Bezpieczeństwo

Krytyczna luka w WordPress, Twoja strona może paść w kilka godzin

🛡️ Część przewodnika Bezpieczeństwo WordPress , zobacz pełny poradnik → Krytyczna luka w WordPress, Twoja strona może paść w kilka godzin

Jeśli Twoja firma stoi na WordPressie, ten wpis jest dla Ciebie ważniejszy niż zwykle. 18 lipca 2026 roku CERT Polska ogłosił krytyczną podatność w samym silniku WordPressa, która pozwala napastnikowi przejąć stronę zdalnie, bez logowania, bez żadnej wtyczki, na całkowicie domyślnej instalacji.

Dlaczego to jest poważne

Luka (oznaczona jako CVE-2026-63030) umożliwia tak zwane zdalne wykonanie kodu, mówiąc po ludzku, obca osoba może uruchomić własny program na Twoim serwerze i przejąć nad nim kontrolę. Towarzyszy jej druga podatność (CVE-2026-60137), która dotyka jeszcze większej liczby stron.

CERT Polska spodziewał się masowego wykorzystania tej luki w ciągu kilku godzin od ogłoszenia. To nie jest zagrożenie „na kiedyś", ataki dzieją się teraz, automatycznie i na masową skalę.

Atak nie wymaga konta, żadnych dodatków ani nietypowych ustawień. Wystarczy, że strona działa na podatnej wersji. Skutkiem może być przejęcie witryny i kradzież danych klientów.

Czy Twoja strona jest zagrożona

Podatność na przejęcie strony dotyczy WordPressa w wersjach 6.9.0-6.9.4 oraz 7.0.0-7.0.1. Dodatkowa luka obejmuje też gałąź 6.8.0-6.8.5. Bezpieczne wersje to:

  • gałąź 6.8, zaktualizowana do 6.8.6,
  • gałąź 6.9, zaktualizowana do 6.9.5,
  • gałąź 7.0, zaktualizowana do 7.0.2.

Co zrobić od razu

WordPress.org uruchomił wymuszone, automatyczne aktualizacje, ale znane są liczne przypadki, w których nie zadziałały poprawnie. Dlatego nie zakładaj, że „pewnie się samo zrobiło".

  • Sprawdź w panelu WordPressa, jaką masz wersję i czy aktualizacja faktycznie się wykonała.
  • Jeśli nie, zaktualizuj natychmiast do bezpiecznej wersji.
  • Jeśli aktualizacja z jakiegoś powodu nie jest możliwa od ręki, tymczasowo trzeba ograniczyć dostęp do REST API, ale to zadanie dla kogoś, kto wie, co robi, bo można przy tym popsuć działanie strony.

Nie masz pewności, w jakiej wersji działa Twoja strona ani czy nie została już naruszona? To dokładnie ten moment, żeby się odezwać. Sprawdzimy Twoją stronę, bezpiecznie ją zaktualizujemy i zweryfikujemy, czy nikt nie zostawił sobie tylnej furtki.

Źródło: komunikat CERT Polska 124/2026

Powiązane wpisy

Powiązane usługi

Darmowy audyt bezpieczeństwa

Nie czekaj, aż strona padnie

Prześlij nam adres swojej strony przez formularz. Sprawdzimy ją pod kątem zagrożeń i wydajności, a Ty dostaniesz konkretne rekomendacje oraz bezpłatną wycenę zabezpieczenia.

Zamów bezpłatny audyt →

Bez zobowiązań · Kontakt przez formularz · Odpowiedź w 1 dzień roboczy

Szukasz zupełnie nowego otwarcia? Zbudujemy Twoją stronę od zera, szybką i bezpieczną. Poznaj ofertę MP WebSolutions.