WordPress Krytyczna · CVSS 10 CVE-2026-32579 6 października 2026

WordPress: wgranie dowolnego pliku

WordPress

Wgranie dowolnego pliku w komponencie WordPress. Ocena zagrożenia: Krytyczna (CVSS 10). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.

Boisz się, że ta luka jest na Twojej stronie? Sprawdź to za darmo w kilkadziesiąt sekund albo od razu zleć nam naprawę i zabezpieczenie.

Kogo dotyczy

Podatność dotyczy: WordPress. Jeśli korzystasz z tego komponentu na swojej stronie, sprawdź wersję i zaktualizuj go jak najszybciej.

Jak groźne

Ocena: Krytyczna, CVSS 10 w skali 0-10. Luki krytyczne bywają wykorzystywane masowo już w godzinach od ujawnienia.

Na czym polega ta luka

Wgranie dowolnego pliku pozwala napastnikowi umieścić na serwerze własny plik, najczęściej skrypt PHP (tzw. web shell), który daje mu zdalną kontrolę nad stroną.

To prosta droga od pojedynczej luki do pełnego przejęcia witryny i utrzymania w niej ukrytego, trwałego dostępu.

Więcej w słowniku pojęć →

Rozbiór oceny (wektor CVSS)

Co ocena CVSS 10 oznacza w praktyce:

  • Atak można przeprowadzić zdalnie, przez internet.
  • Nie wymaga logowania ani żadnego konta.
  • Nie wymaga żadnego działania ze strony ofiary.
  • Skutki mogą wykroczyć poza sam podatny komponent.
  • Zagrożone: poufność danych, integralność (możliwość zmiany danych), dostępność strony.

Klasa słabości: CWE-434.

Jak to naprawić: wgranie dowolnego pliku

  • Zaktualizuj komponent do wersji, która zamyka lukę we wgrywaniu plików.
  • Przejrzyj wp-content/uploads pod kątem plików, które nie są mediami, przede wszystkim .php, .phtml i podwójnych rozszerzeń (np. obraz.php.jpg), i usuń web shelle.
  • Zablokuj wykonywanie PHP w katalogu uploads na poziomie serwera (reguła .htaccess / nginx).
  • Po oczyszczeniu wymień hasła administratorów i bazy oraz sole w wp-config.php.
  • Jeśli shell zdążył się pojawić, potraktuj stronę jak przejętą i przywróć ją z czystej kopii.

Nie chcesz robić tego sam? Zajmiemy się aktualizacją, sprawdzeniem śladów włamania i zabezpieczeniem strony. Napisz do nas →

Najczęstsze pytania

Czy ta luka dotyczy mojej strony?

Dotyczy stron, które używają WordPress. Sprawdź, czy masz ten komponent i w jakiej wersji, luka obejmuje tylko podatny zakres wersji. Możesz to sprawdzić w kilkadziesiąt sekund naszą darmową sprawdzarką podatności.

Jak sprawdzić, czy mam podatną wersję?

W panelu administracyjnym (w WordPressie: Wtyczki / Motywy) sprawdź zainstalowaną wersję WordPress i porównaj ją z informacją producenta, która podaje wersję z poprawką. Jeśli jest niższa albo nie masz pewności, użyj naszej sprawdzarki, która odczytuje wersje widoczne w kodzie strony.

Jak pilna jest reakcja?

To luka o wadze „Krytyczna", potraktuj ją pilnie, groźne podatności bywają wykorzystywane automatycznie już w godzinach od ujawnienia. Zaktualizuj jak najszybciej.

Co, jeśli poprawka jeszcze nie wyszła?

Zanim pojawi się łatka, ogranicz ryzyko: tymczasowo wyłącz podatny komponent, ogranicz dostęp do dotkniętej funkcji albo dodaj regułę WAF blokującą podatne żądanie. Miej aktualną kopię zapasową poza serwerem i obserwuj ślady włamania.

Czy sama aktualizacja wystarczy?

Jeśli strona nie została jeszcze zaatakowana, aktualizacja do wersji z poprawką zamyka lukę. Jeśli są już ślady włamania (nieznane pliki, nowe konta administratora, przekierowania), sama aktualizacja nie cofa włamania, trzeba dodatkowo wyczyścić stronę oraz wymienić hasła i sole (salts) WordPressa.

Nie zgaduj, sprawdź

Czy ta luka dotyczy Twojej strony?

Zrobimy bezpłatny audyt: sprawdzimy wersje, wtyczki i konfigurację, i powiemy wprost, czy jesteś bezpieczny.

Zamów bezpłatny audyt →

Inne aktualne zagrożenia WordPress

Post SMTP – Complete Email Deliverability and SMTP Solution with Email Logs, Alerts, Backup SMTP & Mobile App: cross-site scripting (XSS) CVE-2026-75962 · Wysoka ACPT (Premium): zdalne wykonanie kodu (RCE) CVE-2026-105701 · Wysoka WordPress: usunięcie dowolnego pliku CVE-2026-39752 · Wysoka Subscriber Privilege Escalation in JobZilla - Job Board WordPress: eskalacja uprawnień CVE-2026-39775 · Wysoka Zobacz pełną listę →