Krytyczna luka w WordPress, Twoja strona może paść w kilka godzin
Jeśli Twoja firma stoi na WordPressie, ten wpis jest dla Ciebie ważniejszy niż zwykle. 18 lipca 2026 roku CERT Polska ogłosił krytyczną podatność w samym silniku WordPressa, która pozwala napastnikowi przejąć stronę zdalnie, bez logowania, bez żadnej wtyczki, na całkowicie domyślnej instalacji.
Dlaczego to jest poważne
Luka (oznaczona jako CVE-2026-63030) umożliwia tak zwane zdalne wykonanie kodu, mówiąc po ludzku, obca osoba może uruchomić własny program na Twoim serwerze i przejąć nad nim kontrolę. Towarzyszy jej druga podatność (CVE-2026-60137), która dotyka jeszcze większej liczby stron.
CERT Polska spodziewał się masowego wykorzystania tej luki w ciągu kilku godzin od ogłoszenia. To nie jest zagrożenie „na kiedyś", ataki dzieją się teraz, automatycznie i na masową skalę.
Atak nie wymaga konta, żadnych dodatków ani nietypowych ustawień. Wystarczy, że strona działa na podatnej wersji. Skutkiem może być przejęcie witryny i kradzież danych klientów.
Czy Twoja strona jest zagrożona
Podatność na przejęcie strony dotyczy WordPressa w wersjach 6.9.0-6.9.4 oraz 7.0.0-7.0.1. Dodatkowa luka obejmuje też gałąź 6.8.0-6.8.5. Bezpieczne wersje to:
- gałąź 6.8, zaktualizowana do 6.8.6,
- gałąź 6.9, zaktualizowana do 6.9.5,
- gałąź 7.0, zaktualizowana do 7.0.2.
Co zrobić od razu
WordPress.org uruchomił wymuszone, automatyczne aktualizacje, ale znane są liczne przypadki, w których nie zadziałały poprawnie. Dlatego nie zakładaj, że „pewnie się samo zrobiło".
- Sprawdź w panelu WordPressa, jaką masz wersję i czy aktualizacja faktycznie się wykonała.
- Jeśli nie, zaktualizuj natychmiast do bezpiecznej wersji.
- Jeśli aktualizacja z jakiegoś powodu nie jest możliwa od ręki, tymczasowo trzeba ograniczyć dostęp do REST API, ale to zadanie dla kogoś, kto wie, co robi, bo można przy tym popsuć działanie strony.
Nie masz pewności, w jakiej wersji działa Twoja strona ani czy nie została już naruszona? To dokładnie ten moment, żeby się odezwać. Sprawdzimy Twoją stronę, bezpiecznie ją zaktualizujemy i zweryfikujemy, czy nikt nie zostawił sobie tylnej furtki.
Źródło: komunikat CERT Polska 124/2026