2026-07-20

Krytyczna luka WP2Shell w WordPress. CERT Polska ostrzega przed masowymi atakami

W ciągu kilkudziesięciu godzin od ujawnienia krytycznych podatności w WordPress rozpoczęły się pierwsze zautomatyzowane kampanie wymierzone w podatne strony internetowe. CERT Polska ostrzega, że zagrożenie jest realne, a liczba prób wykorzystania luk będzie szybko rosła. Dla wielu firm oznacza to konieczność natychmiastowej weryfikacji swoich serwisów, ponieważ skuteczny atak może zakończyć się przejęciem strony, kradzieżą danych lub wykorzystaniem serwera do dalszych działań cyberprzestępców.

Krytyczne podatności w WordPress Core

CERT Polska poinformował o dwóch poważnych podatnościach wykrytych bezpośrednio w rdzeniu WordPress:

  • CVE-2026-63030 – krytyczna podatność umożliwiająca zdalne wykonanie kodu (Remote Code Execution, RCE),
  • CVE-2026-60137 – podatność typu SQL Injection.

Największe zagrożenie stanowi CVE-2026-63030. Luka pozwala nieuwierzytelnionemu atakującemu wykonać własny kod PHP na serwerze, co w praktyce może prowadzić do całkowitego przejęcia witryny.

Najbardziej niepokojące jest to, że atak nie wymaga:

  • posiadania konta użytkownika,
  • zainstalowanych podatnych wtyczek,
  • niestandardowej konfiguracji,
  • dodatkowych uprawnień.

Oznacza to, że zagrożone są również standardowe instalacje WordPress działające wyłącznie na podatnych wersjach systemu.

Które wersje WordPress są podatne?

Według komunikatu CERT Polska podatność CVE-2026-63030 dotyczy:

  • WordPress 6.9.0-6.9.4,
  • WordPress 7.0.0-7.0.1.

Podatność CVE-2026-60137 obejmuje dodatkowo:

  • WordPress 6.8.0-6.8.5.

Administratorzy powinni jak najszybciej zaktualizować środowisko do bezpiecznych wersji:

  • WordPress 6.8.6,
  • WordPress 6.9.5,
  • WordPress 7.0.2,
  • WordPress 7.1 Beta 2 dla środowisk testowych korzystających z wersji rozwojowej.

Ataki już trwają

CERT Polska przewiduje masowe wykorzystanie podatności w bardzo krótkim czasie od ich ujawnienia. Pierwsze kampanie skanujące internet rozpoczęły się praktycznie natychmiast po opublikowaniu informacji technicznych.

Atakujący wykorzystują automatyczne narzędzia do wyszukiwania podatnych instalacji WordPress. Po odnalezieniu podatnego serwera próbują wykonać własny kod, zainstalować webshell, utworzyć nowe konto administratora lub uzyskać trwały dostęp do systemu.

Po skutecznym przejęciu strony możliwe jest między innymi:

  • kradzież danych użytkowników,
  • publikowanie złośliwych treści,
  • instalacja ransomware,
  • wykorzystanie serwera do rozsyłania spamu,
  • prowadzenie kampanii phishingowych,
  • dalsza kompromitacja infrastruktury firmy.

W praktyce oznacza to, że nawet niewielka firmowa strona internetowa może stać się początkiem znacznie poważniejszego incydentu bezpieczeństwa.

Jak sprawdzić, czy Twoja strona jest podatna?

Pierwszym krokiem powinno być sprawdzenie wersji WordPress zainstalowanej na serwerze. Można to zrobić z poziomu panelu administracyjnego lub za pomocą WP-CLI.

Dodatkowo warto skorzystać z publicznego narzędzia przygotowanego do weryfikacji podatności:

https://wp2shell.com

WP2Shell Scanner umożliwia szybkie sprawdzenie domeny pod kątem podatności oraz pomaga ocenić, czy instalacja wymaga natychmiastowych działań.

Warto pamiętać, że WordPress.org uruchomił mechanizm wymuszonych automatycznych aktualizacji. CERT Polska zwraca jednak uwagę, że znane są przypadki, w których proces ten nie zakończył się powodzeniem. Z tego względu administrator powinien samodzielnie zweryfikować numer zainstalowanej wersji i potwierdzić, że aktualizacja została rzeczywiście wykonana.

Jak zabezpieczyć WordPress?

Najważniejszym działaniem pozostaje natychmiastowa aktualizacja WordPress do wersji zawierającej poprawki bezpieczeństwa.

Jeżeli korzystasz z WP-CLI, aktualizację można wykonać poleceniem:

wp core update

Po zakończeniu aktualizacji warto:

  • potwierdzić numer zainstalowanej wersji,
  • zaktualizować wszystkie wtyczki oraz motywy,
  • zrestartować PHP-FPM oraz serwer WWW,
  • przeanalizować logi HTTP i PHP,
  • sprawdzić integralność plików WordPress,
  • wykonać skan w poszukiwaniu webshelli i backdoorów,
  • zweryfikować listę kont administratorów,
  • upewnić się, że nie pojawiły się nieznane zadania CRON.

Administratorzy powinni również zwrócić uwagę na katalog wp-content/uploads. Obecność plików PHP w tej lokalizacji bardzo często świadczy o wcześniejszym wykorzystaniu podatności.

Co zrobić, jeśli aktualizacja nie jest możliwa?

Jeżeli z jakiegoś powodu nie można natychmiast przeprowadzić aktualizacji, CERT Polska zaleca zastosowanie tymczasowych mechanizmów ograniczających możliwość wykorzystania podatności.

Można:

  • zablokować dostęp do całego REST API za pomocą odpowiedniej wtyczki,
  • lub zablokować dostęp do ścieżki:
/wp-json/batch/v1

oraz wywołań:

?rest_route=/batch/v1

na poziomie rozwiązania klasy WAF (Web Application Firewall).

Należy jednak pamiętać, że takie rozwiązanie ma charakter wyłącznie tymczasowy i może wpłynąć na poprawne działanie części funkcji WordPress oraz niektórych wtyczek.

Aktualizacja nie zawsze oznacza bezpieczeństwo

Jednym z najczęściej popełnianych błędów jest założenie, że sama instalacja poprawek kończy problem.

Jeżeli podatność została wykorzystana przed wykonaniem aktualizacji, napastnik mógł pozostawić w systemie dodatkowe konta administratorów, webshelle, zaplanowane zadania lub inne mechanizmy umożliwiające ponowne przejęcie strony.

Dlatego po każdej aktualizacji warto przeprowadzić analizę bezpieczeństwa obejmującą logi, integralność plików oraz konfigurację serwera. Dopiero taka weryfikacja pozwala potwierdzić, że środowisko nie zostało wcześniej skompromitowane.

Z doświadczenia zespołów bezpieczeństwa wynika, że wiele włamań pozostaje niewykrytych przez tygodnie lub nawet miesiące. W tym czasie przejęte strony są wykorzystywane do rozsyłania spamu, hostowania phishingu lub infekowania odwiedzających złośliwym oprogramowaniem.

Jak BOIT może pomóc?

W przypadku krytycznych podatności liczy się czas reakcji. Samo wykonanie aktualizacji często nie wystarcza, szczególnie jeżeli istnieje ryzyko, że luka została wykorzystana jeszcze przed opublikowaniem poprawek.

BOIT wspiera organizacje w kompleksowym zabezpieczaniu środowisk WordPress poprzez analizę podatności, weryfikację poprawności aktualizacji, kontrolę integralności plików, analizę logów bezpieczeństwa oraz wykrywanie webshelli i innych śladów kompromitacji. Dodatkowo pomagamy we wdrożeniu monitoringu bezpieczeństwa, reguł WAF oraz procedur reagowania na incydenty, dzięki czemu podobne zagrożenia mogą zostać wykryte znacznie szybciej.

Regularny monitoring oraz okresowe audyty bezpieczeństwa pozwalają wykryć nie tylko aktualne podatności, ale również błędy konfiguracyjne i pozostawione przez atakujących mechanizmy trwałego dostępu.

Źródła i dalsza lektura

  • CERT Polska – Komunikat nr 124/2026: Krytyczna podatność w WordPress Core (18.07.2026)
  • WordPress.org – WordPress 7.0.2 Security Release: https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
  • WP2Shell Scanner: https://wp2shell.com/
  • National Vulnerability Database (NVD) – CVE-2026-63030
  • National Vulnerability Database (NVD) – CVE-2026-60137
  • SecurityWeek – analiza podatności WP2Shell
  • BleepingComputer – informacje o aktywnej eksploatacji

Bartłomiej Ożóg
Bartłomiej Ożóg