Really Simple Security — obejście logowania
Wtyczka bezpieczeństwa na ~4 mln stron pozwalała zalogować się jako dowolny użytkownik (w tym administrator) bez hasła.
Śledzimy najgroźniejsze, realnie wykorzystywane podatności — żeby reagować, zanim dotrą do Twojej strony. Oto lista, którą warto mieć na oku.
Ostatnia aktualizacja: 5 sierpnia 2026Wtyczka bezpieczeństwa na ~4 mln stron pozwalała zalogować się jako dowolny użytkownik (w tym administrator) bez hasła.
Popularna wtyczka cache (5 mln instalacji) pozwalała nieuwierzytelnionemu napastnikowi założyć konto administratora.
Nieuwierzytelnione zdalne wykonanie kodu przez motyw Bricks — aktywnie wykorzystywane w dobę od łatki.
Napastnik mógł podszyć się pod administratora sklepu jednym nagłówkiem w zapytaniu. Wymuszono masowe aktualizacje.
Przy rejestracji można było przyznać sobie rolę administratora. Luka wykorzystywana jako zero-day.
Ponad milion instalacji. Brak walidacji klucza resetu pozwalał zmienić hasło dowolnego użytkownika, w tym admina.
Błąd kontroli dostępu odsłaniał konfigurację (w tym dane do bazy) bez logowania. Trafił na listę CISA KEV.
Nieuwierzytelnione wgranie dowolnego pliku PHP na ~700 tys. stron. Masowo wykorzystywane w kilka godzin.
Nowy komponent com_fields wprowadził nieuwierzytelnione SQL injection pozwalające wykraść dane logowania.
Zdalne wykonanie kodu przez spreparowany nagłówek User-Agent, wykorzystywane zanim wyszła łatka (3.4.6).
Dane pochodzą z publicznych źródeł (NVD/CISA). Lista jest aktualizowana okresowo i nie zastępuje pełnego audytu Twojej strony.
Zrobimy bezpłatny audyt: sprawdzimy wersje, wtyczki i konfigurację, i powiemy wprost, czy jesteś bezpieczny.
Zamów bezpłatny audyt →