HawerGroup

Blog · Bezpieczeństwo stron · 8 października 2026 · 2 min czytania

Trzy luki w samym WordPressie, wykorzystywane w atakach. Co musi zrobić właściciel strony

W lipcu i wrześniu 2026 r. CISA dodała trzy podatności w rdzeniu WordPressa do katalogu aktywnie wykorzystywanych. To rzadkość, bo zwykle problemem są wtyczki. Lista kroków na 15 minut.

Kiedy mówimy o włamaniach na WordPressa, prawie zawsze winna jest stara wtyczka albo słabe hasło. Tym razem jest inaczej. W ostatnich trzech miesiącach amerykańska agencja CISA dodała do swojego katalogu aktywnie wykorzystywanych podatności (KEV) trzy luki w samym rdzeniu WordPressa.

Co trafiło na listę

  • 21 lipca 2026: CVE-2026-60137 i CVE-2026-63030. Pierwsza to wstrzyknięcie SQL, gdy wtyczka lub motyw przekazuje do WordPressa niesprawdzone dane. Druga pozwala to obejść. W połączeniu dają atakującemu bez logowania możliwość uruchomienia własnego kodu na serwerze, czyli pełne przejęcie strony.
  • 25 września 2026: CVE-2026-87902. Luka w wybieraniu szablonów stron pozwala atakującemu bez logowania dołączyć wybrany plik .php spoza katalogu motywu.

„Aktywnie wykorzystywana” oznacza, że to nie teoria z laboratorium. Są potwierdzone ataki.

Dlaczego to dotyczy małych firm

Zhakowana strona firmowa rzadko jest celem sama w sobie. Służy do rozsyłania spamu, przekierowań na oszustwa albo pokazywania odwiedzającym fałszywych weryfikacji CAPTCHA, które instalują wirusy (pisaliśmy o tym w tekście o ClickFix). Twoi klienci dostają atak z Twojej domeny, a Google może oznaczyć stronę jako niebezpieczną.

Lista na 15 minut

  1. Zaloguj się do panelu WordPressa → Kokpit → Aktualizacje. Jeśli widzisz „Dostępna jest nowa wersja WordPressa”, zaktualizuj od razu. Najpierw zrób kopię zapasową, większość hostingów robi ją jednym kliknięciem.
  2. Sprawdź, czy automatyczne aktualizacje bezpieczeństwa są włączone. Na tej samej stronie WordPress pokazuje, czy aktualizuje się sam. Jeśli ktoś je kiedyś wyłączył, włącz je ponownie.
  3. Zaktualizuj wszystkie wtyczki i motywy. Pierwsza z lipcowych luk wymaga wtyczki lub motywu, który przekazuje dane bez sprawdzenia, a takich jest wiele.
  4. Usuń wtyczki i motywy, których nie używasz. Wyłączona wtyczka dalej leży na serwerze.
  5. Przejrzyj listę użytkowników. Nieznane konto z rolą Administrator to znak włamania.
  6. Sprawdź stronę z zewnątrz. Nasz darmowy skaner pokazuje m.in., czy wersja WordPressa jest widoczna publicznie i czy odsłonięte są pliki .env albo .git.

Jeśli strona robi „dziwne rzeczy”

Przekierowania na obce strony, nowe podstrony z reklamami, ostrzeżenie Google w wynikach wyszukiwania: sama aktualizacja nie wystarczy. Trzeba przywrócić czystą kopię sprzed infekcji, zmienić wszystkie hasła (WordPress, FTP, baza danych, hosting) i dopiero potem zaktualizować.

Najkrócej

  • Trzy luki w rdzeniu WordPressa są wykorzystywane w atakach od lipca i września 2026 r.
  • Kopia zapasowa → aktualizacja rdzenia → wtyczki i motywy → usunięcie zbędnych.
  • Automatyczne aktualizacje bezpieczeństwa mają być włączone.

Źródła: CISA Known Exploited Vulnerabilities Catalog (wpisy z 21.07.2026 i 25.09.2026), bieżąca lista w naszym Radarze bezpieczeństwa.