Cyberbezpieczeństwo — wiadomości
WordPress 7.1.1 łata lukę Click2Shell: link instaluje motyw bez kliknięcia
Wydany 17 września WordPress 7.1.1 usuwa błąd, przez który link otwarty przez zalogowanego administratora instalował motyw z WordPress.org. Ataków nie odnotowano.
WordPress 7.1.1 łata 11 luk, w tym stored XSS w komentarzach (CVE-2026-93485)
WordPress 7.1.1 z 17 września usuwa 11 luk bezpieczeństwa. Najpoważniejsza, CVE-2026-93485 (CVSS 7.1), pozwala anonimowemu gościowi wstrzyknąć skrypt zwykłym komentarzem.
Mniej niż 3 na 10 specjalistów od WordPressa ma plan odtworzenia strony po włamaniu
Melapress zapytał 319 osób zawodowo prowadzących strony na WordPressie. Większość miała za sobą incydent, a 68,4% poszkodowanych zgłosiło przestój.
The Events Calendar: dwie krytyczne luki pozwalają przejąć stronę WordPress bez logowania
Luki CVE-2026-78159 i CVE-2026-78006 (CVSS 9.8) we wtyczce The Events Calendar pozwalają bez logowania wykonać kod na serwerze. Poprawki są w wersjach 6.17.3.1 i 6.17.4.1.
Ataki na CVE-2026-27540 w WooCommerce Wholesale Lead Capture, wgrywane są web shelle
Napastnicy wykorzystują lukę CVE-2026-27540 (CVSS 9.8) we wtyczce WooCommerce Wholesale Lead Capture do wersji 2.0.3.1, by bez logowania wgrywać pliki PHP. Wordfence zablokował ponad 100 tys. prób.
Przejęta strona Admin Menu Editor Pro rozsyłała zainfekowane wersje wtyczki
Napastnik przejął stronę dewelopera Admin Menu Editor Pro. Wersja 2.35 zawierała web shell i ukryte konto użytkownika, skompromitowano też wersję 2.36; zainfekowano co najmniej 1500 stron u 230 klientów.
Luka w LiteSpeed Enterprise przed 6.3.7 daje root z jednego konta na hostingu
cPanel ostrzega przed krytyczną luką w LiteSpeed Web Server Enterprise: jedno konto na serwerze współdzielonym może zdobyć root. Wersja 6.3.7 może dotrzeć do automatycznych aktualizacji z opóźnieniem.
WordPress.org automatycznie sprawdzi każdą aktualizację wtyczki przed dystrybucją
Wydanie wtyczki lub motywu z wysoką oceną ryzyka ma samo wstrzymać dystrybucję. System zatrzymał już backdoor we wtyczce z około 20 tys. aktywnych instalacji.
WordPress.org automatycznie blokuje ryzykowne wydania wtyczek
Każde wydanie wtyczki i motywu czeka sześć godzin przed dystrybucją. Jeśli automatyczny przegląd uzna je za ryzykowne, WordPress.org go nie roześle.
Luka CVE-2026-67401 w cPanel pozwala kontu z uprawnieniami poczty uruchomić kod jako root
Jedno konto hostingowe z uprawnieniami poczty może przez EmailTrack tworzyć pliki i uruchamiać kod jako root. Podatne są wszystkie wspierane wersje cPanel i WHM, poprawki wyszły dla linii 110, 134, 136 i 138.
All-in-One WP Migration: iniekcja SQL bez logowania, ponad 5 mln instalacji
CVE-2026-19949 (CVSS 8,8) to iniekcja SQL drugiego rzędu bez uwierzytelnienia. Podatne jest wszystko do wersji 7.109 włącznie, naprawia 7.110.
Elementor Pro: atak ruszył w dniu wydania łatki, 190 tys. prób w cztery dni
CVE-2026-32475 załatano 19 sierpnia w wersji 4.2.2 — i tego samego dnia zaczęły się próby przejęcia stron. Wordfence zablokował ponad 190 tysięcy z nich.
GiveWP z oceną CVSS 10,0 — wykonanie kodu przez wstrzyknięcie obiektu PHP
Pięć krytycznych luk w pięciu produktach naraz. Najwyżej oceniona to CVE-2026-82222 w GiveWP: wstrzyknięcie obiektu PHP kończy się zdalnym wykonaniem kodu.
Dlaczego xmlrpc.php to otwarte drzwi do Twojego WordPressa
Jeden plik, którego prawie nikt nie używa, a który pozwala wykonać setki prób logowania w jednym żądaniu. Jak go wykrywamy i co z nim zrobić.