Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa wydał 5 sierpnia 2026 roku pilną rekomendację dotyczącą krytycznych podatności w oprogramowaniu WordPress. Dwie luki, w tym jedna umożliwiająca zdalne wykonanie kodu, stwarzają poważne zagrożenie dla milionów stron internetowych opartych na tym systemie CMS, pozwalając na ich całkowite przejęcie przez cyberprzestępców.
Eksperci ds. bezpieczeństwa zidentyfikowali dwie poważne luki. Szczególnie groźna jest podatność oznaczona jako CVE-2026-63030, zlokalizowana w usłudze REST API WordPressa. Umożliwia ona nieuwierzytelnionemu atakującemu, czyli osobie nieposiadającej konta w systemie, zdalne wykonanie dowolnego kodu (RCE) na serwerze, na którym działa strona.
Druga podatność, CVE-2026-60137, to błąd typu SQL Injection, pozwalający na wstrzyknięcie złośliwych zapytań do bazy danych witryny. Połączenie obu tych luk jest wyjątkowo niebezpieczne. Atakujący może najpierw wykorzystać SQL Injection, aby uzyskać niezbędne informacje, a następnie za pomocą luki w REST API przejąć pełną kontrolę nad serwerem. Co istotne, do przeprowadzenia ataku nie są wymagane żadne specyficzne wtyczki ani niestandardowa konfiguracja – zagrożone są domyślne instalacje WordPressa.
Skuteczne wykorzystanie tych podatności może prowadzić do przejęcia kontroli nad serwerem, naruszenia poufności, integralności i dostępności danych oraz zakłócenia ciągłości działania usług świadczonych przez podmioty krajowego systemu cyberbezpieczeństwa.
Problem dotyczy szerokiego spektrum wersji popularnego systemu zarządzania treścią. Administratorzy stron powinni niezwłocznie sprawdzić, czy ich instalacje znajdują się na liście zagrożonych. Podatności dotyczą następujących wydań:
Biorąc pod uwagę, że atakujący mogą wykorzystać obie luki jednocześnie, posiadanie którejkolwiek z wymienionych wersji stawia stronę w sytuacji wysokiego ryzyka.
Zarówno Pełnomocnik Rządu, jak i eksperci ds. cyberbezpieczeństwa zalecają jedno, kluczowe działanie: niezwłoczną aktualizację oprogramowania WordPress. Twórcy systemu wydali już odpowiednie łatki bezpieczeństwa. Bezpieczne wersje to, w zależności od używanej gałęzi oprogramowania: 6.8.6, 6.9.5, 7.0.2 lub wersja testowa 7.1 beta2.
Warto zaznaczyć, że zespół WordPress.org uruchomił mechanizm wymuszonych aktualizacji automatycznych dla zagrożonych witryn. Mimo to każdy administrator powinien ręcznie zweryfikować, czy jego strona została poprawnie zaktualizowana do bezpiecznej wersji. Można to sprawdzić w panelu administracyjnym w sekcji „Aktualizacje”.
Jeśli z jakiegoś powodu natychmiastowa aktualizacja nie jest możliwa, jako tymczasowe rozwiązanie można zastosować zablokowanie dostępu do całego interfejsu REST API. Można to zrobić np. za pomocą dedykowanej wtyczki. Należy jednak pamiętać, że jest to jedynie środek tymczasowy, który może zakłócić działanie niektórych funkcji strony, i nie zastępuje on pełnej aktualizacji systemu.
Rekomendacja Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa dotycząca podatności w oprogramowaniu WordPress, Portal Gov.pl, 2026. https://www.gov.pl/web/baza-wiedzy/rekomendacja-pelnomocnika-rzadu-do-spraw-cyberbezpieczenstwa-dotyczaca-podatnosci-w-oprogramowaniu-wordpress
Krytyczna podatność w WordPress Core – zdalne wykonanie kodu bez uwierzytelniania!, moje.cert.pl, 2026. https://moje.cert.pl/komunikaty/2026/124/krytyczna-podatnosc-w-wordpress-core-zdalne-wykonanie-kodu-bez-uwierzytelniania/
Krytyczne podatności WordPress CVE-2026-63030 i CVE-2026-60137: co musisz wiedzieć i jak się zabezpieczyć, DesignCart.pl, 2026. https://www.designcart.pl/aktualnosci/339-krytyczne-podatnosci-wordpress-cve-2026-63030-i-cve-2026-60137-co-musisz-wiedziec-i-jak-sie-zabezpieczyc.html
WordPress 7.0.2 Security Release: Inside CVE-2026-63030 RCE, BreachRoad, 2026. https://breachroad.com/blog/wordpress-7-0-2-cve-2026-63030-rce/
WordPress bezpieczeństwo a podatność CVE-2026, Noril.pl, 2026. https://noril.pl/blog/wordpress-bezpieczenstwo-cve-2026
