Jako twórca stron internetowych zawsze powtarzam, że WordPress to genialne narzędzie. Daje ogromne możliwości, ale – jak każde oprogramowanie – ma też swoje słabsze momenty. Właśnie teraz mamy do czynienia z jednym z nich i potraktuj ten wpis bardzo poważnie. Dnia 18 lipca 2026 roku zespół CERT Polska wydał pilny komunikat o bezprecedensowych, krytycznych lukach w systemie WordPress. Jeśli masz stronę na tym silniku, musisz działać szybko.
O co dokładnie chodzi i dlaczego to takie ważne?
Wykryto dwie bardzo niebezpieczne podatności w samym rdzeniu WordPressa (WordPress Core). Oznacza to, że błąd nie leży w jakiejś konkretnej wtyczce czy motywie, z których korzystasz, ale w samym głównym systemie.
- Zdalne wykonanie kodu (RCE – CVE-2026-63030): To najgorszy z możliwych scenariuszy. Atakujący może wykonać dowolny kod na Twoim serwerze bez konieczności logowania się. Nie potrzebuje nawet konta użytkownika na Twojej stronie.
- SQL Injection (CVE-2026-60137): Luka pozwalająca hakerom na nieautoryzowany dostęp do Twojej bazy danych.
Skutki? Błyskawiczne przejęcie pełnej kontroli nad witryną i kradzież wszystkich danych (w tym danych Twoich klientów). Co najgorsze, zagrożone są absolutnie domyślne instalacje – nie chroni Cię fakt, że „nic na stronie nie zmieniałeś”. Spodziewane są masowe ataki z wykorzystaniem tych błędów.
Czy Twoja strona jest zagrożona?
Problem dotyczy bardzo wielu instalacji. Podatność na zdalne wykonanie kodu występuje w wersjach:
- WordPress 6.9.0 – 6.9.4
- WordPress 7.0.0 – 7.0.1
- Z kolei luka SQL Injection obejmuje również starszą gałąź:
- WordPress 6.8.0 – 6.8.5
Co musisz natychmiast zrobić?
Zaktualizować WordPressa. To jedyne pewne rozwiązanie. Oficjalne rekomendacje to przejście na bezpieczne wersje:
- Jeśli masz gałąź 6.8 -> zaktualizuj do 6.8.6
- Jeśli masz gałąź 6.9 -> zaktualizuj do 6.9.5
- Jeśli masz gałąź 7.0 -> zaktualizuj do 7.0.2
- Jeśli testujesz gałąź 7.1 -> zaktualizuj do 7.1 beta2
Ważna uwaga: WordPress.org uruchomił mechanizm wymuszonej, automatycznej aktualizacji ze względu na powagę sytuacji. Nie ufaj temu w ciemno! Znamy już liczne przypadki, gdzie automatyczna aktualizacja po prostu nie zadziałała. Musisz zalogować się do swojego panelu i sprawdzić to osobiście.
Rozwiązanie tymczasowe (gdy aktualizacja nie jest możliwa)
Jeśli z jakiegoś powodu nie możesz w tej sekundzie zaktualizować systemu, jedynym ratunkiem jest zablokowanie dostępu do REST API. Można to zrobić na dwa sposoby:
- Wykorzystując odpowiednią wtyczkę blokującą REST API.
- Blokując na zaporze (WAF) dostęp do ścieżki /wp-json/batch/v1 oraz parametru ?rest_route=/batch/v1.
Pamiętaj jednak, że zablokowanie REST API może zakłócić prawidłowe działanie Twojej strony (niektóre wtyczki i formularze mogą przestać funkcjonować). Dlatego potraktuj to jako ostateczność.
Szczegółowe, techniczne informacje od producenta znajdziesz tutaj: Oficjalny komunikat WordPress.org.
Potrzebujesz pomocy?
Zrozumiałe, że aktualizacje tak kluczowych elementów mogą budzić obawy – nikt nie lubi, gdy strona nagle się „rozjeżdża”. Jeśli nie czujesz się na siłach, by samodzielnie przeprowadzić proces aktualizacji i zabezpieczyć witrynę, lub po prostu nie masz na to czasu, daj mi znać. Z przyjemnością zajmę się techniczną stroną Twojego biznesu i zabezpieczę to, co masz.