w8w logo
2 września, 2026

Krytyczne luki w WordPress. Jak zabezpieczyć stronę przed atakiem?

Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa wydał 5 sierpnia 2026 roku pilną rekomendację dotyczącą krytycznych podatności w oprogramowaniu WordPress. Dwie luki, w tym jedna umożliwiająca zdalne wykonanie kodu, stwarzają poważne zagrożenie dla milionów stron internetowych opartych na tym systemie CMS, pozwalając na ich całkowite przejęcie przez cyberprzestępców.

CVE-2026-63030: Zdalne przejęcie kontroli bez logowania

Eksperci ds. bezpieczeństwa zidentyfikowali dwie poważne luki. Szczególnie groźna jest podatność oznaczona jako CVE-2026-63030, zlokalizowana w usłudze REST API WordPressa. Umożliwia ona nieuwierzytelnionemu atakującemu, czyli osobie nieposiadającej konta w systemie, zdalne wykonanie dowolnego kodu (RCE) na serwerze, na którym działa strona.

Druga podatność, CVE-2026-60137, to błąd typu SQL Injection, pozwalający na wstrzyknięcie złośliwych zapytań do bazy danych witryny. Połączenie obu tych luk jest wyjątkowo niebezpieczne. Atakujący może najpierw wykorzystać SQL Injection, aby uzyskać niezbędne informacje, a następnie za pomocą luki w REST API przejąć pełną kontrolę nad serwerem. Co istotne, do przeprowadzenia ataku nie są wymagane żadne specyficzne wtyczki ani niestandardowa konfiguracja – zagrożone są domyślne instalacje WordPressa.

Skuteczne wykorzystanie tych podatności może prowadzić do przejęcia kontroli nad serwerem, naruszenia poufności, integralności i dostępności danych oraz zakłócenia ciągłości działania usług świadczonych przez podmioty krajowego systemu cyberbezpieczeństwa.

Które wersje WordPress są zagrożone?

Problem dotyczy szerokiego spektrum wersji popularnego systemu zarządzania treścią. Administratorzy stron powinni niezwłocznie sprawdzić, czy ich instalacje znajdują się na liście zagrożonych. Podatności dotyczą następujących wydań:

  • Luka CVE-2026-63030 (zdalne wykonanie kodu) występuje w wersjach WordPressa od 6.9.0 do 6.9.4 oraz od 7.0.0 do 7.0.1.
  • Luka CVE-2026-60137 (SQL Injection) dotyczy wersji od 6.8.0 do 6.8.5.

Biorąc pod uwagę, że atakujący mogą wykorzystać obie luki jednocześnie, posiadanie którejkolwiek z wymienionych wersji stawia stronę w sytuacji wysokiego ryzyka.

Jak zabezpieczyć WordPress: Natychmiastowa aktualizacja to priorytet

Zarówno Pełnomocnik Rządu, jak i eksperci ds. cyberbezpieczeństwa zalecają jedno, kluczowe działanie: niezwłoczną aktualizację oprogramowania WordPress. Twórcy systemu wydali już odpowiednie łatki bezpieczeństwa. Bezpieczne wersje to, w zależności od używanej gałęzi oprogramowania: 6.8.6, 6.9.5, 7.0.2 lub wersja testowa 7.1 beta2.

Warto zaznaczyć, że zespół WordPress.org uruchomił mechanizm wymuszonych aktualizacji automatycznych dla zagrożonych witryn. Mimo to każdy administrator powinien ręcznie zweryfikować, czy jego strona została poprawnie zaktualizowana do bezpiecznej wersji. Można to sprawdzić w panelu administracyjnym w sekcji „Aktualizacje”.

Jeśli z jakiegoś powodu natychmiastowa aktualizacja nie jest możliwa, jako tymczasowe rozwiązanie można zastosować zablokowanie dostępu do całego interfejsu REST API. Można to zrobić np. za pomocą dedykowanej wtyczki. Należy jednak pamiętać, że jest to jedynie środek tymczasowy, który może zakłócić działanie niektórych funkcji strony, i nie zastępuje on pełnej aktualizacji systemu.

Źródła

Rekomendacja Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa dotycząca podatności w oprogramowaniu WordPress, Portal Gov.pl, 2026. https://www.gov.pl/web/baza-wiedzy/rekomendacja-pelnomocnika-rzadu-do-spraw-cyberbezpieczenstwa-dotyczaca-podatnosci-w-oprogramowaniu-wordpress

Krytyczna podatność w WordPress Core – zdalne wykonanie kodu bez uwierzytelniania!, moje.cert.pl, 2026. https://moje.cert.pl/komunikaty/2026/124/krytyczna-podatnosc-w-wordpress-core-zdalne-wykonanie-kodu-bez-uwierzytelniania/

Krytyczne podatności WordPress CVE-2026-63030 i CVE-2026-60137: co musisz wiedzieć i jak się zabezpieczyć, DesignCart.pl, 2026. https://www.designcart.pl/aktualnosci/339-krytyczne-podatnosci-wordpress-cve-2026-63030-i-cve-2026-60137-co-musisz-wiedziec-i-jak-sie-zabezpieczyc.html

WordPress 7.0.2 Security Release: Inside CVE-2026-63030 RCE, BreachRoad, 2026. https://breachroad.com/blog/wordpress-7-0-2-cve-2026-63030-rce/

WordPress bezpieczeństwo a podatność CVE-2026, Noril.pl, 2026. https://noril.pl/blog/wordpress-bezpieczenstwo-cve-2026


Comments are closed

    Powiązane wpisy