Bezpłatne pobieranie CMS: Pobierz bezpiecznie, omiń złośliwe oprogramowanie
Autor: zespół redakcyjny Restorix · 1 maja 2026 · 7 min czytania

Przywróć swoją stronę z Wayback Machine
Darmowa wycena w kilka sekund — płacisz tylko po potwierdzeniu. Nieudane przywrócenia zwracamy automatycznie.
Najgorsza infekcja strony, jaką kiedykolwiek czyściłem, nie pochodziła od hakera. Pochodziła z pliku ZIP. Właściciel małego sklepu pobrał 'premium' motyw WordPressa ze strony obiecującej płatne motywy za darmo, a jedenaście miesięcy później strona płatności zaczęła przechwytywać numery kart. Sam CMS był czysty. Opakowanie wokół pobranego pliku – już nie. Bezpłatne pobieranie CMS jest naprawdę darmowe i naprawdę bezpieczne – ale tylko wtedy, gdy pochodzi z właściwego źródła i poświęcisz dwie minuty na sprawdzenie. Oto jak robię jedno i drugie.
Skąd naprawdę pochodzi bezpieczne bezpłatne pobieranie CMS
Każdy legalny darmowy CMS ma dokładnie jedno kanoniczne źródło i nigdy nie jest to strona z 'darmowymi pobraniami' w nazwie. Własna domena projektu, przez HTTPS, to cała zasada. Wszystko inne – strony agregujące, 'portale pobierania CMS', lustra na forach – to ponowne przesłanie plików o nieznanym pochodzeniu, z nieznanymi dodatkami w środku.
- WordPress: tylko wordpress.org. Nie 'wp-free-downloads', nie link z wpisu na blogu, nie torrent.
- Joomla: downloads.joomla.org.
- Drupal: drupal.org, przez stronę wydań lub Composer.
- Grav, Pico, Bludit, WonderCMS: oficjalna strona projektu lub strona wydań na GitHub.
- Motywy i wtyczki: oficjalny katalog na stronie CMS lub sklep dewelopera.
- Composer, npm lub pakiety z twojej dystrybucji też są w porządku – pobierają z tych samych kanonicznych źródeł z dołączonymi sumami kontrolnymi.
Jedna wskazówka, której ufam: prawdziwe strony projektów są nieco nudne. Strona pobierania krzycząca trzema migającymi przyciskami 'POBIERZ TERAZ' reklamuje adware, a dwa z tych przycisków należą do kogoś zupełnie innego. Kolejny dobry nawyk: wpisz domenę samodzielnie lub użyj zakładki utworzonej po jednorazowym zweryfikowaniu, zamiast klikać pierwszy wynik wyszukiwania. Malvertising – płatne reklamy podszywające się pod oficjalne strony pobierania – to prawdziwy kanał dystrybucji, a fałszywa strona często znajduje się nad prawdziwą w wynikach wyszukiwania.
Nullowane wersje: ciemna strona darmowych pobrań
Przywróć swoją stronę z Wayback Machine
Darmowa wycena w kilka sekund — płacisz tylko po potwierdzeniu. Nieudane przywrócenia zwracamy automatycznie.
'Nulled' oznacza piracką wersję premium motywu, wtyczki lub rozszerzenia CMS z usuniętym sprawdzaniem licencji. Ktoś kupuje wtyczkę za 59 dolarów, usuwa kod aktywacyjny i rozdaje za darmo. Zadaj oczywiste pytanie: dlaczego obcy człowiek miałby wydawać pieniądze, żebyś ty mógł mieć coś za darmo? Bo ładunek jest produktem. Paczka po cichu dodaje ukryte linki zwrotne dla sieci spamu SEO, backdoora administratora na później lub wstrzykiwacz, który uaktywnia się miesiące po instalacji – długo po tym, jak przestajesz kojarzyć to z tym pobraniem.
Sklep WooCommerce klienta używał nullowanej wtyczki slidera przez prawie rok bez widocznych problemów. Potem skimmer kart aktywował się zgodnie z harmonogramem. Czyszczenie – analiza kryminalistyczna, wymuszone resetowanie haseł, spory z dostawcą płatności – kosztowało około czterdzieści razy więcej niż licencja wtyczki. Darmowe pobranie, droga lekcja.
- Czerwona flaga: strony oferujące premium motywy lub wtyczki '100% za darmo, na licencji GPL, sprawdzone antywirusowo'.
- Czerwona flaga: plik ZIP, którego wewnętrzne nazwy folderów nie pasują do oficjalnej struktury wydania.
- Czerwona flaga: instalator, który prosi o wyłączenie antywirusa 'dla kompatybilności'.
- Czerwona flaga: wszystko opisane jako 'pre-aktywowane' lub 'nie wymaga licencji'.
- Czerwona flaga: linki do pobrania przekierowywane przez skracacze URL, serwisy plików lub strony z odliczaniem.
Co infekcje faktycznie robią z twoją stroną? Głównie ją wynajmują. Sieci spamowe kupują wstrzyknięte linki tysiącami, aby podbijać rankingi stron z pigułkami i kasynami. Operatorzy botnetów dodają twój serwer do swojej puli DDoS. Ekipy skimmerów czekają specjalnie na sklepy, bo strony płatności to miejsce, gdzie znajdują się numery kart. Twój mały, pięciostronicowy blog nie jest poniżej ich uwagi; to towar o wartości rynkowej kilku dolarów, a infekcja jest w pełni zautomatyzowana.
Co sprawdzić przed uruchomieniem bezpłatnego pobrania CMS
Trzydzieści sekund pracy domowej przed rozpakowaniem czegokolwiek oszczędza weekendy później. Moja lista kontrolna przed instalacją, w kolejności:
- Domena pasuje do oficjalnej strony projektu, litera w literę. Uważaj na zamienione znaki, jak 'wordprress'.
- Numer wersji, którą pobierasz, istnieje w oficjalnych informacjach o wydaniu lub dzienniku zmian projektu.
- Projekt jest aktywny: commity, wydania lub wpisy dotyczące bezpieczeństwa w ciągu ostatnich dwunastu miesięcy.
- Obok pliku opublikowana jest suma kontrolna lub podpis – skrót SHA-256, podpis GPG lub oba.
- Archiwum zawiera plik licencji, który mówi to, czego oczekujesz: GPL, MIT lub podobna.
- Nikt na forum projektu lub w systemie zgłoszeń nie ostrzega przed bieżącym wydaniem.
Weryfikacja pobranych plików
Sumy kontrolne brzmią nerdowsko i zajmują dziesięć sekund. W systemie Windows otwórz terminal w folderze pobierania i uruchom: certutil -hashfile nazwa_pliku.zip SHA256. Na macOS: shasum -a 256 nazwa_pliku.zip. Na Linux: sha256sum nazwa_pliku.zip. Porównaj wynik z hashem na oficjalnej stronie pobierania, znak po znaku. Zgodność oznacza, że plik jest dokładnie tym, co opublikował projekt. Niezgodność oznacza, że należy go usunąć i pobrać ponownie ze źródła – nie badaj dalej, nie 'spróbuj mimo to'.
Dwa kolejne tanie sprawdzenia. Po pierwsze, wrzuć plik ZIP do skanera wielosilnikowego, takiego jak VirusTotal, przed otwarciem. Po drugie, rzuć okiem na listę plików: rdzeń CMS powinien zawierać PHP, szablony i zasoby. Przypadkowe pliki .exe, zaciemnione bloki base64 upchnięte w folderach motywów lub pliki o nazwach typu 'license-keygen.php' to sygnał, aby odejść.

Instalacja na prawdziwym hostingu bez psucia rzeczy
Większość nieudanych instalacji zawodzi na nudnych szczegółach, a nie na malware. Sprawdź wymaganą wersję PHP CMS w porównaniu z tym, co faktycznie działa na twoim hostingu – hostingi uwielbiają domyślnie ustawiać coś przestarzałego. Utwórz nową bazę danych z własnym użytkownikiem i silnym hasłem i nigdy nie używaj tego samego użytkownika bazy danych na kilku stronach; włamanie do jednej oznacza wtedy przejęcie wszystkich. Zmień prefiks tabel bazy danych z domyślnego podczas instalacji, wybierz nazwę użytkownika administratora inną niż 'admin' i przechowuj dane logowania w menedżerze haseł, a nie na karteczce samoprzylepnej.
Po zakończeniu instalatora: usuń katalog instalacyjny, jeśli go pozostawił, ustaw foldery na 755, a pliki na 644 i upewnij się, że strona ładuje się przez HTTPS, zanim dotkniesz czegokolwiek innego. Jeśli CMS na to pozwala, przenieś plik konfiguracyjny powyżej katalogu głównego serwera.
Słówko o instalatorach jednym kliknięciem, takich jak Softaculous, które większość hostingów współdzielonych oferuje: są legalną ścieżką pośrednią. Pobierają wydania z oficjalnych źródeł, zajmują się tworzeniem bazy danych i ustawiają rozsądne uprawnienia – wystarczająco dobre dla większości ludzi i o wiele bezpieczniejsze niż przypadkowy portal z pobraniami. Kompromisem jest kontrola: dostajesz wersje, które hosting spakował, czasem o jedno lub dwa wydania wstecz. Przy pierwszej instalacji skorzystaj z wygody. W przypadku czegokolwiek przynoszącego przychody, z czasem naucz się ręcznej ścieżki, aby dokładnie wiedzieć, co znajduje się na twoim serwerze.
Po bezpłatnym pobraniu CMS: pierwsza godzina konfiguracji
- Zaktualizuj wszystko natychmiast – rdzeń może być o wersję mniejszą w stosunku do bieżącej łatki.
- Usuń domyślną zawartość, przykładowe wpisy i nieużywane dołączone motywy i wtyczki. Martwy kod to powierzchnia ataku.
- Skonfiguruj automatyczne kopie zapasowe pierwszego dnia, w miejscu poza tym samym serwerem.
- Wymuś HTTPS i przekieruj każde żądanie HTTP.
- Włącz ochronę logowania: uwierzytelnianie dwuskładnikowe tam, gdzie jest oferowane, ograniczanie liczby prób tam, gdzie nie.
- Zapisz swoją ścieżkę odzyskiwania – jak przywróciłbyś tę stronę od zera – póki jest świeża.
I skrót, który warto znać: jeśli powodem, dla którego chcesz bezpłatnie pobrać CMS, jest uruchomienie strony odtworzonej z Wayback Machine, możesz całkowicie pominąć pobieranie. Wdrożenia Restorix zawierają darmowy jednoplikowy CMS pod adresem /webarchive-cms.php – edycję treści, wyszukiwanie i zamianę oraz menedżer plików, z domyślnie włączonym trybem bezpiecznym i losowo generowanym hasłem administratora dla każdej strony. Bez instalatora, bez bazy danych, niczego pobieranego skądkolwiek, co omija cały ten artykuł. Proces odtwarzania opisany jest w samouczku.
Przywróć swoją stronę z Wayback Machine
Darmowa wycena w kilka sekund — płacisz tylko po potwierdzeniu. Nieudane przywrócenia zwracamy automatycznie.
FAQ
Czy bezpłatne pobieranie CMS jest legalne?
Z oficjalnej strony projektu – całkowicie. Licencje open source, takie jak GPL i MIT, istnieją właśnie po to, aby można było pobierać, używać i modyfikować oprogramowanie bezpłatnie. Nielegalne jest pobieranie 'nullowanych' kopii płatnych motywów lub wtyczek – to piractwo i zwykle zawiera malware.
Czym jest nullowany motyw lub wtyczka?
Piracka wersja produktu premium z usuniętym sprawdzaniem licencji, rozpowszechniana za darmo na podejrzanych stronach. Osoby usuwające licencję często dodają własne dodatki: backdoory, linki spamowe lub skimmery kart kredytowych, które aktywują się miesiące później. Opłata licencyjna jest zawsze tańsza niż czyszczenie.
Jak zweryfikować sumę kontrolną pobranego CMS w systemie Windows?
Otwórz terminal w folderze Pobrane i uruchom: certutil -hashfile nazwa_pliku.zip SHA256. Porównaj wynik z hashem SHA-256 opublikowanym na oficjalnej stronie pobierania. Jeśli choć jeden znak się różni, usuń plik i pobierz go ponownie ze źródła.
Czy oficjalne bezpłatne pobranie CMS może zawierać malware?
To rzadkie, ale nie niemożliwe – projekty miały zhakowane serwery wydań. Właśnie dlatego istnieją sumy kontrolne i podpisy. Znacznie większym codziennym ryzykiem są motywy i wtyczki stron trzecich, zwłaszcza te 'darmowe premium' z nieoficjalnych stron.
Czy potrzebuję bazy danych do darmowego CMS?
Nie zawsze. WordPress, Joomla i Drupal potrzebują MySQL lub MariaDB. CMS-y plikowe, takie jak Grav, Pico i Bludit, przechowują treści w zwykłych plikach i w ogóle nie potrzebują bazy danych – co sprawia, że łatwiej je kopiować i trudniej atakować.
Co jeśli potrzebuję CMS tylko do starej odtworzonej strony?
Pomiń pobieranie. Wdrożenia Restorix odtworzonych stron z Wayback Machine zawierają darmowy jednoplikowy CMS pod adresem /webarchive-cms.php, z domyślnie włączonym trybem bezpiecznym i hasłem administratora dla każdej strony – nic do instalowania ani weryfikowania.
Powiązane poradniki

free cms
Darmowy CMS: ile naprawdę kosztuje 'darmowe' w 2026 roku
Darmowy CMS nic nie kosztuje w licencji, a sporo w utrzymaniu. Prawdziwy rachunek za hosting, łatki i konserwację oraz sytuacje, w których prosty darmowy CMS wygrywa z WordPress.

best free cms
Najlepszy darmowy CMS w 2026 roku: Wybory według zastosowania, a nie szumu
Najlepszy darmowy CMS zależy od zadania: blog, odtworzona strona archiwalna, mała firma czy strona docelowa. Rzeczywiste wybory, uczciwe kompromisy i tabela decyzyjna.

wayback machine download site
Pobieranie całej witryny z Wayback Machine
Jak pobrać całą witrynę z Wayback Machine: pułapki indeksowania, strony z parametrami zapytania, brakujące zasoby i kiedy automatyczne przywracanie jest lepsze niż własne skrypty.
