ARK. 107.09.2026 · 1 min czytaniaPrzegląd dnia

MikroTrick i dwie luki w milionowych wtyczkach

CERT Polska ujawnił sześć podatności w MikroTik RouterOS — dwie krytyczne, wykorzystywane na żywo. W tym samym tygodniu łatki dostały Elementor Pro i All-in-One WP Migration.

Karta wpisu: MikroTrick i dwie luki w milionowych wtyczkach

CERT Polska ujawnił 5 września sześć podatności w MikroTik RouterOS, z czego dwie krytyczne: CVE-2026-67276 (obejście uwierzytelnienia SSH, CVSS 9.2) i CVE-2026-86060 (eskalacja uprawnień przez spreparowaną nazwę użytkownika, CVSS 9.2). Zespół nazwał ich połączenie MikroTrick, bo razem dają pełną kontrolę nad urządzeniem bez logowania. Ataki są obserwowane na żywo — na urządzeniach, których usługa SSH odpowiada z internetu. Poprawki są w wydaniach 7.25beta3, 7.24.2, 7.23.4 i 6.49.21. Jeśli aktualizacja musi poczekać, CERT zaleca wyłączenie narażonych usług i przejrzenie logów pod kątem nieznanych użytkowników i skryptów. To nie jest problem samych routerów: router brzegowy z przejętym kontem to dostęp do wszystkiego, co za nim stoi, łącznie z serwerem strony.

Po stronie WordPressa CVE-2026-32475 w Elementor Pro (ponad 6 mln aktywnych instalacji) załatano 19 sierpnia w wersji 4.2.2 — i tego samego dnia zaczęły się ataki. Wordfence zablokował ponad 190 tysięcy prób między 19 a 23 sierpnia, blisko 200 tysięcy do początku września. Podatne są wersje 4.2.1 i starsze. Ten rozkład w czasie jest typowy, nie wyjątkowy: dzień publikacji łatki jest zarazem dniem, w którym opis luki staje się instrukcją.

Drugą pozycją jest CVE-2026-19949 w All-in-One WP Migration and Backup — druga w kolejności iniekcja SQL bez uwierzytelnienia, CVSS 8,8, ponad 5 mln instalacji. Naprawiona w 7.110, podatne wszystko do 7.109 włącznie. Użytkownicy darmowej wersji Wordfence dostają regułę zapory 15 września, czyli dwanaście dni po ujawnieniu — do tego czasu jedyną ochroną jest aktualizacja wtyczki.

Wszystkie trzy pozycje mają już łatki, więc podajemy nazwy i numery. Podatności bez łatki trafiają na naszą listę podatności bez nazwy produktu — dopóki nie ma czym się zabezpieczyć, opis luki jest wyłącznie instrukcją dla atakującego.

TAB. 2Źródła3
CERT Polska — Krytyczne podatności w MikroTik RouterOS są aktywnie wykorzystywane (5.09.2026)cert.pl
BleepingComputer — Critical Elementor Pro flaw exploited to take over WordPress sites (3.09.2026)bleepingcomputer.com
Cybersecurity News — WordPress All-in-One WP Migration plugin flaw (3.09.2026)cybersecuritynews.com
TAB. 3Powiązane3
02.09.2026Z laboratoriumCertyfikat Let's Encrypt, który się nie odnowił
28.08.2026WordPressDlaczego xmlrpc.php to otwarte drzwi do Twojego WordPressa
20.08.2026Z laboratoriumCloaking czy blokada botów? Dwa sygnały, które wyglądają tak samo

Wszystkie wpisy →

Nasłuch 24/7