Blog · Bezpieczeństwo stron · 8 października 2026 · 2 min czytania
Trzy luki w samym WordPressie, wykorzystywane w atakach. Co musi zrobić właściciel strony
W lipcu i wrześniu 2026 r. CISA dodała trzy podatności w rdzeniu WordPressa do katalogu aktywnie wykorzystywanych. To rzadkość, bo zwykle problemem są wtyczki. Lista kroków na 15 minut.
Kiedy mówimy o włamaniach na WordPressa, prawie zawsze winna jest stara wtyczka albo słabe hasło. Tym razem jest inaczej. W ostatnich trzech miesiącach amerykańska agencja CISA dodała do swojego katalogu aktywnie wykorzystywanych podatności (KEV) trzy luki w samym rdzeniu WordPressa.
Co trafiło na listę
- 21 lipca 2026: CVE-2026-60137 i CVE-2026-63030. Pierwsza to wstrzyknięcie SQL, gdy wtyczka lub motyw przekazuje do WordPressa niesprawdzone dane. Druga pozwala to obejść. W połączeniu dają atakującemu bez logowania możliwość uruchomienia własnego kodu na serwerze, czyli pełne przejęcie strony.
- 25 września 2026: CVE-2026-87902. Luka w wybieraniu szablonów stron pozwala atakującemu bez logowania dołączyć wybrany plik
.phpspoza katalogu motywu.
„Aktywnie wykorzystywana” oznacza, że to nie teoria z laboratorium. Są potwierdzone ataki.
Dlaczego to dotyczy małych firm
Zhakowana strona firmowa rzadko jest celem sama w sobie. Służy do rozsyłania spamu, przekierowań na oszustwa albo pokazywania odwiedzającym fałszywych weryfikacji CAPTCHA, które instalują wirusy (pisaliśmy o tym w tekście o ClickFix). Twoi klienci dostają atak z Twojej domeny, a Google może oznaczyć stronę jako niebezpieczną.
Lista na 15 minut
- Zaloguj się do panelu WordPressa → Kokpit → Aktualizacje. Jeśli widzisz „Dostępna jest nowa wersja WordPressa”, zaktualizuj od razu. Najpierw zrób kopię zapasową, większość hostingów robi ją jednym kliknięciem.
- Sprawdź, czy automatyczne aktualizacje bezpieczeństwa są włączone. Na tej samej stronie WordPress pokazuje, czy aktualizuje się sam. Jeśli ktoś je kiedyś wyłączył, włącz je ponownie.
- Zaktualizuj wszystkie wtyczki i motywy. Pierwsza z lipcowych luk wymaga wtyczki lub motywu, który przekazuje dane bez sprawdzenia, a takich jest wiele.
- Usuń wtyczki i motywy, których nie używasz. Wyłączona wtyczka dalej leży na serwerze.
- Przejrzyj listę użytkowników. Nieznane konto z rolą Administrator to znak włamania.
- Sprawdź stronę z zewnątrz. Nasz darmowy skaner pokazuje m.in., czy wersja WordPressa jest widoczna publicznie i czy odsłonięte są pliki
.envalbo.git.
Jeśli strona robi „dziwne rzeczy”
Przekierowania na obce strony, nowe podstrony z reklamami, ostrzeżenie Google w wynikach wyszukiwania: sama aktualizacja nie wystarczy. Trzeba przywrócić czystą kopię sprzed infekcji, zmienić wszystkie hasła (WordPress, FTP, baza danych, hosting) i dopiero potem zaktualizować.
Najkrócej
- Trzy luki w rdzeniu WordPressa są wykorzystywane w atakach od lipca i września 2026 r.
- Kopia zapasowa → aktualizacja rdzenia → wtyczki i motywy → usunięcie zbędnych.
- Automatyczne aktualizacje bezpieczeństwa mają być włączone.
Źródła: CISA Known Exploited Vulnerabilities Catalog (wpisy z 21.07.2026 i 25.09.2026), bieżąca lista w naszym Radarze bezpieczeństwa.