本系列第一篇给 WordPress 的篇幅只有一段。但 PHP 这块绕不过它:W3Techs 统计(2026-09-23),所有用 CMS 的网站里 58.8% 跑在 WordPress 上,占全网网站的 40.2%——第二名和它隔着数量级。可网上劝你别用 WordPress 的声音也从来没停过。两个现象同时成立,这期把它们放一起讲。
一、近六成的份额是怎么攒出来的
WordPress 不是第一个博客程序,却是把"装起来就能发文章"这件事做到极致的那个。它 2003 年从博客工具 b2 分叉出来,十几年里一路成为"建站"这个词的默认答案:虚拟主机几乎都预装、任何问题搜出来前十条都是它的教程、插件主题生态越滚越大——于是更多人用,更多人写教程,更多人做插件,循环往复。
这套正反馈是别的 PHP CMS 学不来的:Drupal 胜在架构,Joomla 胜在规整,但只有 WordPress 攒出了"你想要的功能几乎都有现成插件"的生态。到 2026 年,官方插件目录里有近 7 万个免费插件。对新手的意义是:你不缺功能,缺的是挑插件的那点判断力。
二、核心免费,生态赚钱
WordPress 的代码本体是 GPL,免费,这是它的根。但围绕它长出了一整条产业链:
- Automattic(WordPress 联合创始人 Mullenweg 的公司):做 WordPress.com 托管、Jetpack 全家桶、WooCommerce 母公司——核心之外全是生意;
- 插件与主题开发者:免费版引流、付费版卖功能,更多是卖更新与支持;
- 托管商:WordPress 专用托管(managed hosting)是一大品类,靠"帮你管好更新和安全"收费。
所以有个挺反常识的结果:WordPress 自己免费,却是全球养活人最多的开源软件之一。这也解释了后面那场官司为什么打得那么凶——生态里的钱太多了。
三、GPL 传染:和织梦相反的授权逻辑
这是国产站长最容易搞混的一节。织梦的模式是"程序给你、源码也给你,但商用要买授权、还不许你把改过的版本发出去"——它的源码一直是公开的,卡住你的是那份最终用户协议;WordPress 是另一个极端:官方插件目录只接受与 GPL 兼容的插件和主题,凡是你能在目录里下的东西,代码都必须开源可分发。
两个后果。一是生态里几乎没有"假开源"——官方目录下的任何插件主题,源码都在你手里,没有"用着用着被告知要买商业授权"这回事;买付费插件买的是更新和支持,不是使用权。二是商业公司只能卖服务不卖代码——托管、定制开发、付费支持,代码本身藏不住,这也是 WP Engine 这类公司主要靠托管挣钱的原因。
一句话:在 WordPress 的世界里,决定你能不能商用的是软件的协议是否兼容 GPL,而不是官方哪天算着你的营收来收一笔授权费。你要小心的是那些非官方目录来源、代码加密的所谓 WordPress 插件——那才是违背生态规则的东西。
四、为什么"用 WordPress 老被黑"
这是劝退文章最爱讲的点,但多半讲反了。看数据:Wordfence 的 2024 年度报告统计,当年 WordPress 生态的漏洞里 96% 出在插件上,核心本身的漏洞寥寥无几。而核心的补丁推送是自动的,插件不是。
说白一点:WordPress 核心被黑是小概率,真正挨打的是你装的那一堆插件。常见剧本就三种:装了常年不更新的免费插件、插件来源不明(破解版、来路不明的站点下载)、后台密码太弱被爆破。
怎么防,看文末那张清单。做到那几条,WordPress 站的安全性和别的 PHP CMS 没有本质差别——毕竟 96% 的漏洞是插件,而插件是你自己装的。
五、2024 年起:把生态撕开的那场官司
2024 年 9 月,Automattic 和 WordPress.org 突然封禁了大型托管商 WP Engine,理由是商标争议。按双方后来都摆到法律文件里的口径,争议核心是商标许可费——Automattic 提出的方案是让 WP Engine 按其收入的 8% 支付;Mullenweg 则公开称 WP Engine 是"WordPress 的癌症",禁止它访问插件更新等基础设施。WP Engine 随即在加州联邦法院起诉 Automattic 和 Mullenweg。
最能说明问题的一个动作发生在 10 月 12 日:WordPress.org 援引插件目录规则的保留条款,接管了 WP Engine 旗下最知名的插件 Advanced Custom Fields(ACF),改名 Secure Custom Fields,并让它自动替换、停用原版——一个被上百万个站点在用的插件,就这样换了主人。2024 年 12 月 10 日,联邦法官签发初步禁令,认定 WP Engine 在"故意干扰"指控上很可能胜诉,命令 Automattic 在 72 小时内把 WP Engine 对 WordPress.org 的访问恢复到 2024 年 9 月 20 日的状态;此后是漫长的拉锯——2025 年 10 月 Automattic 联合 WordPress 基金会、WooCommerce 提起反诉,2026 年 2 月 WP Engine 提交第三份修正诉状。截至 2026 年 9 月官司还没完:8 月 Automattic 提交了一份 31 页的反对意见,要求法院驳回 WP Engine 就"缺失消息"提出的制裁动议,听证排在 9 月 30 日。
普通站长不用急着选边,这场官司真正值得看的是另一件事:WordPress 的"免费基础设施"(插件下载、更新推送)高度集中在个人与单一公司手里,说封谁就能封谁。绝大多数人只是插件更新偶尔抽风几天,但企业用户应该意识到:选 WordPress 不只是选个程序,是选一个权力结构——托管商可以被封,你的站点的更新通道理论上也可以被断。
所以挑托管商值得多问一句:数据能不能迁走、更新通道是不是捏在别人手里。
六、用了 WordPress 之后,直接抄的清单
把上面散的说人话收成一张清单:
- 选插件:官方目录 > 第三方站,能少装就少装;看最近 6 个月有没有更新,评分和下载量只做参考,重点看维护者是不是正经公司;
- 删东西:不用的插件、主题、用户账号一律删掉,留着也是靶子;
- 更新:核心自动更新开着,插件主题每周看一次有没有新版本;
- 登录:改掉 admin,上两步验证,限制登录失败次数;
- 备份:数据库和文件定期备份,出事了能回滚比什么都强;
- 托管:别贪便宜买来路不明的"WordPress 主机",专用托管或正规 VPS 都行——这场官司已经证明,托管商的信誉和独立性也是你安全的一部分。
一句话:WordPress 不是天生容易被黑,是插件装多了才容易被黑。份额是生态堆出来的,风险也是生态带来的。
本篇数据来源:
W3Techs WordPress 份额统计(2026-09-23 数据:占已知 CMS 网站 58.8%、占全网 40.2%):https://w3techs.com/technologies/details/cm-wordpress
Wordfence 2024 年度 WordPress 安全报告(2025-04-08 发布,插件漏洞占 96%):
https://www.wordfence.com/blog/2025/04/2024-annual-wordpress-security-report-by-wordfence/WP Engine 诉讼:初步禁令(2024-12-10 签发,要求 72 小时内恢复访问):
https://wptavern.com/court-grants-wp-engine-preliminary-injunction-against-automattic 及 https://lwn.net/Articles/1001783/;2026 年最新进展(第三份修正诉状、版税指控):https://techcrunch.com/2026/02/12/automattic-planned-to-target-10-competitors-with-royalty-fees-wp-engine-claims-in-new-filing/
WordPress 官方插件目录许可规则(要求与 GPL 兼容):https://wordpress.org/plugins/
WordPress.org 接管 ACF 并分叉为 Secure Custom Fields(2024-10-12 官方公告):
https://wordpress.org/news/2024/10/secure-custom-fields/ 及 https://wptavern.com/acf-plugin-forked-to-secure-custom-fields-plugin商标许可费争议(Automattic 公布的条款清单;8% 为 WP Engine 诉状与公开报道口径):
https://automattic.com/2024/10/01/wpe-terms/ 及 https://www.hostingadvice.com/blog/millions-in-legal-fees-mullenweg-confirms-ongoing-lawsuit-with-wp-engine/WordPress.org 插件目录规模(插件 API 2026-09-23 查得 69,105 个):https://wordpress.org/plugins/
官司 2026 年最新进展(2026-08-11 Automattic 反对 WP Engine 的制裁动议,听证定在 2026-09-30;2025-10-23 反诉由 Automattic、WordPress 基金会与 WooCommerce 共同提起):https://wpvswpe.report/