Střední
S1 — Kopie osobních údajů žadatelů o členství chodí agentuře
Formulář „Elektronická přihláška" má v nastavení e‑mailu skrytou kopii (Bcc) na adam.reznicek@dfmg.cz — posílá se tak jméno, datum narození, adresa a telefon žadatele. Zatím jen 2 odeslání (patrně testovací), ale nastaveno napevno od 29. 6. 2026.
Doporučení: smazat řádek Bcc v nastavení formuláře; klient by měl zároveň doplnit /gdpr/, kdo všechno má k datům přístup.
Střední
S2 — Odesílání e‑mailů má vypnuté ověřování TLS certifikátu protistrany
Plugin SMTP Mailer (Mailjet) má zaškrtnuto „Disable SSL Certificate Verification" — zbytečně, certifikát Mailjetu je platný. Riziko odposlechu/podvržení spojení.
Doporučení: zrušit zaškrtnutí, otestovat odeslání zprávy, aktualizovat plugin na 1.1.26.
Střední
S3 — Povinný souhlas v el. přihlášce odkazuje na neexistující (404) PDF stanov
Odkaz vede na starou cestu z roku 2014, soubor je dnes uložen jinde. Žadatel musí zaškrtnout, že si přečetl dokument, který nejde otevřít.
Doporučení: opravit odkaz na aktuální znění stanov (14. 10. 2023), otevírat v novém okně.
Střední
S4 — Meta popisek je identický na všech 534 stránkách
Šablona kpmm (kód upravený agenturou 24. 6. 2026) vynucuje název webu jako popisek na každé stránce místo skutečného obsahu — bod 4 protokolu („automatické načítání description z obsahu") tak není naplněn.
Doporučení: upravit šablonu, aby popisek odvozovala z obsahu stránky; doplnit ručně popisky alespoň u 30 nejdůležitějších stránek.
Střední
S5 — 315 starých URL adres příspěvků vrací 404 bez přesměrování
Souvisí s hromadným převedením 431 příspěvků na koncept 17. 6. 2026. Funkčních 88 přesměrování je jen náhodných (WordPress hádá podobný název), ne nastavených pravidel — při další úpravě přestanou fungovat.
Doporučení: vytvořit skutečný seznam přesměrování (6 duplicit má ekvivalentní stránku, 97 „info odpolední" na archiv akcí, 41 bulletinů na archiv publikací, zbytek vrátit jako obsah nebo HTTP 410).
Střední
S6 — 41 adres kategorií na kořenové úrovni existuje jako prázdné stránky (HTTP 200)
Např. /klinicke-studie/, /radioterapie/, /leky/, /lecba/. Šablona registruje pro každou kategorii vlastní adresu, která vždy „vyhraje" nad stránkou stejného jména; obsah je dnes prázdný, protože všechny příspěvky jsou koncept. Stejná příčina jako dubnový nález, jen s vyprázdněným obsahem místo skutečné opravy.
Doporučení: zrušit v šabloně automatickou registraci kategorie na kořenové URL, nastavit přesměrování ze 41 adres na odpovídající novou stránku.
Střední
S7 — 10 nefunkčních odkazů na živých stránkách (18 výskytů)
Nejzávažnější: povinná příloha v el. přihlášce (S3); dále 6 PDF s účetními závěrkami a zápisy ze schůzí, odkaz „Pokračování" na stránce se seznamem členských schůzí, PDF organizační struktury, které už na serveru neexistuje.
Doporučení: viz příloha 03_nefunkcni-interni-odkazy.csv; opravy jsou většinou jen úpravou odkazu v textu stránky (cca 30 min práce).
Střední
S8 — Historická mediální knihovna (2014–2024) nebyla při přechodu na nový web migrována
Na serveru dnes existují jen složky uploads/2025/ a uploads/2026/. Databáze eviduje 151 příloh z let 2014–2024, jejichž soubory na disku chybí. 122 odkazů vede na 404, z toho 45 lze snadno opravit (soubor nahrán znovu pod jiným umístěním), zbylých 77 se nepodařilo dohledat ani v zálohách.
Doporučení: u dohledatelných 45 přesměrovat staré cesty na nové; u zbylých 77 zjistit u klubu, zda dokumenty ještě existují jinde.
Střední
S9 — Web neposílá žadateli o členství žádné potvrzení
Automatická odpověď je v nastavení formuláře vypnutá; neaktivní šablona navíc obsahuje zastaralé údaje (soukromý e‑mail majitele, vývojářskou adresu localhost).
Doporučení: zapnout potvrzovací e‑mail s platebními údaji, bez opisování citlivých údajů (datum narození, adresa) do potvrzení.
Střední
S10 — Zastaralé pluginy a jádro WordPress
Wordfence 8.2.2 (aktuální 9.0.0), Yoast SEO 27.6 (28.3), Contact Form 7 6.1.5 (6.1.7), CFDB7 1.3.5 (1.4.0), UpdraftPlus, Cookie Law Info, Google Site Kit a další pozadu; jádro WordPress 6.9.4 (aktuální řada 7.1). Automatické aktualizace jsou vypnuté. U pluginu wp-file-manager (8.0.4, aktuální) jsme ověřili, že opravuje kritickou zranitelnost starších verzí — instalace není zranitelná, ale plugin se nevyužívá a doporučujeme jej odinstalovat.
Doporučení: aktualizovat všechny pluginy a jádro po zálohování (V2); zavést měsíční kontrolu aktualizací.
Střední
S11 — Konfigurace CORS na /wp-json/ odráží libovolnou doménu a povoluje přenos cookies
Toto není výchozí chování jádra WordPressu — zdroj (plugin/pravidlo) se v čase auditu nepodařilo dohledat. Riziko: cizí web by mohl za určitých okolností číst odpovědi REST API jménem přihlášeného uživatele.
Doporučení: dohledat zdroj a omezit Allow-Origin na vlastní doménu, nebo vypnout Allow-Credentials.