Krytyczna luka w WordPress — Twoja strona może paść w kilka godzin

Krytyczna luka w WordPress — Twoja strona może paść w kilka godzin

Jeśli Twoja firma stoi na WordPressie, ten wpis jest dla Ciebie ważniejszy niż zwykle. 18 lipca 2026 roku CERT Polska ogłosił krytyczną podatność w samym silniku WordPressa, która pozwala napastnikowi przejąć stronę zdalnie — bez logowania, bez żadnej wtyczki, na całkowicie domyślnej instalacji.

Dlaczego to jest poważne

Luka (oznaczona jako CVE-2026-63030) umożliwia tak zwane zdalne wykonanie kodu — mówiąc po ludzku, obca osoba może uruchomić własny program na Twoim serwerze i przejąć nad nim kontrolę. Towarzyszy jej druga podatność (CVE-2026-60137), która dotyka jeszcze większej liczby stron.

CERT Polska spodziewał się masowego wykorzystania tej luki w ciągu kilku godzin od ogłoszenia. To nie jest zagrożenie „na kiedyś" — ataki dzieją się teraz, automatycznie i na masową skalę.

Atak nie wymaga konta, żadnych dodatków ani nietypowych ustawień. Wystarczy, że strona działa na podatnej wersji. Skutkiem może być przejęcie witryny i kradzież danych klientów.

Czy Twoja strona jest zagrożona

Podatność na przejęcie strony dotyczy WordPressa w wersjach 6.9.0–6.9.4 oraz 7.0.0–7.0.1. Dodatkowa luka obejmuje też gałąź 6.8.0–6.8.5. Bezpieczne wersje to:

  • gałąź 6.8 — zaktualizowana do 6.8.6,
  • gałąź 6.9 — zaktualizowana do 6.9.5,
  • gałąź 7.0 — zaktualizowana do 7.0.2.

Co zrobić od razu

WordPress.org uruchomił wymuszone, automatyczne aktualizacje, ale znane są liczne przypadki, w których nie zadziałały poprawnie. Dlatego nie zakładaj, że „pewnie się samo zrobiło".

  • Sprawdź w panelu WordPressa, jaką masz wersję i czy aktualizacja faktycznie się wykonała.
  • Jeśli nie — zaktualizuj natychmiast do bezpiecznej wersji.
  • Jeśli aktualizacja z jakiegoś powodu nie jest możliwa od ręki, tymczasowo trzeba ograniczyć dostęp do REST API — ale to zadanie dla kogoś, kto wie, co robi, bo można przy tym popsuć działanie strony.

Nie masz pewności, w jakiej wersji działa Twoja strona ani czy nie została już naruszona? To dokładnie ten moment, żeby się odezwać. Sprawdzimy Twoją stronę, bezpiecznie ją zaktualizujemy i zweryfikujemy, czy nikt nie zostawił sobie tylnej furtki.

Źródło: komunikat CERT Polska 124/2026

Darmowy audyt bezpieczeństwa

Nie czekaj, aż strona padnie

Prześlij nam adres swojej strony przez formularz. Sprawdzimy ją pod kątem zagrożeń i wydajności, a Ty dostaniesz konkretne rekomendacje oraz bezpłatną wycenę zabezpieczenia.

Zamów bezpłatny audyt →

Bez zobowiązań · Kontakt przez formularz · Odpowiedź w 1 dzień roboczy

Szukasz zupełnie nowego otwarcia? Zbudujemy Twoją stronę od zera, szybką i bezpieczną. Poznaj ofertę MP WebSolutions.