Krytyczna luka w WordPressie (XSS2Shell), zaktualizuj do 7.0.3 natychmiast
6 sierpnia 2026 zespół WordPressa wydał pilną aktualizację 7.0.3, która łata poważną lukę bezpieczeństwa oznaczoną jako CVE-2026-64638 i nazwaną przez odkrywców „XSS2Shell". Krótko: to błąd na ekranie logowania, który w sprzyjających warunkach można rozwinąć aż do wykonania kodu PHP na serwerze, czyli pełnego przejęcia strony. Jeśli prowadzisz stronę na WordPressie, ten wpis mówi Ci wprost, czy Cię to dotyczy i co zrobić.
Co to za luka
To tzw. reflected XSS, cross-site scripting, na stronie logowania, działające bez logowania (pre-auth). Napastnik przygotowuje spreparowaną, obcą stronę i nakłania ofiarę, by w nią weszła. Przy niekorzystnym zbiegu okoliczności prowadzi to do wstrzyknięcia kodu, który, techniką „same origin", potrafi ukraść tzw. Application Password, wgrać wtyczkę i finalnie uruchomić kod PHP (RCE) na serwerze.
Brzmi groźnie i tak też jest oceniane: poziom wysoki, CVSS 8.9/10. Trzeba jednak uczciwie dodać dwie rzeczy, które zmniejszają ryzyko masowego ataku:
- Wymaga interakcji ofiary: atak nie dzieje się „sam z siebie". Ktoś musi dać się nabrać i wejść w link/stronę przygotowaną przez napastnika, będąc zalogowanym administratorem.
- Wysoka złożoność: pełne przejście do wykonania kodu zależy od warunków, na które napastnik nie ma pełnego wpływu.
Na dzień wydania poprawki nie odnotowano ataków w praktyce. To dobra wiadomość, ale luka jest publiczna, więc czas działa na Twoją niekorzyść. Przy tego typu błędach próby wykorzystania pojawiają się zwykle szybko po ujawnieniu.
Kogo dotyczy
Praktycznie każdej wersji WordPressa w użyciu, podatne są gałęzie od 6.4 aż do 7.0.2, a poprawkę backportowano nawet do bardzo starych wydań, aż do 4.7. Innymi słowy: jeśli Twoja strona nie została jeszcze zaktualizowana, najpewniej jest podatna.
Poprawka znajduje się w:
- 7.0.3 (najnowsza gałąź),
- oraz w załatanych wersjach starszych gałęzi: 6.9.6, 6.8.7, 6.7.6, 6.6.6, 6.5.9, 6.4.9 i kolejnych.
Ważne: 7.0.3 to wersja bezpieczna to ona zawiera łatkę. Jeśli widzisz u siebie 7.0.3, jesteś już po aktualizacji.
Co zrobić: teraz
- Zaktualizuj rdzeń WordPressa do 7.0.3 (lub załatanej wersji swojej gałęzi). To jedyna realna ochrona, luka jest w samym systemie, nie we wtyczce.
- Zrób kopię zapasową przed aktualizacją: aktualizacje rdzenia bywają bezproblemowe, ale zasada „najpierw backup" zawsze obowiązuje.
- Zachowaj ostrożność jako administrator: nie klikaj podejrzanych linków, zwłaszcza będąc zalogowanym do panelu. Ten atak żeruje właśnie na interakcji zalogowanego admina.
- Włącz logowanie dwuskładnikowe: to dodatkowa warstwa, która utrudnia przejęcie konta nawet przy wycieku danych.
Jeśli masz kilka albo kilkanaście stron, kluczowe jest, żeby żadna nie została pominięta, wystarczy jedna nieaktualna instalacja, by stała się celem. Pełną listę zabezpieczeń znajdziesz w naszym przewodniku po bezpieczeństwie WordPressa, a bieżące luki śledzimy na stronie aktualnych zagrożeń.
Nie masz pewności, jaką wersję WordPressa masz na stronie ani czy aktualizacja czegoś nie popsuje? To normalne i dokładnie od tego jesteśmy.
Zaktualizujemy to za Ciebie: bezpiecznie
Aktualizacja rdzenia brzmi prosto, dopóki coś się nie „rozjedzie": konflikt z wtyczką, biały ekran, sklep, który przestaje przyjmować zamówienia. My robimy to z kopią zapasową i planem wycofania, sprawdzając stronę po aktualizacji, tak, żeby była bezpieczna i nadal działała. Jeśli Twoja strona już padła albo podejrzewasz włamanie, zajmiemy się naprawą po włamaniu i zamknięciem furtki.
Napisz do nas przez formularz kontaktowy, zdiagnozujemy sytuację bezpłatnie i powiemy wprost, co trzeba zrobić. Przy takich lukach liczy się czas.