Monitoring zagrożeń

Aktualne zagrożenia WordPress i Joomla

Śledzimy najgroźniejsze, realnie wykorzystywane podatności — żeby reagować, zanim dotrą do Twojej strony. Oto lista, którą warto mieć na oku.

Ostatnia aktualizacja: 5 sierpnia 2026
WordPress Krytyczna · 9.8 CVE-2024-10924 14 listopada 2024

Really Simple Security — obejście logowania

Really Simple Security (wtyczka)

Wtyczka bezpieczeństwa na ~4 mln stron pozwalała zalogować się jako dowolny użytkownik (w tym administrator) bez hasła.

WordPress Krytyczna · 9.8 CVE-2024-28000 21 sierpnia 2024

LiteSpeed Cache — eskalacja uprawnień

LiteSpeed Cache (wtyczka)

Popularna wtyczka cache (5 mln instalacji) pozwalała nieuwierzytelnionemu napastnikowi założyć konto administratora.

WordPress Krytyczna · 9.8 CVE-2024-25600 13 lutego 2024

Bricks Builder — zdalne wykonanie kodu

Bricks (motyw/kreator)

Nieuwierzytelnione zdalne wykonanie kodu przez motyw Bricks — aktywnie wykorzystywane w dobę od łatki.

WordPress Krytyczna · 9.8 CVE-2023-28121 13 lipca 2023

WooCommerce Payments — obejście autoryzacji

WooCommerce Payments (wtyczka)

Napastnik mógł podszyć się pod administratora sklepu jednym nagłówkiem w zapytaniu. Wymuszono masowe aktualizacje.

WordPress Krytyczna · 9.8 CVE-2023-3460 29 czerwca 2023

Ultimate Member — przejęcie konta administratora

Ultimate Member (wtyczka)

Przy rejestracji można było przyznać sobie rolę administratora. Luka wykorzystywana jako zero-day.

WordPress Krytyczna · 9.8 CVE-2023-32243 11 maja 2023

Essential Addons for Elementor — reset dowolnego hasła

Essential Addons for Elementor (wtyczka)

Ponad milion instalacji. Brak walidacji klucza resetu pozwalał zmienić hasło dowolnego użytkownika, w tym admina.

Joomla Średnia · 5.3 CVE-2023-23752 16 lutego 2023

Joomla — nieautoryzowany wyciek konfiguracji

Joomla! 4.0.0–4.2.7

Błąd kontroli dostępu odsłaniał konfigurację (w tym dane do bazy) bez logowania. Trafił na listę CISA KEV.

WordPress Krytyczna · 10 CVE-2020-25213 1 września 2020

File Manager — wgranie pliku i przejęcie serwera

wp-file-manager < 6.9 (wtyczka)

Nieuwierzytelnione wgranie dowolnego pliku PHP na ~700 tys. stron. Masowo wykorzystywane w kilka godzin.

Joomla Krytyczna · 9.8 CVE-2017-8917 17 maja 2017

Joomla 3.7 — SQL injection bez logowania

Joomla! 3.7.0 (com_fields)

Nowy komponent com_fields wprowadził nieuwierzytelnione SQL injection pozwalające wykraść dane logowania.

Joomla Krytyczna · 9.8 CVE-2015-8562 14 grudnia 2015

Joomla — RCE przez nagłówek przeglądarki

Joomla! 1.5–3.4.5

Zdalne wykonanie kodu przez spreparowany nagłówek User-Agent, wykorzystywane zanim wyszła łatka (3.4.6).

Dane pochodzą z publicznych źródeł (NVD/CISA). Lista jest aktualizowana okresowo i nie zastępuje pełnego audytu Twojej strony.

Nie zgaduj — sprawdź

Czy któraś z tych luk dotyczy Twojej strony?

Zrobimy bezpłatny audyt: sprawdzimy wersje, wtyczki i konfigurację, i powiemy wprost, czy jesteś bezpieczny.

Zamów bezpłatny audyt →