Business od 6 000 zł — rozbudowana strona albo mały panel. WordPress bez kombajnu albo prosty szablon — gdy treść jest produktem. Laravel — gdy produktem jest proces. Opisz, kto się loguje i co system ma zrobić w pierwszym miesiącu. W 24h dostaniesz rekomendację, nie kazanie o frameworkach.
Najczęściej zadawane pytania
- Kiedy WordPress wystarczy?
- Strona firmy, blog, galeria, formularz — bez logowania klientów i skomplikowanych ról. Wtedy CMS jest tańszy i szybszy. Pakiet Starter od 2 500 zł jest właśnie na ten zakres, nie na CRM.
- Kiedy lepiej Laravel?
- Gdy potrzebujesz panelu, rezerwacji, B2B, indywidualnych cenników, integracji z kasą / ERP albo danych pod RODO. Wtyczki WordPressa wtedy wychodzą drożej w 2–3 lata i sypią się przy aktualizacjach.
- Czy da się zacząć od strony i dodać panel później?
- Tak — etapowanie. Najpierw wizytówka i SEO, potem aplikacja na Laravelu, często obok istniejącego CMS. Nie trzeba przepisywać bloga, żeby mieć zamówienia.
- Czy GESOFT robi strony na WordPressie?
- Proste wizytówki możemy zrobić bez kombajnu wtyczek. Na aplikację biznesową polecamy Laravel. Mówimy to w wycenie, nie na siłę.
- Dlaczego wtyczki są groźniejsze niż sam WordPress?
- Zestawienia (m.in. Patchstack) od lat pokazują, że większość nowych podatności jest w pluginach, nie w core. Popularna wtyczka = masowy skan tego samego dnia. Porzucony plugin nie dostanie patcha.
- Czy WooCommerce nie zastąpi sklepu B2B?
- Na prosty sklep detaliczny bywa wystarczający. Na indywidualne cenniki, limity kredytowe, WZ/PZ i integrację z ERP zwykle kończy się stosem płatnych dodatków i custom kodem, który pęka przy aktualizacji. Wtedy dedykowany panel jest tańszy w utrzymaniu.
- Co z bezpieczeństwem, jeśli zostajemy na WP?
- Minimum wtyczek, aktualizacje, kopie poza serwerem, silne hasła i 2FA na adminie, brak kont po byłych wykonawcach, HTTPS. To nie jest gratis w cenie motywu — ktoś musi to robić.
- Ile kosztuje przejście z WP na aplikację?
- Zależy, czy zostawiamy blog, czy migrujemy zamówienia i konta. Nie ma ceny katalogowej za przepisanie sklepu. Opisz, co ma przeżyć dzień zero — wycena w 24h. Kod i 6 miesięcy gwarancji są w projekcie aplikacji.
Powiązana usługa:
Aplikacje Laravel i Vue.js
Opisz projekt