פלאגין WordPress עם AI: אבטחה היא אחריות המפתח, לא WordPress
סורק הבדיקה הפנימי של WordPress.org כבר כולל בדיקות AI ואוטומציה נרחבת. 2FA חובה להגשות חדשות. ופלאגין מבוסס AI חייב Abilities API כדי למנוע התקפות הזרקת פרומפט.

וורדפרס לא מבטיחה שהפלאגין שלכם בטוח - זו אחריותכם המלאה, לפי הכללים הרשמיים. וזה נכון שבעתיים כשהפלאגין מריץ לוגיקת AI שיכולה להיות מותקפת בדרכים שקוד רגיל לא נחשף אליהן.
אבטחה: אחריות המפתח, לא הפלטפורמה
לפי הנחיות הפלאגין הרשמיות של WordPress.org, "אבטחה היא האחריות הסופית של מפתח הפלאגין". פלאגין עם בעיות אבטחה ייסגר עד לתיקון, ובמקרים קיצוניים צוות האבטחה עצמו עשוי לעדכן פלאגין בעייתי למען בטיחות הציבור - זה לא תרחיש רחוק, זה מדיניות מוצהרת. מעבר לזה, ההנחיות דורשות תאימות ל-GPL, איסור על טשטוש קוד (obfuscation) - חובה לספק גישה ציבורית ומתוחזקת לקוד המקור - והגשת פלאגין פונקציונלי במלואו, לא שם שמור למוצר עתידי.
הסורק כולל עכשיו בדיקות AI
לפי Make WordPress Plugins, הצוות הרחיב את הסורק הפנימי לבדיקת הגשות עם יכולות מבוססות-AI ועשרות בדיקות אוטומטיות חדשות. הסורק מסייע לזהות בעיות פוטנציאליות לבודקים אנושיים ומשמש לאוטומציה של משימות חוזרות - כלומר, פלאגין עם דפוסי קוד בעייתיים נתפס מהר יותר מבעבר, גם לפני שבודק אנושי מגיע אליו.
Abilities API: הגנה על פלאגינים מבוססי-AI
לפי אותו מקור, פלאגינים מונעי-AI צריכים להשתמש ב-Abilities API הילידי כדי לרכז ניהול הרשאות ולמנוע התקפות מסוג "הזרקת פרומפט AI" - מצב שבו מישהו מנסה להטעות מודל שרץ בתוך הפלאגין (למשל, צ'אטבוט שירות לקוחות) לבצע פעולה שלא הייתה מורשית. זו סוגיה שלא הייתה קיימת בפלאגינים מסורתיים בכלל, ודורשת תשומת לב מיוחדת בפלאגין שמשלב יכולת AI כלשהי.
פרומפט לבניית פלאגין עם AI, עם דגש אבטחה:
בנה פלאגין WordPress ל[תיאור פונקציונליות].
ודא: בדיקת קלט ופלט (input validation, output escaping), בדיקת הרשאות (capability checking)
לפני כל פעולה, ושימוש ב-Abilities API אם הפלאגין כולל לוגיקת AI שמקבלת קלט ממשתמש.
דרישות נוספות להגשה
מעבר לאבטחה, נדרש 2FA (אימות דו-שלבי) חובה להגשות פלאגין חדשות, ו-Plugin Check הפך לדרישה עבור הגשות חדשות וחלק ממצבי רישום מחדש. קוד לא יכול להכיל פונקציות מיושנות (deprecated), וקוד ניהול צריך להיות מופרד מקוד פונקציונלי ציבורי דרך התנאי is_admin() כדי למנוע גישה לא מורשית.
| דרישה | פרט |
|---|---|
| אבטחה | אחריות המפתח, לא וורדפרס |
| קוד | בלי טשטוש, גישה ציבורית לקוד מקור |
| 2FA | חובה להגשות חדשות |
| Plugin Check | חובה לפני הגשה |
| Abilities API | נדרש לפלאגין מבוסס AI |
מבוסס על WordPress.org (רשמי) ו-Make WordPress Plugins, נבדק ב-02.09.2026.

GPL וקוד פתוח - למה זה משנה למי שמשתמש ב-AI
דרישת ה-GPL (או רישיון תואם-GPL) לכל קוד, נתונים ותמונות בפלאגין משמעה שכל מה שהמודל AI מייצר עבורכם צריך להיות בר-שחרור תחת אותו רישיון פתוח. זה נקודה שקל לפספס כשמשתמשים בכלי AI ליצירת קטעי קוד - צריך לוודא שהקוד שנוצר לא "שאל" בטעות קטע מוגן זכויות שלא תואם ל-GPL. ברוב המקרים קוד שנוצר ממודל שפה כללי אינו בעייתי מבחינה זו, אבל אם מדובר בהעתקה מדויקת של ספרייה קיימת עם רישיון אחר, שווה לבדוק לפני ההגשה.
תחזוקה שוטפת אחרי הפרסום
פרסום ראשוני הוא רק ההתחלה - וורדפרס עצמה משתנה בתדירות גבוהה, וקוד שעבד מצוין בגרסה נוכחית עלול להישבר בעדכון עתידי. שווה לבדוק את הפלאגין מול כל גרסת וורדפרס גדולה חדשה, ולעקוב אחרי דוחות תמיכה ממשתמשים - פלאגין שנזנח בלי עדכונים לאורך זמן ארוך עלול להיות מוסר מהמאגר גם אם הוא עבד טוב בזמנו.
איפה זה נשבר
פלאגין עם לוגיקת AI שלא עבר בדיקת הרשאות מדוקדקת יכול לחשוף פעולות שמעולם לא התכוונתם לאפשר למשתמש חיצוני - למשל, צ'אטבוט שמקבל פקודה מוסתרת בתוך שאלה תמימה למראה ומבצע פעולת מנהל. גם קוד שנכתב ב-AI עלול להכיל דפוסים מיושנים או לא בטוחים שהמודל "למד" מדוגמאות ישנות באינטרנט - חובה לסקור את הקוד שנוצר, לא רק לבדוק שהוא "עובד", לפני שמגישים לבדיקה.
מה לעשות עכשיו
אם אתם בונים פלאגין עם רכיב AI כלשהו, בדקו במפורש איך הפלאגין מתמודד עם קלט זדוני שמנסה "לשכנע" את המודל לבצע פעולה לא מורשית. הריצו את Plugin Check על הקוד לפני ההגשה - זה יתפוס חלק ניכר מהבעיות הבסיסיות לפני שבודק אנושי בכלל מגיע לפלאגין.
שאלות נפוצות
מי אחראי לאבטחת הפלאגין - WordPress.org או המפתח?
לפי developer.wordpress.org (מקור רשמי, נבדק ב-02.09.2026), "אבטחה היא האחריות הסופית של מפתח הפלאגין". פלאגין עם בעיות אבטחה ייסגר עד לתיקון, ובמקרים קיצוניים צוות האבטחה של וורדפרס עצמו עשוי לעדכן פלאגין בעייתי למען בטיחות הציבור.
מה זה Abilities API ולמה זה חשוב לפלאגין מבוסס AI?
לפי make.wordpress.org (נבדק ב-02.09.2026), פלאגינים מונעי-AI צריכים להשתמש ב-Abilities API הילידי כדי לרכז ניהול הרשאות ולמנוע התקפות מסוג "הזרקת פרומפט AI" - כשמישהו מנסה להטעות את המודל שמריץ פעולות בתוך הפלאגין לבצע משהו שלא התכוונו לאפשר.
SOURCES
- Detailed Plugin Guidelines - WordPress.org Developer Resources (official) · נבדק 2 בספטמבר 2026
- The Plugin Check Plugin now creates automatic security reports - Make WordPress Plugins · נבדק 2 בספטמבר 2026