← Powrót do bloga
Bezpieczeństwo · 4 min czytania

Krytyczna luka w WordPressie. Co to znaczy dla Twojej strony

17 lipca WordPress wydał awaryjną aktualizację 7.0.2. Dwie luki siedziały w samym rdzeniu systemu, bez udziału żadnych wtyczek. Kogo dotyczą i co zrobić.

17 lipca 2026 zespół WordPressa wydał wersję 7.0.2. To wydanie awaryjne: łata dwie luki bezpieczeństwa, z czego jedną oznaczono jako krytyczną. Ze względu na powagę sprawy aktualizacja została wypchnięta automatycznie do stron, które mają włączone aktualizacje w tle.

Najważniejszy szczegół tej historii: obie luki siedzą w samym rdzeniu WordPressa. Nie w motywie i nie we wtyczce. Strona z czystą instalacją, bez ani jednej dodatkowej wtyczki, była podatna dokładnie tak samo jak strona z czterdziestoma.

Co dokładnie załatano

CVE-2026-63030, krytyczna. Błąd w REST API: pomylenie tras w zapytaniach zbiorczych w połączeniu z wstrzyknięciem SQL. Pozwala wykonać własny kod na serwerze, na którym stoi strona. Bez logowania i bez żadnych uprawnień. Lukę zgłosił Adam Kues z Assetnote, części Searchlight Cyber.

CVE-2026-60137, wysoka. Wstrzyknięcie SQL, czyli dostęp do zawartości bazy danych strony. Również bez logowania. Zgłosili ją wspólnie TF1T, dtro i haongo.

To „bez logowania” jest powodem, dla którego pierwsza z nich dostała ocenę krytyczną. Nie trzeba być zalogowanym redaktorem, nie trzeba mieć wykradzionego hasła, nie trzeba żadnego kliknięcia po drugiej stronie. Wystarczy, że strona jest publicznie dostępna.

Czy dotyczy Twojej strony

Zależy wyłącznie od numeru wersji. Wydania z poprawkami to:

  • 7.0.2 – bieżąca wersja, zawiera obie poprawki
  • 6.9.5 – obie poprawki przeniesione na starszą gałąź
  • 6.8.6 – tylko poprawka CVE-2026-60137, bo krytyczna luka tej gałęzi nie dotyczyła
  • 7.1 beta2 – obie poprawki

Wersje starsze niż 6.8 nie są podatne na żadną z tych dwóch luk. Jeśli natomiast Twoja strona stoi na gałęzi 6.8, 6.9 albo 7.0 i ma numer niższy niż podane wyżej, trzeba ją zaktualizować.

Numer wersji sprawdzisz po zalogowaniu do panelu WordPressa, w Kokpit → Aktualizacje. Jeśli nie masz do niego dostępu, zapytaj osobę lub firmę, która prowadzi Twoją stronę. To pytanie na jedną wiadomość.

Co zrobić teraz

  1. Zaktualizuj WordPressa do 7.0.2, albo do 6.9.5 lub 6.8.6, jeśli świadomie zostajesz na starszej gałęzi.
  2. Zrób kopię zapasową, zanim cokolwiek zmienisz, i sprawdź, że da się ją odtworzyć. Kopia, której nikt nigdy nie odtworzył, to na razie tylko plik.
  3. Upewnij się, że automatyczne aktualizacje w tle są włączone. Przy tej luce to była ta jedna rzecz, która zadziałała za tysiące osób bez ich udziału.
  4. Jeśli strona stała niezałatana przez kilka dni, przejrzyj listę kont z uprawnieniami administratora i pliki, które pojawiły się na serwerze w tym okresie. W razie wątpliwości poproś o pomoc kogoś, kto się tym zajmuje.

Dlaczego to wraca co kilka miesięcy

WordPress obsługuje ogromną część internetu i właśnie dlatego jest celem, w który warto uderzyć. To nie zarzut wobec ludzi, którzy go rozwijają. Luki zostały znalezione, zgłoszone odpowiedzialnie i załatane w kilka dni, a poprawka poszła w świat automatycznie. Dokładnie tak to ma wyglądać.

Rzecz jest w czymś innym. Strona na WordPressie to działająca aplikacja: baza danych, panel administracyjny, kod wykonywany przy każdym wejściu, wystawiony publicznie non stop. Taką stronę trzeba utrzymywać, nawet jeśli nie zmieniałeś na niej ani słowa od dwóch lat.

Jak to wygląda u nas

Strony, które budujemy, nie działają na WordPressie. Treść pobieramy w momencie budowania strony i zapisujemy jako gotowe pliki HTML, więc wejście odwiedzającego nie uruchamia zapytań do bazy danych. Sam system do edycji treści jest usługą hostowaną, utrzymywaną i łataną przez jej dostawcę, a nie aplikacją stojącą na naszym serwerze, którą musimy aktualizować sami.

To nie znaczy, że takie strony są nie do zepsucia. Żadne nie są i nikt uczciwy tego nie obieca. Znaczy tylko, że jest w nich mniej ruchomych części, którymi trzeba się zajmować, i że awaryjna aktualizacja rdzenia w środku tygodnia nie jest czymś, o czym musisz pamiętać.

Jeśli masz stronę na WordPressie i nie wiesz, kto ją aktualizuje, to dobry moment, żeby to ustalić. Niezależnie od tego, czy będziemy przy tym pomagać.

Źródła: ogłoszenie wydania WordPress 7.0.2 na wordpress.org oraz omówienie podatności na sekurak.pl.