ARK. 1Blog

Cyberbezpieczeństwo — wiadomości

TAB. 1WordPress14 z 162 pozycji
  1. WordPress 7.1.1 łata lukę Click2Shell: link instaluje motyw bez kliknięcia

    Wydany 17 września WordPress 7.1.1 usuwa błąd, przez który link otwarty przez zalogowanego administratora instalował motyw z WordPress.org. Ataków nie odnotowano.

  2. WordPress 7.1.1 łata 11 luk, w tym stored XSS w komentarzach (CVE-2026-93485)

    WordPress 7.1.1 z 17 września usuwa 11 luk bezpieczeństwa. Najpoważniejsza, CVE-2026-93485 (CVSS 7.1), pozwala anonimowemu gościowi wstrzyknąć skrypt zwykłym komentarzem.

  3. Mniej niż 3 na 10 specjalistów od WordPressa ma plan odtworzenia strony po włamaniu

    Melapress zapytał 319 osób zawodowo prowadzących strony na WordPressie. Większość miała za sobą incydent, a 68,4% poszkodowanych zgłosiło przestój.

  4. The Events Calendar: dwie krytyczne luki pozwalają przejąć stronę WordPress bez logowania

    Luki CVE-2026-78159 i CVE-2026-78006 (CVSS 9.8) we wtyczce The Events Calendar pozwalają bez logowania wykonać kod na serwerze. Poprawki są w wersjach 6.17.3.1 i 6.17.4.1.

  5. Ataki na CVE-2026-27540 w WooCommerce Wholesale Lead Capture, wgrywane są web shelle

    Napastnicy wykorzystują lukę CVE-2026-27540 (CVSS 9.8) we wtyczce WooCommerce Wholesale Lead Capture do wersji 2.0.3.1, by bez logowania wgrywać pliki PHP. Wordfence zablokował ponad 100 tys. prób.

  6. Przejęta strona Admin Menu Editor Pro rozsyłała zainfekowane wersje wtyczki

    Napastnik przejął stronę dewelopera Admin Menu Editor Pro. Wersja 2.35 zawierała web shell i ukryte konto użytkownika, skompromitowano też wersję 2.36; zainfekowano co najmniej 1500 stron u 230 klientów.

  7. Luka w LiteSpeed Enterprise przed 6.3.7 daje root z jednego konta na hostingu

    cPanel ostrzega przed krytyczną luką w LiteSpeed Web Server Enterprise: jedno konto na serwerze współdzielonym może zdobyć root. Wersja 6.3.7 może dotrzeć do automatycznych aktualizacji z opóźnieniem.

  8. WordPress.org automatycznie sprawdzi każdą aktualizację wtyczki przed dystrybucją

    Wydanie wtyczki lub motywu z wysoką oceną ryzyka ma samo wstrzymać dystrybucję. System zatrzymał już backdoor we wtyczce z około 20 tys. aktywnych instalacji.

  9. WordPress.org automatycznie blokuje ryzykowne wydania wtyczek

    Każde wydanie wtyczki i motywu czeka sześć godzin przed dystrybucją. Jeśli automatyczny przegląd uzna je za ryzykowne, WordPress.org go nie roześle.

  10. Luka CVE-2026-67401 w cPanel pozwala kontu z uprawnieniami poczty uruchomić kod jako root

    Jedno konto hostingowe z uprawnieniami poczty może przez EmailTrack tworzyć pliki i uruchamiać kod jako root. Podatne są wszystkie wspierane wersje cPanel i WHM, poprawki wyszły dla linii 110, 134, 136 i 138.

  11. All-in-One WP Migration: iniekcja SQL bez logowania, ponad 5 mln instalacji

    CVE-2026-19949 (CVSS 8,8) to iniekcja SQL drugiego rzędu bez uwierzytelnienia. Podatne jest wszystko do wersji 7.109 włącznie, naprawia 7.110.

  12. Elementor Pro: atak ruszył w dniu wydania łatki, 190 tys. prób w cztery dni

    CVE-2026-32475 załatano 19 sierpnia w wersji 4.2.2 — i tego samego dnia zaczęły się próby przejęcia stron. Wordfence zablokował ponad 190 tysięcy z nich.

  13. GiveWP z oceną CVSS 10,0 — wykonanie kodu przez wstrzyknięcie obiektu PHP

    Pięć krytycznych luk w pięciu produktach naraz. Najwyżej oceniona to CVE-2026-82222 w GiveWP: wstrzyknięcie obiektu PHP kończy się zdalnym wykonaniem kodu.

  14. Dlaczego xmlrpc.php to otwarte drzwi do Twojego WordPressa

    Jeden plik, którego prawie nikt nie używa, a który pozwala wykonać setki prób logowania w jednym żądaniu. Jak go wykrywamy i co z nim zrobić.

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com