Bezpieczeństwo WWW: przegląd tygodnia (21.09.2026)
To krótki przegląd świeżo ujawnionych podatności w popularnych systemach (WordPress, Joomla) z ostatnich dni. Jeśli korzystasz z którejś z wymienionych wtyczek czy wersji, potraktuj to jako sygnał do aktualizacji.
Joomla: zdalne wykonanie kodu (RCE)
Joomla · CVSS 9.4 · zagrożenie: Krytyczna
Zdalne wykonanie kodu (RCE) w komponencie Joomla. Ocena zagrożenia: Krytyczna (CVSS 9.4). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-88856.
Joomla: zdalne wykonanie kodu (RCE)
Joomla · CVSS 9.4 · zagrożenie: Krytyczna
Zdalne wykonanie kodu (RCE) w komponencie Joomla. Ocena zagrożenia: Krytyczna (CVSS 9.4). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-88857.
Joomla: SQL injection
Joomla · CVSS 9.3 · zagrożenie: Krytyczna
SQL injection w komponencie Joomla. Ocena zagrożenia: Krytyczna (CVSS 9.3). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-88854.
Joomla: SQL injection
Joomla · CVSS 8.6 · zagrożenie: Wysoka
SQL injection w komponencie Joomla. Ocena zagrożenia: Wysoka (CVSS 8.6). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-88855.
Forminator Forms WordPress: podatność bezpieczeństwa
Forminator Forms WordPress · CVSS 8.5 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie Forminator Forms WordPress. Ocena zagrożenia: Wysoka (CVSS 8.5). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-87067.
SAML Single Sign On WordPress: podatność bezpieczeństwa
SAML Single Sign On WordPress · CVSS 8.1 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie SAML Single Sign On WordPress. Ocena zagrożenia: Wysoka (CVSS 8.1). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-82842.
Unlimited Elements For Elementor WordPress: podatność bezpieczeństwa
Unlimited Elements For Elementor WordPress · CVSS 7.5 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie Unlimited Elements For Elementor WordPress. Ocena zagrożenia: Wysoka (CVSS 7.5). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-85017.
Tripzzy WordPress: podatność bezpieczeństwa
Tripzzy WordPress · CVSS 7.5 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie Tripzzy WordPress. Ocena zagrożenia: Wysoka (CVSS 7.5). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-87839.
Photo Gallery, Sliders, Proofing and WordPress: podatność bezpieczeństwa
Photo Gallery, Sliders, Proofing and WordPress · CVSS 7.2 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie Photo Gallery, Sliders, Proofing and WordPress. Ocena zagrożenia: Wysoka (CVSS 7.2). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-81650.
Import and export users and customers WordPress: podatność bezpieczeństwa
Import and export users and customers WordPress · CVSS 7.2 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie Import and export users and customers WordPress. Ocena zagrożenia: Wysoka (CVSS 7.2). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-92540.
Import and export users and customers WordPress: podatność bezpieczeństwa
Import and export users and customers WordPress · CVSS 7.2 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie Import and export users and customers WordPress. Ocena zagrożenia: Wysoka (CVSS 7.2). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-92541.
Gravity Forms: zdalne wykonanie kodu (RCE)
Gravity Forms · CVSS 9.8 · zagrożenie: Krytyczna
Zdalne wykonanie kodu (RCE) w komponencie Gravity Forms. Ocena zagrożenia: Krytyczna (CVSS 9.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-84434.
Botiga Pro WordPress: eskalacja uprawnień
Botiga Pro WordPress · CVSS 9.8 · zagrożenie: Krytyczna
Eskalacja uprawnień w komponencie Botiga Pro WordPress. Ocena zagrożenia: Krytyczna (CVSS 9.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-86591.
WP Recipe Maker: zdalne wykonanie kodu (RCE)
WP Recipe Maker · CVSS 9.1 · zagrożenie: Krytyczna
Zdalne wykonanie kodu (RCE) w komponencie WP Recipe Maker. Ocena zagrożenia: Krytyczna (CVSS 9.1). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-89274.
The Forminator Forms - Contact Form, Payment Form & Custom Form Builder: zdalne wykonanie kodu (RCE)
The Forminator Forms - Contact Form, Payment Form & Custom Form Builder · CVSS 9.1 · zagrożenie: Krytyczna
Zdalne wykonanie kodu (RCE) w komponencie The Forminator Forms - Contact Form, Payment Form & Custom Form Builder. Ocena zagrożenia: Krytyczna (CVSS 9.1). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-92229.
Save as PDF Plugin by PDFCrowd: podatność bezpieczeństwa
Save as PDF Plugin by PDFCrowd · CVSS 8.8 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie Save as PDF Plugin by PDFCrowd. Ocena zagrożenia: Wysoka (CVSS 8.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-92807.
Ultimate Member WordPress: podatność bezpieczeństwa
Ultimate Member WordPress · CVSS 8.8 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie Ultimate Member WordPress. Ocena zagrożenia: Wysoka (CVSS 8.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-85680.
Master Blocks WordPress: cross-site scripting (XSS)
Master Blocks WordPress · CVSS 8.8 · zagrożenie: Wysoka
Cross-site scripting (XSS) w komponencie Master Blocks WordPress. Ocena zagrożenia: Wysoka (CVSS 8.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-88824.
The Welcomizer: zdalne wykonanie kodu (RCE)
The Welcomizer · CVSS 8.8 · zagrożenie: Wysoka
Zdalne wykonanie kodu (RCE) w komponencie The Welcomizer. Ocena zagrożenia: Wysoka (CVSS 8.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-4327.
VikRentItems Flexible Rental Management System WordPress: SQL injection
VikRentItems Flexible Rental Management System WordPress · CVSS 8.6 · zagrożenie: Wysoka
SQL injection w komponencie VikRentItems Flexible Rental Management System WordPress. Ocena zagrożenia: Wysoka (CVSS 8.6). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-88926.
UsersWP WordPress: podatność bezpieczeństwa
UsersWP WordPress · CVSS 8.1 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie UsersWP WordPress. Ocena zagrożenia: Wysoka (CVSS 8.1). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-86814.
Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content - ProfilePress: zdalne wykonanie kodu (RCE)
Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content - ProfilePress · CVSS 8.1 · zagrożenie: Wysoka
Zdalne wykonanie kodu (RCE) w komponencie Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content - ProfilePress. Ocena zagrożenia: Wysoka (CVSS 8.1). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-85658.
Unbounce Landing Pages WordPress: podatność bezpieczeństwa
Unbounce Landing Pages WordPress · CVSS 8 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie Unbounce Landing Pages WordPress. Ocena zagrożenia: Wysoka (CVSS 8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-85574.
WP Photo Album Plus: zdalne wykonanie kodu (RCE)
WP Photo Album Plus · CVSS 7.5 · zagrożenie: Wysoka
Zdalne wykonanie kodu (RCE) w komponencie WP Photo Album Plus. Ocena zagrożenia: Wysoka (CVSS 7.5). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-87909.
MgoSync WordPress: podatność bezpieczeństwa
MgoSync WordPress · CVSS 7.5 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie MgoSync WordPress. Ocena zagrożenia: Wysoka (CVSS 7.5). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-92404.
YS LeadGen: ujawnienie wrażliwych danych
YS LeadGen · CVSS 7.5 · zagrożenie: Wysoka
Ujawnienie wrażliwych danych w komponencie YS LeadGen. Ocena zagrożenia: Wysoka (CVSS 7.5). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-1255.
Asset CleanUp: Page Speed Booster: cross-site scripting (XSS)
Asset CleanUp: Page Speed Booster · CVSS 7.2 · zagrożenie: Wysoka
Cross-site scripting (XSS) w komponencie Asset CleanUp: Page Speed Booster. Ocena zagrożenia: Wysoka (CVSS 7.2). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-13354.
WP Import Export Lite WordPress: podatność bezpieczeństwa
WP Import Export Lite WordPress · CVSS 7.2 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie WP Import Export Lite WordPress. Ocena zagrożenia: Wysoka (CVSS 7.2). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-76554.
Quill Forms | Conversational Multi Step Forms, Surveys & quizzes: cross-site scripting (XSS)
Quill Forms | Conversational Multi Step Forms, Surveys & quizzes · CVSS 7.2 · zagrożenie: Wysoka
Cross-site scripting (XSS) w komponencie Quill Forms | Conversational Multi Step Forms, Surveys & quizzes. Ocena zagrożenia: Wysoka (CVSS 7.2). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-15664.
Estatik Real Estate: cross-site scripting (XSS)
Estatik Real Estate · CVSS 7.1 · zagrożenie: Wysoka
Cross-site scripting (XSS) w komponencie Estatik Real Estate. Ocena zagrożenia: Wysoka (CVSS 7.1). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-76790.
AF Companion WordPress: zdalne wykonanie kodu (RCE)
AF Companion WordPress · CVSS 9.1 · zagrożenie: Krytyczna
Zdalne wykonanie kodu (RCE) w komponencie AF Companion WordPress. Ocena zagrożenia: Krytyczna (CVSS 9.1). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-84738.
ShortPixel Image Optimizer - Optimize Images, Convert WebP & AVIF: niebezpieczna deserializacja
ShortPixel Image Optimizer - Optimize Images, Convert WebP & AVIF · CVSS 8.8 · zagrożenie: Wysoka
Niebezpieczna deserializacja w komponencie ShortPixel Image Optimizer - Optimize Images, Convert WebP & AVIF. Ocena zagrożenia: Wysoka (CVSS 8.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-17086.
Easy Form Builder by WhiteStudio WordPress: cross-site scripting (XSS)
Easy Form Builder by WhiteStudio WordPress · CVSS 8.8 · zagrożenie: Wysoka
Cross-site scripting (XSS) w komponencie Easy Form Builder by WhiteStudio WordPress. Ocena zagrożenia: Wysoka (CVSS 8.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-85122.
VikBooking Hotel Booking Engine & PMS WordPress: podatność bezpieczeństwa
VikBooking Hotel Booking Engine & PMS WordPress · CVSS 8.8 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie VikBooking Hotel Booking Engine & PMS WordPress. Ocena zagrożenia: Wysoka (CVSS 8.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-85127.
iGMS Direct Booking WordPress: podatność bezpieczeństwa
iGMS Direct Booking WordPress · CVSS 8.8 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie iGMS Direct Booking WordPress. Ocena zagrożenia: Wysoka (CVSS 8.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-88825.
Mapster WP Maps: eskalacja uprawnień
Mapster WP Maps · CVSS 8.8 · zagrożenie: Wysoka
Eskalacja uprawnień w komponencie Mapster WP Maps. Ocena zagrożenia: Wysoka (CVSS 8.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-12954.
WP Cloud Plugins Use-your-Drive, Out-of-the-Box, Share-one-Drive, and Lets-Box plugins for WordPress are vulnerable to Arbitrary File Upload in all versions from 2.0 up to, and including, 3.8.3 via the download_file_to_uploads function. This is due to the import action being registered for unauthenticated users via wp_ajaxnopriv, a missing capability check in can_import(), and the imported file's: zdalne wykonanie kodu (RCE)
WP Cloud Plugins Use-your-Drive, Out-of-the-Box, Share-one-Drive, and Lets-Box plugins for WordPress are vulnerable to Arbitrary File Upload in all versions from 2.0 up to, and including, 3.8.3 via the download_file_to_uploads function. This is due to the import action being registered for unauthenticated users via wp_ajaxnopriv, a missing capability check in can_import(), and the imported file's · CVSS 8.8 · zagrożenie: Wysoka
Zdalne wykonanie kodu (RCE) w komponencie WP Cloud Plugins Use-your-Drive, Out-of-the-Box, Share-one-Drive, and Lets-Box plugins for WordPress are vulnerable to Arbitrary File Upload in all versions from 2.0 up to, and including, 3.8.3 via the download_file_to_uploads function. This is due to the import action being registered for unauthenticated users via wp_ajaxnopriv, a missing capability check in can_import(), and the imported file's. Ocena zagrożenia: Wysoka (CVSS 8.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-93031.
wp shortcut link and advertisement baner WordPress: SQL injection
wp shortcut link and advertisement baner WordPress · CVSS 8.6 · zagrożenie: Wysoka
SQL injection w komponencie wp shortcut link and advertisement baner WordPress. Ocena zagrożenia: Wysoka (CVSS 8.6). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-87767.
Price Drop Alert for Woo Commerce WordPress: SQL injection
Price Drop Alert for Woo Commerce WordPress · CVSS 8.6 · zagrożenie: Wysoka
SQL injection w komponencie Price Drop Alert for Woo Commerce WordPress. Ocena zagrożenia: Wysoka (CVSS 8.6). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-87770.
Product Question and Answer WordPress: SQL injection
Product Question and Answer WordPress · CVSS 8.6 · zagrożenie: Wysoka
SQL injection w komponencie Product Question and Answer WordPress. Ocena zagrożenia: Wysoka (CVSS 8.6). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-87771.
Tz Weekly Radio Schedule WordPress: SQL injection
Tz Weekly Radio Schedule WordPress · CVSS 8.6 · zagrożenie: Wysoka
SQL injection w komponencie Tz Weekly Radio Schedule WordPress. Ocena zagrożenia: Wysoka (CVSS 8.6). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-87774.
Tz Weekly Radio Schedule WordPress: SQL injection
Tz Weekly Radio Schedule WordPress · CVSS 8.6 · zagrożenie: Wysoka
SQL injection w komponencie Tz Weekly Radio Schedule WordPress. Ocena zagrożenia: Wysoka (CVSS 8.6). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-87775.
Filter Gallery: podatność bezpieczeństwa
Filter Gallery · CVSS 8.1 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie Filter Gallery. Ocena zagrożenia: Wysoka (CVSS 8.1). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-89413.
Master Addons for Elementor - Elementor Addons, Widgets, Mega Menu Builder, Popup Builder, Widget Builder & Template Kits: podatność bezpieczeństwa
Master Addons for Elementor - Elementor Addons, Widgets, Mega Menu Builder, Popup Builder, Widget Builder & Template Kits · CVSS 8.1 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie Master Addons for Elementor - Elementor Addons, Widgets, Mega Menu Builder, Popup Builder, Widget Builder & Template Kits. Ocena zagrożenia: Wysoka (CVSS 8.1). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-85410.
Printcart Web to Print Product Designer for WooCommerce: przechodzenie po katalogach
Printcart Web to Print Product Designer for WooCommerce · CVSS 7.5 · zagrożenie: Wysoka
Przechodzenie po katalogach w komponencie Printcart Web to Print Product Designer for WooCommerce. Ocena zagrożenia: Wysoka (CVSS 7.5). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-14323.
WP Multi Store Locator Pro: SQL injection
WP Multi Store Locator Pro · CVSS 7.5 · zagrożenie: Wysoka
SQL injection w komponencie WP Multi Store Locator Pro. Ocena zagrożenia: Wysoka (CVSS 7.5). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-15275.
WCFM Marketplace - Multivendor Marketplace for WooCommerce: SQL injection
WCFM Marketplace - Multivendor Marketplace for WooCommerce · CVSS 7.5 · zagrożenie: Wysoka
SQL injection w komponencie WCFM Marketplace - Multivendor Marketplace for WooCommerce. Ocena zagrożenia: Wysoka (CVSS 7.5). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-18442.
Location Manager: SQL injection
Location Manager · CVSS 7.5 · zagrożenie: Wysoka
SQL injection w komponencie Location Manager. Ocena zagrożenia: Wysoka (CVSS 7.5). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-85705.
All-in-One WP Migration and Backup WordPress: podatność bezpieczeństwa
All-in-One WP Migration and Backup WordPress · CVSS 7.2 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie All-in-One WP Migration and Backup WordPress. Ocena zagrożenia: Wysoka (CVSS 7.2). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-81810.
Booking Calendar: eskalacja uprawnień
Booking Calendar · CVSS 7.2 · zagrożenie: Wysoka
Eskalacja uprawnień w komponencie Booking Calendar. Ocena zagrożenia: Wysoka (CVSS 7.2). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-92619.
Complianz GDPR/CCPA Cookie Consent Banner: cross-site scripting (XSS)
Complianz GDPR/CCPA Cookie Consent Banner · CVSS 7.2 · zagrożenie: Wysoka
Cross-site scripting (XSS) w komponencie Complianz GDPR/CCPA Cookie Consent Banner. Ocena zagrożenia: Wysoka (CVSS 7.2). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-83561.
Jeg Kit for Elementor - Powerful Addons for Elementor, Widgets & Templates for WordPress: cross-site scripting (XSS)
Jeg Kit for Elementor - Powerful Addons for Elementor, Widgets & Templates for WordPress · CVSS 7.2 · zagrożenie: Wysoka
Cross-site scripting (XSS) w komponencie Jeg Kit for Elementor - Powerful Addons for Elementor, Widgets & Templates for WordPress. Ocena zagrożenia: Wysoka (CVSS 7.2). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-18405.
Popup Maker - Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder: cross-site scripting (XSS)
Popup Maker - Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder · CVSS 7.2 · zagrożenie: Wysoka
Cross-site scripting (XSS) w komponencie Popup Maker - Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder. Ocena zagrożenia: Wysoka (CVSS 7.2). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-87915.
Filter Gallery WordPress: podatność bezpieczeństwa
Filter Gallery WordPress · CVSS 7.1 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie Filter Gallery WordPress. Ocena zagrożenia: Wysoka (CVSS 7.1). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-90978.
WordPress: cross-site scripting (XSS)
WordPress · CVSS 7.1 · zagrożenie: Wysoka
Cross-site scripting (XSS) w komponencie WordPress. Ocena zagrożenia: Wysoka (CVSS 7.1). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-93485.
Multi Uploader for Gravity Forms: zdalne wykonanie kodu (RCE)
Multi Uploader for Gravity Forms · CVSS 9.8 · zagrożenie: Krytyczna
Zdalne wykonanie kodu (RCE) w komponencie Multi Uploader for Gravity Forms. Ocena zagrożenia: Krytyczna (CVSS 9.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-87796.
Private Feed Key WordPress: podatność bezpieczeństwa
Private Feed Key WordPress · CVSS 9.8 · zagrożenie: Krytyczna
Podatność bezpieczeństwa w komponencie Private Feed Key WordPress. Ocena zagrożenia: Krytyczna (CVSS 9.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-86707.
Pressengine WordPress: podatność bezpieczeństwa
Pressengine WordPress · CVSS 9.8 · zagrożenie: Krytyczna
Podatność bezpieczeństwa w komponencie Pressengine WordPress. Ocena zagrożenia: Krytyczna (CVSS 9.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-86709.
Login with QR WordPress: podatność bezpieczeństwa
Login with QR WordPress · CVSS 9.8 · zagrożenie: Krytyczna
Podatność bezpieczeństwa w komponencie Login with QR WordPress. Ocena zagrożenia: Krytyczna (CVSS 9.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-86710.
wpShopGermany IT-RECHT KANZLEI WordPress: zdalne wykonanie kodu (RCE)
wpShopGermany IT-RECHT KANZLEI WordPress · CVSS 9 · zagrożenie: Krytyczna
Zdalne wykonanie kodu (RCE) w komponencie wpShopGermany IT-RECHT KANZLEI WordPress. Ocena zagrożenia: Krytyczna (CVSS 9). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-88795.
WPLP Cookie Consent WordPress: podatność bezpieczeństwa
WPLP Cookie Consent WordPress · CVSS 8.8 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie WPLP Cookie Consent WordPress. Ocena zagrożenia: Wysoka (CVSS 8.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-85130.
Dewa Kirim WordPress: podatność bezpieczeństwa
Dewa Kirim WordPress · CVSS 8.8 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie Dewa Kirim WordPress. Ocena zagrożenia: Wysoka (CVSS 8.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-87786.
Dictionary WordPress: podatność bezpieczeństwa
Dictionary WordPress · CVSS 8.8 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie Dictionary WordPress. Ocena zagrożenia: Wysoka (CVSS 8.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-88792.
PuppyFW WordPress: podatność bezpieczeństwa
PuppyFW WordPress · CVSS 8.8 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie PuppyFW WordPress. Ocena zagrożenia: Wysoka (CVSS 8.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-88904.
To Do List Member WordPress: wgranie dowolnego pliku
To Do List Member WordPress · CVSS 8.8 · zagrożenie: Wysoka
Wgranie dowolnego pliku w komponencie To Do List Member WordPress. Ocena zagrożenia: Wysoka (CVSS 8.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-86801.
Faust.js is a headless WordPress toolkit. Prior to 1.8.11, the FaustWP WordPress: zdalne wykonanie kodu (RCE)
Faust.js is a headless WordPress toolkit. Prior to 1.8.11, the FaustWP WordPress · CVSS 8.8 · zagrożenie: Wysoka
Zdalne wykonanie kodu (RCE) w komponencie Faust.js is a headless WordPress toolkit. Prior to 1.8.11, the FaustWP WordPress. Ocena zagrożenia: Wysoka (CVSS 8.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-54239.
Yo WordPress: SQL injection
Yo WordPress · CVSS 8.6 · zagrożenie: Wysoka
SQL injection w komponencie Yo WordPress. Ocena zagrożenia: Wysoka (CVSS 8.6). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-87963.
Paid Downloads: zdalne wykonanie kodu (RCE)
Paid Downloads · CVSS 8.1 · zagrożenie: Wysoka
Zdalne wykonanie kodu (RCE) w komponencie Paid Downloads. Ocena zagrożenia: Wysoka (CVSS 8.1). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-87935.
Choose User Role at Registration WordPress: podatność bezpieczeństwa
Choose User Role at Registration WordPress · CVSS 7.5 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie Choose User Role at Registration WordPress. Ocena zagrożenia: Wysoka (CVSS 7.5). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-85128.
Dictionary WordPress: cross-site scripting (XSS)
Dictionary WordPress · CVSS 7.1 · zagrożenie: Wysoka
Cross-site scripting (XSS) w komponencie Dictionary WordPress. Ocena zagrożenia: Wysoka (CVSS 7.1). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2025-15697.
Realtyna Organic IDX: cross-site scripting (XSS)
Realtyna Organic IDX · CVSS 7.1 · zagrożenie: Wysoka
Cross-site scripting (XSS) w komponencie Realtyna Organic IDX. Ocena zagrożenia: Wysoka (CVSS 7.1). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-91014.
JetFormBuilder: Dynamic Blocks Form Builder: eskalacja uprawnień
JetFormBuilder: Dynamic Blocks Form Builder · CVSS 9.8 · zagrożenie: Krytyczna
Eskalacja uprawnień w komponencie JetFormBuilder: Dynamic Blocks Form Builder. Ocena zagrożenia: Krytyczna (CVSS 9.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-12793.
TrueBooker - Appointment Booking and Scheduler System: podatność bezpieczeństwa
TrueBooker - Appointment Booking and Scheduler System · CVSS 9.8 · zagrożenie: Krytyczna
Podatność bezpieczeństwa w komponencie TrueBooker - Appointment Booking and Scheduler System. Ocena zagrożenia: Krytyczna (CVSS 9.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-14349.
Contest Gallery - Upload & Vote Photos, Media, Sell with PayPal & Stripe: zdalne wykonanie kodu (RCE)
Contest Gallery - Upload & Vote Photos, Media, Sell with PayPal & Stripe · CVSS 8.8 · zagrożenie: Wysoka
Zdalne wykonanie kodu (RCE) w komponencie Contest Gallery - Upload & Vote Photos, Media, Sell with PayPal & Stripe. Ocena zagrożenia: Wysoka (CVSS 8.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-78088.
WP Import Export Lite WordPress: zdalne wykonanie kodu (RCE)
WP Import Export Lite WordPress · CVSS 8.8 · zagrożenie: Wysoka
Zdalne wykonanie kodu (RCE) w komponencie WP Import Export Lite WordPress. Ocena zagrożenia: Wysoka (CVSS 8.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-76552.
Optimole WordPress: cross-site scripting (XSS)
Optimole WordPress · CVSS 8.8 · zagrożenie: Wysoka
Cross-site scripting (XSS) w komponencie Optimole WordPress. Ocena zagrożenia: Wysoka (CVSS 8.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-84829.
Ni WooCommerce Sales Report WordPress: SQL injection
Ni WooCommerce Sales Report WordPress · CVSS 8.6 · zagrożenie: Wysoka
SQL injection w komponencie Ni WooCommerce Sales Report WordPress. Ocena zagrożenia: Wysoka (CVSS 8.6). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-78472.
GiveWP WordPress: podatność bezpieczeństwa
GiveWP WordPress · CVSS 8.1 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie GiveWP WordPress. Ocena zagrożenia: Wysoka (CVSS 8.1). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-85530.
Online Scheduling and Appointment Booking System - Bookly: podatność bezpieczeństwa
Online Scheduling and Appointment Booking System - Bookly · CVSS 7.5 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie Online Scheduling and Appointment Booking System - Bookly. Ocena zagrożenia: Wysoka (CVSS 7.5). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-89063.
WP-Lister Lite for eBay: cross-site scripting (XSS)
WP-Lister Lite for eBay · CVSS 7.2 · zagrożenie: Wysoka
Cross-site scripting (XSS) w komponencie WP-Lister Lite for eBay. Ocena zagrożenia: Wysoka (CVSS 7.2). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-18595.
WP Import Export Lite WordPress: zdalne wykonanie kodu (RCE)
WP Import Export Lite WordPress · CVSS 7.2 · zagrożenie: Wysoka
Zdalne wykonanie kodu (RCE) w komponencie WP Import Export Lite WordPress. Ocena zagrożenia: Wysoka (CVSS 7.2). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-76550.
WP Import Export Lite WordPress: zdalne wykonanie kodu (RCE)
WP Import Export Lite WordPress · CVSS 7.2 · zagrożenie: Wysoka
Zdalne wykonanie kodu (RCE) w komponencie WP Import Export Lite WordPress. Ocena zagrożenia: Wysoka (CVSS 7.2). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-76551.
Tutor LMS WordPress: podatność bezpieczeństwa
Tutor LMS WordPress · CVSS 7.2 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie Tutor LMS WordPress. Ocena zagrożenia: Wysoka (CVSS 7.2). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-85569.
MultiVendorX WordPress: podatność bezpieczeństwa
MultiVendorX WordPress · CVSS 7.1 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie MultiVendorX WordPress. Ocena zagrożenia: Wysoka (CVSS 7.1). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-74926.
LearnPress WordPress: podatność bezpieczeństwa
LearnPress WordPress · CVSS 7.1 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie LearnPress WordPress. Ocena zagrożenia: Wysoka (CVSS 7.1). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-86444.
Consulting: eskalacja uprawnień
Consulting · CVSS 8.8 · zagrożenie: Wysoka
Eskalacja uprawnień w komponencie Consulting. Ocena zagrożenia: Wysoka (CVSS 8.8). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-14805.
A path traversal vulnerability exists in the reserved_file_check function of the functions.php file in the WordPress Design Scuole Italia: przechodzenie po katalogach
A path traversal vulnerability exists in the reserved_file_check function of the functions.php file in the WordPress Design Scuole Italia · CVSS 8.7 · zagrożenie: Wysoka
Przechodzenie po katalogach w komponencie A path traversal vulnerability exists in the reserved_file_check function of the functions.php file in the WordPress Design Scuole Italia. Ocena zagrożenia: Wysoka (CVSS 8.7). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-87791.
"Design Scuole Italia" WordPress: podatność bezpieczeństwa
"Design Scuole Italia" WordPress · CVSS 8.7 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie "Design Scuole Italia" WordPress. Ocena zagrożenia: Wysoka (CVSS 8.7). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-87792.
Joomla: SQL injection
Joomla · CVSS 8.7 · zagrożenie: Wysoka
SQL injection w komponencie Joomla. Ocena zagrożenia: Wysoka (CVSS 8.7). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-81567.
Joomla: CSRF (fałszowanie żądań)
Joomla · CVSS 8.7 · zagrożenie: Wysoka
CSRF (fałszowanie żądań) w komponencie Joomla. Ocena zagrożenia: Wysoka (CVSS 8.7). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-81568.
Joomla: podatność bezpieczeństwa
Joomla · CVSS 8.7 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie Joomla. Ocena zagrożenia: Wysoka (CVSS 8.7). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-82189.
Eventin - Event Calendar, Tickets, Registration, Booking & WooCommerce: zdalne wykonanie kodu (RCE)
Eventin - Event Calendar, Tickets, Registration, Booking & WooCommerce · CVSS 7.5 · zagrożenie: Wysoka
Zdalne wykonanie kodu (RCE) w komponencie Eventin - Event Calendar, Tickets, Registration, Booking & WooCommerce. Ocena zagrożenia: Wysoka (CVSS 7.5). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-75983.
MotoPress Hotel Booking: cross-site scripting (XSS)
MotoPress Hotel Booking · CVSS 7.2 · zagrożenie: Wysoka
Cross-site scripting (XSS) w komponencie MotoPress Hotel Booking. Ocena zagrożenia: Wysoka (CVSS 7.2). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-90650.
Joomla: CSRF (fałszowanie żądań)
Joomla · CVSS 7.1 · zagrożenie: Wysoka
CSRF (fałszowanie żądań) w komponencie Joomla. Ocena zagrożenia: Wysoka (CVSS 7.1). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-78081.
Joomla: zdalne wykonanie kodu (RCE)
Joomla · CVSS 9.4 · zagrożenie: Krytyczna
Zdalne wykonanie kodu (RCE) w komponencie Joomla. Ocena zagrożenia: Krytyczna (CVSS 9.4). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-85192.
ThemeAtelier Domain For Sale: podatność bezpieczeństwa
ThemeAtelier Domain For Sale · CVSS 8.6 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie ThemeAtelier Domain For Sale. Ocena zagrożenia: Wysoka (CVSS 8.6). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-89023.
Joomla: SQL injection
Joomla · CVSS 8.6 · zagrożenie: Wysoka
SQL injection w komponencie Joomla. Ocena zagrożenia: Wysoka (CVSS 8.6). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-78375.
Joomla: cross-site scripting (XSS)
Joomla · CVSS 7.5 · zagrożenie: Wysoka
Cross-site scripting (XSS) w komponencie Joomla. Ocena zagrożenia: Wysoka (CVSS 7.5). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-85189.
Joomla: cross-site scripting (XSS)
Joomla · CVSS 7.5 · zagrożenie: Wysoka
Cross-site scripting (XSS) w komponencie Joomla. Ocena zagrożenia: Wysoka (CVSS 7.5). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-85190.
Joomla: cross-site scripting (XSS)
Joomla · CVSS 7.5 · zagrożenie: Wysoka
Cross-site scripting (XSS) w komponencie Joomla. Ocena zagrożenia: Wysoka (CVSS 7.5). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-85191.
Joomla: cross-site scripting (XSS)
Joomla · CVSS 7.5 · zagrożenie: Wysoka
Cross-site scripting (XSS) w komponencie Joomla. Ocena zagrożenia: Wysoka (CVSS 7.5). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-85195.
Joomla: cross-site scripting (XSS)
Joomla · CVSS 7.5 · zagrożenie: Wysoka
Cross-site scripting (XSS) w komponencie Joomla. Ocena zagrożenia: Wysoka (CVSS 7.5). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-88852.
Joomla: cross-site scripting (XSS)
Joomla · CVSS 7.5 · zagrożenie: Wysoka
Cross-site scripting (XSS) w komponencie Joomla. Ocena zagrożenia: Wysoka (CVSS 7.5). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-88853.
Joomla: podatność bezpieczeństwa
Joomla · CVSS 7 · zagrożenie: Wysoka
Podatność bezpieczeństwa w komponencie Joomla. Ocena zagrożenia: Wysoka (CVSS 7). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Szczegóły i co zrobić: CVE-2026-81564.
Pełną, aktualizowaną listę znajdziesz na stronie Aktualne zagrożenia, a praktyczne poradniki w przewodniku Bezpieczeństwo WordPress i Bezpieczeństwo Joomla.
Nie masz pewności, czy Twoja strona jest bezpieczna? Zamów bezpłatny audyt, a sprawdzimy ją pod kątem tych i innych zagrożeń.