Reklama
Reklama
Reklama
  • WIADOMOŚCI

Poważne luki w WordPressie. Możliwość wystąpienia incydentu krytycznego

W oprogramowaniu WordPress wykryto podatności, które mogą umożliwić cyberprzestępcom przejęcie kontroli nad serwerem obsługującym stronę internetową.
W oprogramowaniu WordPress wykryto podatności, które mogą umożliwić cyberprzestępcom przejęcie kontroli nad serwerem obsługującym stronę internetową.
Autor. Canva / CyberDefence24

W oprogramowaniu WordPress wykryto podatności, które mogą umożliwić cyberprzestępcom przejęcie kontroli nad serwerem obsługującym stronę internetową. Pełnomocnik Rządu ds. Cyberbezpieczeństwa zaleca natychmiastową aktualizację systemu oraz sprawdzenie, czy luki nie zostały już wykorzystane.

  • Połączenie dwóch podatności może pozwolić atakującemu na ingerowanie w bazę danych i zdalne uruchomienie kodu na serwerze.
  • Pełny łańcuch prowadzący do zdalnego wykonania kodu dotyczy WordPressa 6.9.0–6.9.4 oraz 7.0.0–7.0.1. Linia 6.8.0–6.8.5 jest podatna tylko na błąd SQL Injection oznaczony jako CVE-2026-60137.
  • Administratorzy powinni zainstalować poprawki, przeanalizować logi oraz ograniczyć dostęp do podatnych funkcji REST API.

WordPress jest systemem wykorzystywanym do tworzenia i obsługi stron internetowych, blogów oraz serwisów informacyjnych. 

Jego popularność sprawia, że wykryte w nim podatności mogą dotyczyć dużej liczby witryn należących zarówno do firm, jak i instytucji publicznych. 

Szczególnie niebezpieczny jest scenariusz, w którym cyberprzestępca może zaatakować stronę bez wcześniejszego uzyskania danych logowania. Możliwość wystąpienia incydentu krytycznego potwierdzono w konsultacjach z CSIRT NASK, CSIRT GOV oraz CSIRT MON.

Reklama

Krytyczne podatności w WordPressie

Najpoważniejsza z wykrytych luk została oznaczona jako CVE-2026-63030. Dotyczy ona sposobu obsługi zbiorczych zapytań wysyłanych do REST API, czyli mechanizmu pozwalającego innym aplikacjom komunikować się z WordPressem.

Sama podatność może zostać połączona z drugą luką, CVE-2026-60137, dotyczącą nieprawidłowego przetwarzania parametru wykorzystywanego przy wyszukiwaniu informacji w bazie danych.

Wspólne wykorzystanie obu błędów może umożliwić przeprowadzenie ataku SQL Injection, a następnie zdalne wykonanie kodu.

Oznacza to, że napastnik może próbować wpływać na polecenia kierowane do bazy danych, a ostatecznie uruchomić własne instrukcje na zaatakowanym serwerze.

Które wersje są zagrożone?

Obie podatności dotyczą WordPressa w wersjach 6.9 wcześniejszych niż 6.9.5 oraz 7.0 wcześniejszych niż 7.0.2.

WordPress 6.8 jest podatny jedynie na błąd CVE-2026-60137. Poprawkę wprowadzono w wersji 6.8.6. Według twórców systemu, wersje wcześniejsze niż 6.8 nie są zagrożone tymi konkretnymi podatnościami.

Bezpieczne wersje to obecnie:

  • WordPress 7.0.2;
  • WordPress 6.9.5;
  • WordPress 6.8.6.

Twórcy WordPressa zalecili natychmiastową instalację aktualizacji. Ze względu na wagę problemu WordPress uruchomił również wymuszone aktualizacje dla podatnych instalacji obsługujących automatyczne aktualizacje w tle. Administratorzy powinni jednak sprawdzić, czy proces zakończył się prawidłowo.

Reklama

Jakie mogą być skutki ataku?

Skuteczne wykorzystanie podatności może doprowadzić do przejęcia kontroli nad serwerem, na którym działa strona. Atakujący mógłby wówczas uzyskać dostęp do przechowywanych informacji, zmieniać zawartość witryny albo zakłócić jej działanie.

W praktyce zagrożenie może obejmować wyciek danych użytkowników, usunięcie lub zmodyfikowanie treści, umieszczenie na stronie złośliwego oprogramowania oraz wykorzystanie serwera do prowadzenia kolejnych ataków.

Przejęta witryna może także posłużyć do wyświetlania fałszywych formularzy logowania, przekierowywania użytkowników na strony phishingowe albo rozsyłania szkodliwych plików.

Podatności zostały dodane do prowadzonego przez amerykańską CISA katalogu luk aktywnie wykorzystywanych w atakach. Oznacza to, że zagrożenie nie ma wyłącznie teoretycznego charakteru.

Kogo dotyczy ostrzeżenie?

Rekomendacja jest szczególnie istotna dla podmiotów krajowego systemu cyberbezpieczeństwa, w tym instytucji publicznych i organizacji świadczących kluczowe usługi.

W praktyce zaktualizować system powinien jednak każdy administrator strony wykorzystującej podatną wersję WordPressa. Dotyczy to również firm, sklepów internetowych, mediów, organizacji pozarządowych oraz osób prowadzących własne strony.

Reklama

Co powinni zrobić administratorzy?

Pełnomocnik Rządu ds. Cyberbezpieczeństwa zaleca niezwłoczną aktualizację wszystkich instalacji WordPressa do wersji zawierających poprawki bezpieczeństwa.

Administratorzy powinni także przeanalizować logi systemowe i sprawdzić, czy nie pojawiały się w nich podejrzane zapytania kierowane do REST API oraz parametrów WP\_Query. Sama aktualizacja usuwa podatność, ale nie daje pewności, że wcześniej nie została ona wykorzystana.

Do czasu zainstalowania poprawek należy ograniczyć dostęp do podatnych funkcji REST API. Rekomendacja wskazuje w szczególności na ścieżkę /wp-json/batch/v1 oraz parametr ?rest\_route=/batch/v1.

Dodatkową warstwę ochrony może zapewnić WAF, czyli zapora aplikacyjna analizująca ruch kierowany do strony i blokująca podejrzane zapytania. Nie powinna ona jednak zastępować aktualizacji systemu.

Administratorzy powinni również sprawdzić konta użytkowników, ostatnie zmiany w plikach strony, zainstalowane wtyczki i motywy oraz nietypowe połączenia wychodzące z serwera. W przypadku wykrycia oznak naruszenia bezpieczeństwa konieczna może być szersza analiza incydentu, a nie jedynie instalacja nowej wersji WordPressa.

CyberDefence24.pl - Digital EU Ambassador

Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].

Wybrane okazje dla Ciebie

Reklama
Reklama