W skrócie: wykryto krytyczną podatność w rdzeniu WordPressa, nazwaną „wp2shell". Składa się z dwóch błędów — SQL injection (CVE-2026-60137) oraz zdalnego wykonania kodu przez REST API (CVE-2026-63030). Połączone razem pozwalają atakującemu przejąć stronę bez logowania i zainstalować na niej złośliwy kod. Publiczny kod exploita już krąży w sieci, a ataki prowadzone są masowo. Jeśli prowadzisz stronę na WordPressie — potraktuj to priorytetowo.
Na czym polega problem
WordPress napędza ogromną część stron w internecie, dlatego każda luka w jego rdzeniu (a nie tylko we wtyczce) jest szczególnie groźna. W tym przypadku atakujący może:
- odczytać dane z bazy poprzez lukę SQL injection,
- wykorzystać błąd w REST API do uruchomienia własnego kodu na serwerze,
- założyć ukryte konto administratora lub wgrać webshell, który zapewnia stały dostęp.
Efekt to pełne przejęcie strony: podmiana treści, przekierowania do stron oszustów, rozsyłanie spamu, kradzież danych klientów, a w najgorszym wypadku utrata zaufania i pozycji w Google.
Kto jest najbardziej narażony
- strony, które od dawna nie były aktualizowane,
- witryny bez kopii zapasowych,
- strony bez zapory (WAF) i podstawowego monitoringu,
- serwisy z dużą liczbą nieużywanych, nieaktualnych wtyczek.
Co zrobić już teraz — krok po kroku
- Zrób kopię zapasową całej strony i bazy danych, zanim zaczniesz zmiany.
- Zaktualizuj WordPress do najnowszej, załatanej wersji.
- Zaktualizuj wszystkie wtyczki i motyw — usuń te, których nie używasz.
- Sprawdź listę użytkowników i usuń nieznane konta administratorów.
- Zmień hasła administratorów i do bazy danych.
- Włącz zaporę (WAF) — np. na poziomie hostingu lub Cloudflare.
- Jeśli podejrzewasz włamanie — przeskanuj stronę pod kątem złośliwych plików.
Jak nie martwić się tym w przyszłości
Bezpieczeństwo strony to nie jednorazowe zadanie, tylko regularna opieka: aktualizacje, kopie zapasowe, monitoring i szybka reakcja. W ramach opieki nad stroną przejmuję to na siebie, żebyś mógł skupić się na prowadzeniu firmy, a nie na łataniu luk.
Masz stronę na WordPressie i chcesz mieć pewność, że jest bezpieczna? Napisz do mnie — sprawdzę Twoją witrynę i doradzę, co poprawić w pierwszej kolejności.
Najczęstsze pytania
Czy moja strona na pewno jest zagrożona?
Zagrożone są przede wszystkim strony na starszych, niezaktualizowanych wersjach WordPressa. Najprościej to sprawdzić, aktualizując system do najnowszej wersji i weryfikując wtyczki.
Zaktualizowałem WordPress — czy to wystarczy?
Aktualizacja rdzenia to podstawa, ale warto też zaktualizować wtyczki i motyw, zmienić hasła i sprawdzić listę administratorów. Jeśli strona mogła zostać zainfekowana wcześniej, potrzebne jest jej przeskanowanie.
Skąd mam wiedzieć, że stronę ktoś przejął?
Typowe objawy to nieznane konta administratorów, dziwne przekierowania, spadek pozycji w Google, ostrzeżenia przeglądarki lub nowe, nieznane pliki na serwerze.
Nie znam się na tym — pomożesz?
Tak. Mogę zaktualizować i zabezpieczyć stronę oraz objąć ją stałą opieką techniczną z kopiami zapasowymi i monitoringiem.