WordPress: 13 krytycznych luk

Wordfence ujawnił 224 podatności we wtyczkach i motywach WordPressa. 13 luk jest krytycznych, a 38 nadal nie ma poprawki.

8 sierpnia 2026 • root • PrywatnyInformatyk.pl

Najważniejsze: administratorzy powinni natychmiast sprawdzić używane wtyczki i motywy. Cztery krytyczne podatności nie miały poprawki w chwili publikacji raportu. Najgroźniejszy przypadek dotyczy wtyczki Advanced Responsive Video Embedder 10.8.7, w której znaleziono celowo ukryty backdoor pozwalający przejąć konto administratora.

Co zawiera raport Wordfence?

Raport Wordfence Intelligence obejmuje podatności dodane do bazy w okresie od 27 lipca do 2 sierpnia 2026 roku. Problemy dotyczą 177 wtyczek i 2 motywów WordPressa. Nie oznacza to, że każda instalacja WordPressa zawiera wszystkie opisane luki. Zagrożona jest strona, na której znajduje się konkretny podatny komponent w odpowiedniej wersji.

Najważniejsze liczby z raportu:

  • 224 ujawnione podatności;
  • 13 podatności krytycznych;
  • 61 podatności wysokiego ryzyka;
  • 150 podatności średniego ryzyka;
  • 186 problemów z dostępną poprawką;
  • 38 problemów bez dostępnej poprawki.

Oznacza to, że 17% wszystkich opisanych luk pozostawało niezałatanych. Wśród podatności krytycznych bez poprawki były cztery przypadki, czyli prawie 31% tej grupy.

Status „załatana” nie oznacza, że konkretna strona jest już bezpieczna. Informuje jedynie, że producent wydał poprawioną wersję. Administrator nadal musi ją zainstalować, a w przypadku wcześniejszego możliwego włamania również skontrolować całą witrynę.

Jakie błędy pojawiały się najczęściej?

Najczęstszym problemem był Cross-Site Scripting. Wordfence odnotował:

  • 72 podatności XSS, czyli 32,1% wszystkich zgłoszeń;
  • 47 przypadków braku właściwej kontroli uprawnień;
  • 31 podatności SQL Injection;
  • 14 przypadków ujawnienia poufnych informacji;
  • 12 błędów pozwalających ominąć autoryzację;
  • 10 podatności Path Traversal;
  • również błędy SSRF, CSRF, niebezpieczny upload plików, wstrzyknięcie kodu i deserializację niezaufanych danych.

XSS, brak kontroli uprawnień i SQL Injection odpowiadały łącznie za 150 z 224 podatności. W praktyce szczególnie niebezpieczne są błędy dostępne bez logowania, ponieważ atakujący nie musi najpierw zdobyć konta użytkownika.

Cztery krytyczne podatności bez poprawki

Advanced Responsive Video Embedder 10.8.7: celowo dodany backdoor

W wersji 10.8.7 wtyczki Advanced Responsive Video Embedder, znanej również jako ARVE, znaleziono celowo ukryty mechanizm umożliwiający ominięcie logowania. Podatność otrzymała identyfikator CVE-2026-18072 i ocenę CVSS 9.8.

Napastnik może przesłać jeden specjalnie przygotowany parametr i uzyskać trwałą sesję jednego z istniejących administratorów. W kodzie nie ma prawidłowej kontroli hasła, uprawnień ani zabezpieczenia nonce. Po udanym wywołaniu wtyczka wybiera konto administratora i tworzy dla atakującego ważny plik cookie logowania.

To nie był przypadkowy błąd programisty, lecz atak na łańcuch dostaw. Złośliwy kod został dodany do konta projektu i ukryty w pliku wyglądającym jak element obsługi aktualizacji. Wtyczka miała około 20 tysięcy aktywnych instalacji.

Wordfence wykrył backdoor w ciągu niespełna dwóch godzin. Zespół WordPress.org zamknął wtyczkę i poinformował, że wydanie 10.8.7 nie zdążyło trafić do użytkowników przez zwykłe automatyczne aktualizacje. Zagrożone mogły jednak być strony zaktualizowane ręcznie lub przez zewnętrzny system dystrybucji.

Wskaźniki, które warto sprawdzić:

  • wersja wtyczki 10.8.7;
  • plik wp-content/plugins/advanced-responsive-video-embedder/php/fn-update-check.php;
  • żądania zawierające parametry _wplogin lub _wpm;
  • połączenia wychodzące do domeny fontswp.com, zwłaszcza do ścieżki /arve/cb.php;
  • nieznane konta administratorów, szczególnie z prefiksami wpsvc_, developer_, dev_ lub wp_update_.

Co zrobić? Wtyczkę należy natychmiast usunąć. Jeżeli wersja 10.8.7 była uruchomiona, stronę trzeba traktować jako potencjalnie przejętą: unieważnić wszystkie sesje, zmienić sole WordPressa, skontrolować administratorów, pliki, bazę danych i zadania cron oraz poszukać dodatkowych backdoorów.

Realtyna Organic IDX / WPL Real Estate do 5.2.0: upload plików i możliwe RCE

Podatność CVE-2026-14483, oceniona na CVSS 9.8, pozwala niezalogowanemu napastnikowi przesłać plik, który może zostać wykonany na serwerze.

Publiczny mechanizm I/O wtyczki nie sprawdza właściwych uprawnień WordPressa. Dodatkowo uwierzytelnianie opiera się na statycznych wartościach API umieszczanych domyślnie we wszystkich instalacjach. Jeżeli atakujący prześle plik PHP lub inny wykonywalny zasób, skutkiem może być pełne zdalne wykonanie kodu.

Na tym problemy się nie kończą. Dla wersji do 5.3.0 opisano również osobny niezałatany upload plików, który może wykorzystać użytkownik o roli subskrybenta. Wordfence wymienia dla tej wtyczki kilka niedawnych podatności, w tym wcześniejsze RCE, SQL Injection i Local File Inclusion.

Co zrobić? Wyłączyć i usunąć Realtyna/WPL do czasu wydania oraz potwierdzenia kompletnej poprawki. Aktualizacja z 5.2.0 do 5.3.0 nie usuwa wszystkich opisanych zagrożeń.

Spider Analyser do 2.1.3: RCE bez logowania

CVE-2026-65553, CVSS 9.8, umożliwia zdalne wykonanie kodu przez niezalogowanego użytkownika. Podatne są wszystkie wersje do 2.1.3 włącznie. W chwili publikacji raportu nie istniała poprawka, a wtyczka była zamknięta w repozytorium WordPress.org.

Co zrobić? Usunąć wtyczkę, a nie tylko pozostawić ją wyłączoną. Przed usunięciem można zabezpieczyć kopię plików do analizy, jeżeli istnieje podejrzenie włamania.

Spreadsheet Price Changer do 2.4.37: tworzenie administratorów

CVE-2025-10656, CVSS 9.8, pozwala niezalogowanemu użytkownikowi utworzyć konto administratora wskutek braku wymaganej kontroli uprawnień.

Wtyczka ma znacznie dłuższą historię niezałatanych problemów. Dla tej samej wersji 2.4.37 opisano również zdalne wykonanie kodu, Local File Inclusion, eskalację uprawnień, SQL Injection oraz pobieranie dowolnych plików. Jest to silny sygnał, że dodatku nie należy pozostawiać na działającej stronie.

Co zrobić? Natychmiast usunąć wtyczkę i zastąpić ją utrzymywanym rozwiązaniem. Trzeba również sprawdzić listę administratorów, historię zmian plików i logi dostępu.

Dziewięć krytycznych podatności z dostępną poprawką

W pozostałych dziewięciu przypadkach krytycznych Wordfence oznaczył poprawkę jako dostępną. Administratorzy powinni zainstalować bezpieczną wersję bez zwłoki:

  • Admin and Site Enhancements Pro do 8.9.0CVE-2026-16610, RCE bez logowania przez wstrzyknięcie kodu PHP. Producent naprawił problem w wersji 8.9.1.
  • AI Copilot – Content Generator do 1.5.6CVE-2026-65507, eskalacja uprawnień do administratora bez logowania.
  • Cost Calculator Builder PRO do 4.0.3CVE-2026-14900, RCE przez dane przekazywane w parametrze orderDetails do funkcji wykorzystującej eval().
  • Single Sign On For TNG do 2.0.0CVE-2026-15964, niezweryfikowana zmiana hasła i przejęcie konta.
  • SMS Alert do 3.9.7CVE-2026-15014, ominięcie logowania i przejęcie konta za pomocą parametru billing_phone.
  • WooCommerce – Social Login do 2.8.7CVE-2026-8457, ominięcie uwierzytelniania przez sfałszowany token Apple id_token.
  • Demi do 0.0.6CVE-2026-14490, usuwanie dowolnych katalogów bez logowania.
  • FormGent do 1.9.2CVE-2026-3141, usuwanie dowolnych plików bez logowania.
  • Meta Box AIO do 3.8.0CVE-2026-14488, usuwanie dowolnych wpisów bez logowania.

Po aktualizacji wtyczek umożliwiających wykonanie kodu, przejęcie konta albo usuwanie danych warto sprawdzić integralność plików, listę kont oraz historię zmian. Aktualizacja zamyka lukę na przyszłość, ale nie usuwa skutków wcześniejszego włamania.

Wysokie ryzyko: WPMU DEV Dashboard do 5.0.0

Wordfence wdrożył osobną regułę zapory dla podatności CVE-2026-15459 we wtyczce WPMU DEV Dashboard. Luka otrzymała ocenę CVSS 8.1, lecz jej możliwy skutek jest bardzo poważny.

Problem dotyczy przede wszystkim instalacji, na których wtyczka nie została jeszcze połączona z WPMU DEV Hub. W takim stanie klucz API jest pusty, przez co napastnik może sfałszować podpis żądania kierowanego do publicznego mechanizmu obsługi Hubu.

Atakujący może między innymi:

  • zainstalować i aktywować wtyczkę z własnego adresu, uzyskując RCE;
  • usuwać wtyczki i motywy;
  • wywołać aktualizację WordPressa;
  • zalogować się przez SSO jako administrator.

Strony prawidłowo połączone z Hubem i posiadające niepusty 64-znakowy klucz API nie są podatne na tę konkretną ścieżkę. Producent udostępnił poprawkę w wersji 5.0.1. Najbezpieczniejszym działaniem jest aktualizacja niezależnie od aktualnego stanu połączenia.

Inne podatności wysokiego ryzyka

Na szybką reakcję zasługują również:

  • Betheme do 28.4.2 — RCE możliwe dla konta o roli współtwórcy lub wyższej; brak poprawki w raporcie;
  • Eazy Plugin Manager do 4.4.1 — eskalacja uprawnień z konta subskrybenta; brak poprawki;
  • Realtyna Organic IDX / WPL do 5.3.0 — upload niebezpiecznego pliku z konta subskrybenta; brak poprawki;
  • Kali Forms do 2.4.20 — RCE bez logowania; poprawka jest dostępna;
  • PickPlugins Question Answer do 1.2.73 — SQL Injection bez logowania; brak poprawki;
  • WP Fast Total Search do 1.80.280 — SQL Injection bez logowania; brak poprawki;
  • Database for CF7 do 1.2.6 — Stored XSS bez logowania; brak poprawki.

W raporcie znajdują się również poprawione podatności Stored XSS w popularnych dodatkach, między innymi BackWPup, Booking Calendar, Fluent Forms, GiveWP, GetGenie i CleanTalk. Po ich aktualizacji należy rozważyć sprawdzenie zapisanych formularzy i innych danych, ponieważ złośliwy skrypt mógł zostać wprowadzony przed instalacją poprawki.

Czy zapora Wordfence wystarczy?

Wordfence udostępnił nowe reguły WAF dla ARVE i WPMU DEV Dashboard. Dwie kolejne reguły, oznaczone jako WAF-RULE-935 i WAF-RULE-937, pozostały częściowo utajnione, ponieważ producenci odpowiedzialnych komponentów nadal pracowali nad poprawkami.

Klienci Wordfence Premium, Care i Response otrzymują nowe reguły od razu. Użytkownicy bezpłatnej wersji dostają je z 30-dniowym opóźnieniem. Dla ARVE Wordfence wskazał termin 27 sierpnia 2026 roku.

WAF jest dodatkową warstwą ochrony, ale nie zastępuje aktualizacji. Nie usuwa również kont, plików ani backdoorów pozostawionych przez atakującego przed włączeniem reguły.

Jak szybko sprawdzić instalację WordPressa?

Listę wtyczek, motywów i dostępnych aktualizacji można zebrać przez WP-CLI:

wp plugin list --fields=name,status,version,update,update_version wp theme list --fields=name,status,version,update,update_version wp user list --role=administrator --fields=ID,user_login,user_email,user_registered

Podstawową integralność rdzenia oraz wtyczek z WordPress.org można sprawdzić poleceniami:

wp core verify-checksums wp plugin verify-checksums --all

Weryfikacja sum kontrolnych może nie działać dla wtyczek komercyjnych i dodatków usuniętych z repozytorium. W takim przypadku pliki trzeba porównać z czystą paczką otrzymaną bezpośrednio od producenta.

Zalecana kolejność działań

  1. Wykonać inwentaryzację wszystkich stron, w tym kopii testowych, starych subdomen i pozostawionych instalacji migracyjnych.
  2. Usunąć niezałatane komponenty krytyczne: ARVE 10.8.7, Realtyna/WPL, Spider Analyser i Spreadsheet Price Changer.
  3. Zaktualizować dziewięć pozostałych komponentów krytycznych do wersji oznaczonych jako bezpieczne.
  4. Wyłączyć niezałatane komponenty wysokiego ryzyka, szczególnie te umożliwiające RCE, upload plików, eskalację uprawnień lub SQL Injection.
  5. Sprawdzić konta administratorów, aktywne sesje, pliki PHP, katalog uploads, mu-plugins, zadania cron, bazę wp_options i logi serwera.
  6. Zmienić dane dostępowe, jeżeli istniała możliwość RCE albo przejęcia administratora: hasła, klucze API, sole WordPressa, a w uzasadnionych przypadkach dane SFTP/SSH i bazy.
  7. Ponownie przeskanować stronę i monitorować przez kilka dni nowe konta, modyfikacje plików oraz nietypowe żądania.

Czy sama aktualizacja wystarczy?

W przypadku typowego XSS lub błędu ujawnienia informacji szybka aktualizacja często zamyka najważniejszą część ryzyka. Inaczej należy postępować przy podatności pozwalającej na zdalne wykonanie kodu, utworzenie administratora albo przejęcie istniejącego konta.

Jeżeli taka wtyczka była aktywna i dostępna z Internetu, trzeba założyć, że atak mógł nastąpić przed instalacją poprawki. Aktualizacja usuwa podatny kod, ale nie usuwa dodatkowego administratora, zmodyfikowanego pliku, zadania cron ani backdoora zapisanego w bazie.

Podsumowanie

Raport Wordfence pokazuje, że największym zagrożeniem nie jest wyłącznie liczba 224 podatności. Najważniejsze jest połączenie błędów dostępnych bez logowania, 38 problemów bez poprawki oraz skutków obejmujących RCE, upload plików i przejęcie kont administratorów.

Administratorzy WordPressa powinni w pierwszej kolejności wyszukać konkretne podatne komponenty. Jeżeli istnieje poprawka, należy ją zainstalować. Jeżeli poprawki nie ma, bezpieczniejszym działaniem jest wyłączenie i usunięcie dodatku. Przy RCE albo przejęciu konta konieczna jest również kontrola powłamaniowa, ponieważ sama aktualizacja nie potwierdza, że strona nie została wcześniej naruszona.

Źródła

Potrzebujesz pomocy z aktualizacją, kontrolą bezpieczeństwa albo usunięciem infekcji WordPressa?
W ramach usług PrywatnyInformatyk.pl zajmujemy się administracją stron, aktualizacjami bezpieczeństwa, monitoringiem, analizą logów oraz zabezpieczaniem instalacji WordPress.