Nasłuch.

Co przechodzi przez nasz odbiór: podatności wtyczek i motywów, ostrzeżenia CERT Polska, sprawy z Polski i ze świata. Krótko, z odnośnikiem do źródła.

TAB. 1Noty5 pozycji · 4 dni
KiedySkądNotaŹródło
05.09.2026PolskaCERT Polska: dwie krytyczne luki w MikroTik RouterOS wykorzystywane na żywo
Sześć podatności, dwie krytyczne: CVE-2026-67276 (obejście uwierzytelnienia SSH, CVSS 9,2) i CVE-2026-86060 (eskalacja uprawnień, CVSS 9,2). Ich połączenie, nazwane MikroTrick, daje pełną kontrolę nad urządzeniem bez logowania i jest już wykorzystywane na routerach z SSH wystawionym do internetu. Poprawki: 7.25beta3, 7.24.2, 7.23.4, 6.49.21.
CERT Polska
03.09.2026WordPressAll-in-One WP Migration: iniekcja SQL bez logowania, ponad 5 mln instalacji
CVE-2026-19949 (CVSS 8,8) to iniekcja SQL drugiego rzędu bez uwierzytelnienia. Podatne jest wszystko do wersji 7.109 włącznie, naprawia 7.110. Użytkownicy darmowego Wordfence dostają regułę zapory dopiero 15 września — do tego czasu jedyną ochroną jest aktualizacja wtyczki.
Cybersecurity News
03.09.2026WordPressElementor Pro: atak ruszył w dniu wydania łatki, 190 tys. prób w cztery dni
CVE-2026-32475 załatano 19 sierpnia w wersji 4.2.2 — i tego samego dnia zaczęły się próby przejęcia stron. Wordfence zablokował ponad 190 tysięcy z nich między 19 a 23 sierpnia. Podatne są wersje 4.2.1 i starsze; wtyczka ma ponad 6 mln aktywnych instalacji.
BleepingComputer
29.08.2026WordPressGiveWP z oceną CVSS 10,0 — wykonanie kodu przez wstrzyknięcie obiektu PHP
Pięć krytycznych luk w pięciu produktach naraz. Najwyżej oceniona to CVE-2026-82222 w GiveWP (CVSS 10,0, wersje do 4.16.7.1): wstrzyknięcie obiektu PHP kończy się zdalnym wykonaniem kodu. Obok niej CVE-2026-76581 w WPMU DEV Dashboard (CVSS 9,8, do 5.0.1) — obejście uwierzytelnienia dające prawa administratora.
The Hacker News
25.08.2026PolskaPodatność w GNU wget zgłoszona przez polski zespół AFINE
CVE-2026-16599: serwer FTP może zawiesić klienta wget spreparowanym numerem sekwencji w uwierzytelnianiu OPIE/S-KEY. Dotyczy wszystkich wersji do 1.25.0 włącznie. Zgłosili Michał Majchrowicz i Marcin Wyczechowski z zespołu AFINE.
CERT Polska
Kiedy
Data noty, a godzina tylko wtedy, gdy została zapisana przy publikacji. Brak godziny to brak godziny, nie północ.
Nota
Jeden fakt, jedno–trzy zdania. Nota nie ma osobnej strony — całość jest tutaj.
Źródło
Nota bez odnośnika do źródła zewnętrznego nie jest publikowana. To jedyne, co dzieli nasłuch od paska reklamowego.
A co z podatnościami
Automatyczny strumień advisory stoi osobno na stronie Podatności (feed Wordfence, bez udziału człowieka). Tutaj są rzeczy wybrane i opisane przez nas — także spoza tego feedu. Dłuższe teksty z tezą: Blog.
Nasłuch 24/7