Skip to main contentScroll Top

W skrócie: wykryto krytyczną podatność w rdzeniu WordPressa, nazwaną „wp2shell". Składa się z dwóch błędów — SQL injection (CVE-2026-60137) oraz zdalnego wykonania kodu przez REST API (CVE-2026-63030). Połączone razem pozwalają atakującemu przejąć stronę bez logowania i zainstalować na niej złośliwy kod. Publiczny kod exploita już krąży w sieci, a ataki prowadzone są masowo. Jeśli prowadzisz stronę na WordPressie — potraktuj to priorytetowo.

Na czym polega problem

WordPress napędza ogromną część stron w internecie, dlatego każda luka w jego rdzeniu (a nie tylko we wtyczce) jest szczególnie groźna. W tym przypadku atakujący może:

  • odczytać dane z bazy poprzez lukę SQL injection,
  • wykorzystać błąd w REST API do uruchomienia własnego kodu na serwerze,
  • założyć ukryte konto administratora lub wgrać webshell, który zapewnia stały dostęp.

Efekt to pełne przejęcie strony: podmiana treści, przekierowania do stron oszustów, rozsyłanie spamu, kradzież danych klientów, a w najgorszym wypadku utrata zaufania i pozycji w Google.

Kto jest najbardziej narażony

  • strony, które od dawna nie były aktualizowane,
  • witryny bez kopii zapasowych,
  • strony bez zapory (WAF) i podstawowego monitoringu,
  • serwisy z dużą liczbą nieużywanych, nieaktualnych wtyczek.

Co zrobić już teraz — krok po kroku

  1. Zrób kopię zapasową całej strony i bazy danych, zanim zaczniesz zmiany.
  2. Zaktualizuj WordPress do najnowszej, załatanej wersji.
  3. Zaktualizuj wszystkie wtyczki i motyw — usuń te, których nie używasz.
  4. Sprawdź listę użytkowników i usuń nieznane konta administratorów.
  5. Zmień hasła administratorów i do bazy danych.
  6. Włącz zaporę (WAF) — np. na poziomie hostingu lub Cloudflare.
  7. Jeśli podejrzewasz włamanie — przeskanuj stronę pod kątem złośliwych plików.

Jak nie martwić się tym w przyszłości

Bezpieczeństwo strony to nie jednorazowe zadanie, tylko regularna opieka: aktualizacje, kopie zapasowe, monitoring i szybka reakcja. W ramach opieki nad stroną przejmuję to na siebie, żebyś mógł skupić się na prowadzeniu firmy, a nie na łataniu luk.

Masz stronę na WordPressie i chcesz mieć pewność, że jest bezpieczna? Napisz do mnie — sprawdzę Twoją witrynę i doradzę, co poprawić w pierwszej kolejności.

Najczęstsze pytania

Czy moja strona na pewno jest zagrożona?

Zagrożone są przede wszystkim strony na starszych, niezaktualizowanych wersjach WordPressa. Najprościej to sprawdzić, aktualizując system do najnowszej wersji i weryfikując wtyczki.

Zaktualizowałem WordPress — czy to wystarczy?

Aktualizacja rdzenia to podstawa, ale warto też zaktualizować wtyczki i motyw, zmienić hasła i sprawdzić listę administratorów. Jeśli strona mogła zostać zainfekowana wcześniej, potrzebne jest jej przeskanowanie.

Skąd mam wiedzieć, że stronę ktoś przejął?

Typowe objawy to nieznane konta administratorów, dziwne przekierowania, spadek pozycji w Google, ostrzeżenia przeglądarki lub nowe, nieznane pliki na serwerze.

Nie znam się na tym — pomożesz?

Tak. Mogę zaktualizować i zabezpieczyć stronę oraz objąć ją stałą opieką techniczną z kopiami zapasowymi i monitoringiem.

Pliki cookies
Ta witryna korzysta z plików cookie, aby poprawić komfort korzystania z niej przez użytkownika. Spośród nich w przeglądarce użytkownika zapisywane są tylko te pliki cookie, które zostały zaklasyfikowane jako niezbędne, ponieważ są one niezbędne do działania podstawowych funkcji witryny. Korzystamy również z plików cookie innych firm, które pomagają nam analizować i zrozumieć sposób korzystania z witryny przez użytkowników. Te pliki cookie są zapisywane w przeglądarce użytkownika wyłącznie za jego zgodą. Użytkownik ma również możliwość zrezygnowania z tych plików cookie. Jednak rezygnacja z niektórych z tych plików cookie może wpłynąć na komfort przeglądania witryny.