Czerwony alarm dla stron WordPress. Krytyczna luka pozwala na przejęcie witryny – sprawdź, co musisz zrobić!

Jako twórca stron internetowych zawsze powtarzam, że WordPress to genialne narzędzie. Daje ogromne możliwości, ale – jak każde oprogramowanie – ma też swoje słabsze momenty. Właśnie teraz mamy do czynienia z jednym z nich i potraktuj ten wpis bardzo poważnie. Dnia 18 lipca 2026 roku zespół CERT Polska wydał pilny komunikat o bezprecedensowych, krytycznych lukach w systemie WordPress. Jeśli masz stronę na tym silniku, musisz działać szybko.

O co dokładnie chodzi i dlaczego to takie ważne?

Wykryto dwie bardzo niebezpieczne podatności w samym rdzeniu WordPressa (WordPress Core). Oznacza to, że błąd nie leży w jakiejś konkretnej wtyczce czy motywie, z których korzystasz, ale w samym głównym systemie.

  1. Zdalne wykonanie kodu (RCE – CVE-2026-63030): To najgorszy z możliwych scenariuszy. Atakujący może wykonać dowolny kod na Twoim serwerze bez konieczności logowania się. Nie potrzebuje nawet konta użytkownika na Twojej stronie.
  2. SQL Injection (CVE-2026-60137): Luka pozwalająca hakerom na nieautoryzowany dostęp do Twojej bazy danych.

Skutki? Błyskawiczne przejęcie pełnej kontroli nad witryną i kradzież wszystkich danych (w tym danych Twoich klientów). Co najgorsze, zagrożone są absolutnie domyślne instalacje – nie chroni Cię fakt, że „nic na stronie nie zmieniałeś”. Spodziewane są masowe ataki z wykorzystaniem tych błędów.

Czy Twoja strona jest zagrożona?

Problem dotyczy bardzo wielu instalacji. Podatność na zdalne wykonanie kodu występuje w wersjach:

  • WordPress 6.9.0 – 6.9.4
  • WordPress 7.0.0 – 7.0.1
  • Z kolei luka SQL Injection obejmuje również starszą gałąź:
  • WordPress 6.8.0 – 6.8.5

Co musisz natychmiast zrobić?

Zaktualizować WordPressa. To jedyne pewne rozwiązanie. Oficjalne rekomendacje to przejście na bezpieczne wersje:

  • Jeśli masz gałąź 6.8 -> zaktualizuj do 6.8.6
  • Jeśli masz gałąź 6.9 -> zaktualizuj do 6.9.5
  • Jeśli masz gałąź 7.0 -> zaktualizuj do 7.0.2
  • Jeśli testujesz gałąź 7.1 -> zaktualizuj do 7.1 beta2

Ważna uwaga: WordPress.org uruchomił mechanizm wymuszonej, automatycznej aktualizacji ze względu na powagę sytuacji. Nie ufaj temu w ciemno! Znamy już liczne przypadki, gdzie automatyczna aktualizacja po prostu nie zadziałała. Musisz zalogować się do swojego panelu i sprawdzić to osobiście.

Rozwiązanie tymczasowe (gdy aktualizacja nie jest możliwa)

Jeśli z jakiegoś powodu nie możesz w tej sekundzie zaktualizować systemu, jedynym ratunkiem jest zablokowanie dostępu do REST API. Można to zrobić na dwa sposoby:

  • Wykorzystując odpowiednią wtyczkę blokującą REST API.
  • Blokując na zaporze (WAF) dostęp do ścieżki /wp-json/batch/v1 oraz parametru ?rest_route=/batch/v1.

Pamiętaj jednak, że zablokowanie REST API może zakłócić prawidłowe działanie Twojej strony (niektóre wtyczki i formularze mogą przestać funkcjonować). Dlatego potraktuj to jako ostateczność.

Szczegółowe, techniczne informacje od producenta znajdziesz tutaj: Oficjalny komunikat WordPress.org.

Potrzebujesz pomocy?

Zrozumiałe, że aktualizacje tak kluczowych elementów mogą budzić obawy – nikt nie lubi, gdy strona nagle się „rozjeżdża”. Jeśli nie czujesz się na siłach, by samodzielnie przeprowadzić proces aktualizacji i zabezpieczyć witrynę, lub po prostu nie masz na to czasu, daj mi znać. Z przyjemnością zajmę się techniczną stroną Twojego biznesu i zabezpieczę to, co masz.

Zobacz również