W oprogramowaniu WordPress wykryto krytyczne podatności bezpieczeństwa. Mogą zostać wykorzystane do ataków na systemy teleinformatyczne – ostrzega pełnomocnik rządu ds. cyberbezpieczeństwa, minister cyfryzacji Krzysztof Gawkowski.

Jako szczególnie niebezpieczną wskazuje podatność oznaczoną jako CVE-2026-63030, dotycząca usługi REST API. Krytyczny poziom zagrożenia to 9,8/10 pkt. Lukę wykryto w wersjach WordPressa od 6.9.0 – przed 6.9.5, oraz 7.0.0 – przed 7.0.2.

W połączeniu z podatnością CVE-2026-60137 (5,9/10 pkt) luka ta może umożliwić ataku typu SQL Injection i zdalne wykonanie kodu (RCE) na podatnym systemie – informuje minister.

Jak ostrzega, wykorzystanie tych podatności może prowadzić do przejęcia kontroli nad serwerem, naruszenia poufności, integralności i dostępności danych i zakłócenia ciągłości działania usług świadczonych przez podmioty krajowego systemu cyberbezpieczeństwa. Możliwość wystąpienia incydentu krytycznego potwierdzili eksperci z CSIRT NASK, CSIRT GOV oraz CSIRT MON. Co gorsza, stwierdzono już aktywne wykorzystanie luki przez hakerów – ustalił BleepingComputer.

Używasz WordPress? To trzeba zrobić

Pełnomocnik rządu do spraw cyberbezpieczeństwa rekomenduje niezwłoczną aktualizację wszystkich instancji WordPressa. Trzeba je upgrade’ować do wersji: 7.1 beta2, 7.0.2, 6.9.5 lub 6.8.6 – w zależności od aktualnie używanej. Zaleca też przeprowadzenie audytu logów systemowych pod kątem podejrzanych zapytań do REST API i parametrów WP_Query. Należy także ograniczyć dostęp do podatnych funkcjonalności REST API, w tym ścieżki/wp-json/batch/v1 oraz parametru?rest_route=/batch/v1. Dodatkowo minister zaleca wykorzystanie WAF (Web Application Firewall) do blokowania prób ataków.

Skala problemu jest globalna. WordPress to darmowe oprogramowanie open-source, które jak się szacuje zasila ponad 40 proc. witryn internetowych na świecie. Ma również ponad 60 proc. udziału w rynku zarządzania treścią.