Krytyczna luka w WordPress — Twoja strona może paść w kilka godzin
Jeśli Twoja firma stoi na WordPressie, ten wpis jest dla Ciebie ważniejszy niż zwykle. 18 lipca 2026 roku CERT Polska ogłosił krytyczną podatność w samym silniku WordPressa, która pozwala napastnikowi przejąć stronę zdalnie — bez logowania, bez żadnej wtyczki, na całkowicie domyślnej instalacji.
Dlaczego to jest poważne
Luka (oznaczona jako CVE-2026-63030) umożliwia tak zwane zdalne wykonanie kodu — mówiąc po ludzku, obca osoba może uruchomić własny program na Twoim serwerze i przejąć nad nim kontrolę. Towarzyszy jej druga podatność (CVE-2026-60137), która dotyka jeszcze większej liczby stron.
CERT Polska spodziewał się masowego wykorzystania tej luki w ciągu kilku godzin od ogłoszenia. To nie jest zagrożenie „na kiedyś" — ataki dzieją się teraz, automatycznie i na masową skalę.
Atak nie wymaga konta, żadnych dodatków ani nietypowych ustawień. Wystarczy, że strona działa na podatnej wersji. Skutkiem może być przejęcie witryny i kradzież danych klientów.
Czy Twoja strona jest zagrożona
Podatność na przejęcie strony dotyczy WordPressa w wersjach 6.9.0–6.9.4 oraz 7.0.0–7.0.1. Dodatkowa luka obejmuje też gałąź 6.8.0–6.8.5. Bezpieczne wersje to:
- gałąź 6.8 — zaktualizowana do 6.8.6,
- gałąź 6.9 — zaktualizowana do 6.9.5,
- gałąź 7.0 — zaktualizowana do 7.0.2.
Co zrobić od razu
WordPress.org uruchomił wymuszone, automatyczne aktualizacje, ale znane są liczne przypadki, w których nie zadziałały poprawnie. Dlatego nie zakładaj, że „pewnie się samo zrobiło".
- Sprawdź w panelu WordPressa, jaką masz wersję i czy aktualizacja faktycznie się wykonała.
- Jeśli nie — zaktualizuj natychmiast do bezpiecznej wersji.
- Jeśli aktualizacja z jakiegoś powodu nie jest możliwa od ręki, tymczasowo trzeba ograniczyć dostęp do REST API — ale to zadanie dla kogoś, kto wie, co robi, bo można przy tym popsuć działanie strony.
Nie masz pewności, w jakiej wersji działa Twoja strona ani czy nie została już naruszona? To dokładnie ten moment, żeby się odezwać. Sprawdzimy Twoją stronę, bezpiecznie ją zaktualizujemy i zweryfikujemy, czy nikt nie zostawił sobie tylnej furtki.
Źródło: komunikat CERT Polska 124/2026