WordPress: krytyczna luka umożliwia przejęcie strony
CERT Polska ostrzega przed krytycznymi podatnościami w WordPress Core. Atak może zostać przeprowadzony zdalnie, bez logowania, bez konta użytkownika i bez podatnej wtyczki. Jeżeli korzystasz z WordPressa, sprawdź jego wersję i niezwłocznie wykonaj aktualizację.
Na czym polega zagrożenie?
W WordPress Core wykryto dwie poważne podatności:
- CVE-2026-63030 – krytyczna luka umożliwiająca zdalne wykonanie kodu (RCE), a w konsekwencji m.in. przejęcie witryny;
- CVE-2026-60137 – podatność typu SQL injection, która może umożliwić ingerencję w zapytania kierowane do bazy danych.
Atakujący nie musi posiadać konta w WordPressie ani znać danych logowania. Zagrożone mogą być także domyślne instalacje, bez dodatkowych wtyczek i niestandardowej konfiguracji. Skuteczny atak może prowadzić do przejęcia strony, modyfikacji jej zawartości, umieszczenia złośliwego kodu oraz kradzieży danych.
CERT Polska ostrzegł również przed spodziewanym masowym wykorzystywaniem tych luk.
Które wersje WordPressa są podatne?
Podatność umożliwiająca zdalne wykonanie kodu dotyczy wersji:
- WordPress 6.9.0–6.9.4;
- WordPress 7.0.0–7.0.1.
Podatność SQL injection występuje także w wersjach:
- WordPress 6.8.0–6.8.5.
Według informacji producenta wersje wcześniejsze niż 6.8 nie są objęte tym konkretnym komunikatem. Nie oznacza to jednak, że używanie niewspieranej, starej wersji WordPressa jest bezpieczne.
Co należy zrobić?
Przed aktualizacją wykonaj kopię zapasową plików strony i bazy danych, a następnie zaktualizuj WordPressa do poprawionej wersji odpowiedniej dla używanej gałęzi:
- z gałęzi 6.8 – do 6.8.6;
- z gałęzi 6.9 – do 6.9.5;
- z gałęzi 7.0 – do 7.0.2;
- z testowej gałęzi 7.1 – do 7.1 beta 2.
W panelu administracyjnym WordPressa przejdź do:
Kokpit → Aktualizacje → Zaktualizuj teraz
Po zakończeniu sprawdź, czy panel pokazuje jedną z poprawionych wersji. Samo włączenie automatycznych aktualizacji nie daje pewności, że aktualizacja została wykonana prawidłowo.
WordPress.org uruchomił wymuszone aktualizacje dla podatnych instalacji, ale CERT Polska informuje o przypadkach, w których mechanizm ten nie zadziałał. Wersję należy zweryfikować ręcznie.
Co zrobić, jeżeli aktualizacja nie jest od razu możliwa?
Jako rozwiązanie tymczasowe CERT Polska wskazuje:
- zablokowanie dostępu do całego REST API WordPressa albo
- zablokowanie na poziomie WAF dostępu do ścieżki
/wp-json/batch/v1oraz zapytań zawierających?rest_route=/batch/v1.
To wyłącznie zabezpieczenie awaryjne. Blokada REST API może zakłócić działanie strony, edytora, wtyczek lub integracji i nie zastępuje aktualizacji.
Aktualizacja nie usuwa skutków wcześniejszego włamania
Jeżeli podatna strona była publicznie dostępna, sama instalacja poprawki zamyka lukę, ale nie usuwa plików, kont ani kodu pozostawionego przez atakującego. W razie podejrzenia włamania należy m.in. sprawdzić:
- nieznane konta administratorów;
- ostatnio zmodyfikowane pliki WordPressa, motywów i wtyczek;
- nietypowe pliki PHP, zwłaszcza w katalogu
wp-content/uploads; - zadania CRON oraz logi dostępu;
- nieautoryzowane zmiany treści, przekierowania i komunikaty przeglądarek o złośliwej stronie.
Należy również zmienić hasła administracyjne i dostępowe oraz klucze bezpieczeństwa WordPressa. Jeżeli nie masz pewności, czy witryna została naruszona, skontaktuj się z administratorem strony lub pomocą techniczną Hostit.
Nie odkładaj aktualizacji
To nie jest standardowa poprawka, którą można zaplanować na później. Luka nie wymaga uwierzytelnienia, a podatne instalacje mogą być automatycznie wyszukiwane i atakowane. Sprawdź wersję WordPressa jeszcze dziś, wykonaj kopię zapasową i zainstaluj poprawioną wersję.
Źródła: