Hosting, domeny, certyfikaty SSL

Nowe podatności WordPress w 2026 roku. Zagrożenie dotyczy nie tylko WordPress Core

Bezpieczeństwo WordPressa jest tematem, którego właściciele stron internetowych nie powinni ignorować. W 2026 roku pojawiły się kolejne podatności dotyczące zarówno samego WordPress Core, jak i popularnych wtyczek.

Sytuacja pokazuje jedną ważną rzecz: aktualizacja WordPressa do najnowszej wersji jest konieczna, ale sama aktualizacja Core nie wystarczy.

WordPress Core również jest podatny na ataki

W lipcu 2026 roku WordPress 7.0.2 otrzymał poprawki dwóch poważnych problemów bezpieczeństwa.

Pierwszy dotyczył SQL Injection. Podatność CVE-2026-60137 występowała w WordPress 7.0.x przed wersją 7.0.2. Problem związany był z parametrem "author__not_in" używanym przez WP_Query. W określonych warunkach nieprawidłowe oczyszczanie danych mogło umożliwić wykonanie zapytania SQL przygotowanego przez atakującego.

Drugi problem, CVE-2026-63030, był jeszcze poważniejszy. Dotyczył nieprawidłowego rozpoznawania tras w mechanizmie REST API batch. W połączeniu z podatnością SQL Injection mógł prowadzić do zdalnego wykonania kodu, czyli RCE. CISA sklasyfikowała tę podatność jako aktywnie wykorzystywaną i umieściła ją w katalogu Known Exploited Vulnerabilities.

Sierpniowa aktualizacja 7.0.3

6 sierpnia pojawiła się kolejna aktualizacja bezpieczeństwa, WordPress 7.0.3. Tym razem poprawiono między innymi podatność XSS na ekranie logowania, kilka podatności stored XSS, problemy z uprawnieniami, ujawnianiem informacji oraz SSRF.

Podatność dotycząca ekranu logowania otrzymała oznaczenie CVE-2026-64638. NIST określa ją jako pre-auth reflected XSS. W określonych warunkach może ona zostać wykorzystana do osiągnięcia znacznie poważniejszych skutków, chociaż wymaga interakcji użytkownika.

To kolejny argument przemawiający za tym, aby nie czekać z aktualizacją do momentu, gdy pojawi się problem z działaniem strony.

Wtyczki WordPress są bardzo ważnym elementem bezpieczeństwa

WordPress Core to jednak tylko część całego systemu.

W typowej instalacji znajduje się kilka lub kilkanaście wtyczek, często pochodzących od różnych autorów. Każda z nich może zawierać własny kod, obsługiwać formularze, REST API, AJAX, przesyłanie plików, płatności lub dane użytkowników.

Im większa liczba rozszerzeń, tym większa powierzchnia ataku.

Aktualne bazy bezpieczeństwa pokazują, że nowe podatności wtyczek są publikowane praktycznie codziennie. W sierpniu 2026 roku zgłaszano między innymi problemy związane z nieautoryzowanym dostępem do danych, ujawnianiem nieopublikowanych treści, podatnościami XSS oraz nieprawidłową kontrolą uprawnień.

Przykładem jest wtyczka Create by Mediavine. Wersje wcześniejsze niż 2.5.4 były podatne na nieautoryzowany dostęp do nieopublikowanych treści i możliwość ich publikacji poprzez odpowiednią trasę REST API. Podatność została oznaczona jako CVE-2026-16992 i otrzymała ocenę CVSS 6.5.

Innym przykładem jest GeoDirectory. Wersje wcześniejsze niż 2.8.169 umożliwiały nieautoryzowane ujawnienie informacji dotyczących oczekujących lub roboczych wpisów, w tym tytułów i współrzędnych geograficznych.

Co może się stać z nieaktualną stroną?

Skutki wykorzystania podatności mogą być bardzo różne.

W zależności od rodzaju błędu atakujący może uzyskać dostęp do danych, wykonać nieautoryzowane operacje, zmienić treść strony, wstrzyknąć złośliwy kod JavaScript, przejąć konto użytkownika lub w najpoważniejszych przypadkach uzyskać możliwość wykonania kodu na serwerze.

Dla sklepu internetowego konsekwencje mogą być jeszcze poważniejsze, ponieważ strona może przetwarzać dane klientów, zamówienia, adresy e-mail oraz informacje związane z płatnościami.

Nie każda aktualizacja może czekać

W praktyce warto rozróżnić zwykłe aktualizacje funkcjonalne od aktualizacji bezpieczeństwa.

Jeżeli producent informuje, że dana wersja usuwa podatność umożliwiającą atak zdalny, SQL Injection, XSS, privilege escalation, SSRF albo RCE, aktualizację należy traktować priorytetowo.

Szczególnie istotne są podatności, które zostały już wykorzystane w rzeczywistych atakach. Przykład CVE-2026-63030 pokazuje, że nie jest to wyłącznie teoretyczne zagrożenie. Podatność została oznaczona przez CISA jako aktywnie wykorzystywana.

Jak zabezpieczyć stronę - pomoc WordPress?

Podstawowy zestaw działań powinien obejmować aktualizację WordPress Core, wtyczek i motywów. Należy również usuwać rozszerzenia, które nie są już używane.

Warto także wykonywać regularne kopie bezpieczeństwa, stosować silne hasła i uwierzytelnianie wieloskładnikowe dla kont administracyjnych oraz ograniczać liczbę użytkowników posiadających wysokie uprawnienia.

W przypadku stron firmowych i sklepów internetowych warto dodatkowo stosować monitoring bezpieczeństwa oraz skanowanie plików i instalacji WordPress pod kątem zmian lub znanych podatności.

Najnowsza wersja WordPressa to nie tylko nowe funkcje

Aktualizacja WordPressa często kojarzy się z nowymi możliwościami systemu. Z punktu widzenia bezpieczeństwa ważniejsze jest jednak coś innego.

Każda aktualizacja może usuwać błędy, które wcześniej mogły zostać wykorzystane przez osoby atakujące.

Dlatego właściciel strony powinien traktować WordPressa podobnie jak system operacyjny komputera lub oprogramowanie serwera. Brak aktualizacji oznacza pozostawianie znanych problemów bezpieczeństwa w działającym systemie.

Na dzień 10 sierpnia 2026 roku najnowszą stabilną wersją serii 7.0 jest WordPress 7.0.3. WordPress 7.1 jest jeszcze wersją Release Candidate i nie powinien być traktowany jako docelowa wersja produkcyjna.

Jeżeli Twoja strona działa na WordPress 7.0.0, 7.0.1 lub 7.0.2, aktualizację do 7.0.3 warto wykonać bez zbędnej zwłoki.