ARK. 1System · Standardy

Bazy podatności WordPressa — jeden numer CVE, trzy bazy, każda zapisuje wersje po swojemu.

„Standard baz podatności WordPressa” to w praktyce CVE: numer luki, format rekordu i organizacje uprawnione do nadawania numerów (CNA). Dla wtyczek i motywów numery nadają głównie trzy firmy — Wordfence, Patchstack i WPScan — które prowadzą też własne bazy. Numer jest wspólny, ale produkt i zakres wersji każda zapisuje inaczej, a to od nich zależy, czy skaner dopasuje lukę do wtyczki na stronie klienta. Poniżej standard, próbka rekordów pokazująca, jak go wypełniają, bazy obok niego i nasze dopasowanie.

Źródło: CVE Program — schemat rekordu CVE JSON 5.2, lista CNA, rekordy z API CVE Services; Wordfence Intelligence (feed, stan 07.09.2026); EUVD; odczyt 26.09.2026. Regulaminy Patchstack i WPScan oraz pomiary NVD — nasz research z 05.09.2026. Opisy są naszym opracowaniem. Pozostałe standardy serii: CVSS (waga, KEV, EPSS), WP Secure Coding (CWE luk WordPressa), OWASP Top 10, ECS.

CVE w feedzie Wordfence
36 78792,9 % z 39 748 wpisów
CNA WordPressa w próbce
89,7 %Patchstack · Wordfence · WPScan, 358 z 399
Slug w rekordzie CVE
40,4 %tylko Patchstack
Strony z aktywną luką
84 / 168skaner LAB247 · 20–26.09.2026
RYS. 1Kto nadaje numerypróbka 399 CVE · ciągła = slug · przerywana = wersja naprawiona

Ramka = liczba rekordów danej CNA; linia ciągła w środku = rekordy ze slugiem wordpress.org w packageName, przerywana = rekordy z wersją naprawioną (lessThan). Numer luki dla WordPressa to dziś w ~90 % przypadków jedna z trzech firm, a tylko jedna z nich zapisuje w nim produkt tak, jak go widzi skaner.

TAB. 1Z czego składa się standardCVE jest kręgosłupem, reszta dopina się do numeru
WarstwaStandardKtoPrzykład / uwaga
Identyfikator lukiCVE IDCVE Program (MITRE, CISA)CVE-2026-15005 — jeden numer na jedną lukę, niezależnie od bazy.
RekordCVE JSON 5.xCVE ProgramOpis, produkty i wersje, problem, metryki, odnośniki — w jednym formacie dla każdej CNA.
Kto nadajeCNA550 organizacjiDla WordPressa: Wordfence, Patchstack, WPScan. Numer nadaje ta, która lukę znalazła albo przyjęła.
Klasa błęduCWEMITRECWE-79 XSS, CWE-862 brak autoryzacji — patrz WP Secure Coding.
WagaCVSSFIRSTWynik 0,0–10,0 z wektorem — osobna strona CVSS.
Czy atakująKEV · EPSSCISA · FIRSTKatalog wykorzystywanych luk i prawdopodobieństwo ataku — w CVSS, TAB. 12.
ProduktcollectionURL + packageName · CPECVE Program · NISTSlug wordpress.org albo nazwa CPE. Dla wtyczek WP w praktyce slug — CPE prawie nie ma.
Kopia europejskaEUVD IDENISA (NIS2, art. 12)EUVD-2026-72066 — baza UE od 13.05.2025, wskazuje też CVE.
TAB. 2Numer CVEidentyfikator — jedyny klucz wspólny dla wszystkich baz
SkładniaCVE-RRRR-NNNN… — rok i co najmniej 4 cyfry (wzorzec schematu: ^CVE-[0-9]{4}-[0-9]{4,19}$).
RokRok przydziału numeru przez CNA, nie rok odkrycia ani publikacji. Stąd CVE-2024-11080 opublikowany we wrześniu 2026.
Kto przydzielaCNA z zakresem (scope), w który luka wpada. Luka poza zakresem wszystkich CNA trafia do CNA ostatniej instancji.
StanyRESERVED (numer zajęty, treść niejawna) → PUBLISHED → ewentualnie REJECTED (duplikat, pomyłka). W próbce: 399 × PUBLISHED.
Jedna luka, jeden numerTa sama luka w Wordfence, Patchstacku i WPScanie ma ten sam CVE — to jedyny klucz, po którym bazy da się złączyć.
Nie każda luka ma CVEW feedzie Wordfence CVE ma 36 915 z 39 748 wpisów. Reszta ma tylko identyfikator bazy (UUID Wordfence).
TAB. 3Rekord CVE: pole affectedCVE JSON 5.2 · jak zapisać produkt i wersje
vendorKto utrzymuje produkt (autor wtyczki).
productNazwa produktu — dowolny tekst, np. „Loco Translate”.
collectionURLAdres zbioru pakietów, w którym obowiązuje packageName. Schemat podaje wprost przykład https://wordpress.org/plugins (obok npm, PyPI, Packagist…).
packageNameIdentyfikator pakietu w tym zbiorze — dla wtyczki z wordpress.org to jej slug (loco-translate).
versions[].versionWersja albo początek zakresu.
versions[].lessThanGórna granica WYŁĄCZNA — pierwsza wersja bez luki (naprawiona).
versions[].lessThanOrEqualGórna granica WŁĄCZNA — ostatnia wersja z luką. Nie mówi, która jest naprawiona.
versions[].statusaffected · unaffected · unknown.
versions[].versionTypeSystem numeracji: semver, custom, git… W próbce: custom 208, semver 153.
defaultStatusStatus wersji spoza listy. W próbce 327 × unaffected.
cpesNazwy CPE 2.2/2.3 (słownik NIST) — opcjonalne; dla wtyczek WordPressa praktycznie puste.

Wtyczka z wordpress.org zapisana tak, żeby dało się ją dopasować bez tłumaczenia nazwy (przykład nasz — produkt zmyślony):

"affected": [{
  "vendor": "przykładowy-autor",
  "product": "Przykładowa Wtyczka",
  "collectionURL": "https://wordpress.org/plugins",
  "packageName": "przykladowa-wtyczka",
  "defaultStatus": "unaffected",
  "versions": [{
    "version": "0",
    "lessThan": "2.8.6",
    "status": "affected",
    "versionType": "semver"
  }]
}]

lessThan 2.8.6 = wersje do 2.8.5 włącznie podatne, 2.8.6 naprawiona. Ten sam fakt jako lessThanOrEqual 2.8.5 gubi informację, czy 2.8.6 istnieje i czy jest czysta.

TAB. 4CNA dla WordPressaz oficjalnej listy 550 CNA · WordPress.org nie jest CNA
CNAKrajTypZakres (scope)
WordfenceUSAVendor, ResearcherWtyczki, motywy i rdzeń WordPressa — luki odkryte przez zespół Wordfence/Defiant albo mu zgłoszone.
PatchstackEstoniaBug Bounty, Hosted Service, Open Source, Researcher, VendorLuki w cudzych produktach odkryte przez Patchstack i jego program bug bounty, o ile nie należą do innej CNA.
WPScanFrancjaVendor, Open SourceRdzeń, wtyczki i motywy WordPressa.
CERT-PLPolskaCNALuki odkryte przez CERT.PL albo zgłoszone mu do skoordynowanego ujawnienia — gdy nie należą do innej CNA.
ENISAUE (Grecja)Root + CNAKorzeń dla CNA z państw UE; prowadzi też EUVD.

Projekt WordPress nie nadaje numerów sam — luki rdzenia dostają CVE od tych samych CNA co wtyczki.

TAB. 5Jak każda CNA wypełnia rekordpróbka 399 rekordów CVE z feedu Wordfence · 26.09.2026
CNARekordyUdziałSlug (pakiet)≤ podatna< naprawionaCVSSCWECo z tego wynika
Patchstack17443,6 %1611722173173Jedyna CNA, która wpisuje collectionURL https://wordpress.org/plugins i slug w packageName — produkt da się dopasować maszynowo bez tłumaczenia nazwy.
Wordfence12531,3 %01241124125Produkt tylko jako nazwa handlowa; slug jest w feedzie Wordfence, nie w rekordzie CVE. Zawsze CVSS 3.1 i CWE.
WPScan5914,8 %01445219Jedyna, która zwykle podaje wersję NAPRAWIONĄ (lessThan). Prawie nigdy CVSS, CWE w 1/3 rekordów.
MITRE348,5 %00000Stare CVE (33 sprzed 2021), zanim WordPress miał własne CNA: sama wersja, bez zakresu, bez CVSS i CWE.
Inne (6 CNA)71,8 %00234Red Hat 2, Debian, VulDB, VulnCheck, GitHub, badacz indywidualny — WordPress trafia do nich przypadkiem.

≤ podatna = zakres z lessThanOrEqual, < naprawiona = z lessThan; rekordy MITRE i części innych CNA mają samą wersję bez zakresu. Liczby to rekordy, w których pole występuje choć raz. Rekordy w wersji schematu 5.2: 311, 5.1: 88.

TAB. 6Bazy obok standarduklucz produktu · zapis wersji · czy wolno pokazać klientowi
BazaKlucz produktuZakres wersjiSkalaLicencjaLAB247
Wordfence IntelligenceUUID wpisu + software[].slugmapa przedziałów [od, do) z flagami włączności + patched_versions39 748 wpisów (07.09.2026)Darmowa, wieczysta; wolno publikować z linkiem do rekordu i notą Defiant.źródło danych
Patchstackproduct_slug + typfixed_in + patched_in_ranges — naprawiona wersja dla każdej gałęzi51 757 (licznik 05.09.2026)Cena na zapytanie; ToS 3.5 zakazuje ujawniania danych osobom trzecim.nie
WPScanslug + typfixed_in196 nowych we wrześniu 2026Cena od liczby stron; zakaz trwałego przechowywania i cache.nie
NVD (NIST)CVE + CPEkonfiguracje CPE386 867 CVEDomena publiczna.nie — 128/128 CVE wtyczek z czerwca 2026 „Deferred”, 0 % CPE
EUVD (ENISA)EUVD ID + CVEprodukt + wersja z rekordu CNAbaza UE od 13.05.2025API bez uwierzytelniania; licencji nie ustaliliśmy.nie (czujka wyłączona)
OSV.devekosystem + nazwa pakietuzakresy SEMVER/ECOSYSTEM—Otwarta.nie — brak ekosystemu WordPress

Wybór nie jest techniczny: najlepsze pola ma Patchstack (naprawiona wersja dla każdej gałęzi), ale regulamin zabrania pokazywania jego danych klientom. Wordfence ma nieco uboższy rekord i licencję, która na to pozwala.

TAB. 7Rekord Wordfence Intelligencefeed v3 · 39 748 wpisów · 07.09.2026
idUUID wpisu — klucz bazy (LAB247 trzyma podatności pod nim, nie pod CVE).
software[]1 do 6 komponentów na wpis (39 359 wpisów ma jeden). 43 113 komponentów, 18 244 różnych produktów: 16 088 wtyczek, 2 154 motywy, rdzeń.
software[].type + slugplugin / theme / core + slug z wordpress.org. Para (type, slug) jest kluczem — ten sam slug bywa wtyczką i motywem.
software[].affected_versionsMapa przedziałów z zapisem matematycznym w kluczu ([4.1, 4.1.34), * - 8.0.9) i polami from/to + inclusive. 99,3 % komponentów ma jeden przedział, rdzeń WordPressa do 102.
software[].patched + patched_versionsCzy jest łatka i w których wersjach — 31 265 komponentów z łatką, 11 848 bez. Kilka wersji = łatki dla kilku gałęzi (268 komponentów).
remediationGotowe zdanie: „Update to version 1.38, or a newer patched version”.
cve + cve_link36 915 wpisów z CVE (36 787 różnych numerów).
cwe · cvssCWE w każdym wpisie poza 11; CVSS 3.1 w każdym (strona CVSS).
informational121 wpisów to informacje, nie luki — dopasowanie je pomija.
copyrightsLicencja Defiant w KAŻDYM rekordzie, przy wpisach z CVE także nota MITRE — warunek publikacji niesie sam rekord.
TAB. 8Dopasowanie: od wtyczki na stronie do lukiskaner LAB247 · vuln_match
1. ProduktSlug i typ wykryty na stronie (wtyczka / motyw / rdzeń) → wpisy feedu o tej samej parze. Typ filtruje: wtyczka i motyw o tym samym slugu się nie mieszają.
2. WersjaLiczby z numeru wersji porównywane po kolei (2.8.10 > 2.8.9). Każdy przedział z granicami i ich włącznością.
3. Aktywna czy załatanaWersja ≥ najniższej z patched_versions → luka już załatana na stronie (historia). Poniżej → aktywna.
4. Bez łatkipatched = false: aktualizacja nie pomoże — znacznik „bez łatki”, trzeba usunąć albo zastąpić wtyczkę.
5. WagaCVSS → pilna / wysoka / normalna / niska; w KEV albo EPSS ≥ 0,1 — o poziom wyżej.
6. Wskaźnik stronyAktywna krytyczna = atom wagi 4, niekrytyczna = 2, nieaktualna bez luki = 2. Ocenę strony wyznacza najcięższa usterka.
PułapkaCo robimy
readme.txt kłamieWooCommerce 10.5.3 miał w readme Stable tag 10.5.2 — fałszywe CVE na każdym sklepie. Dlatego najpierw meta generator wtyczki.
?ver= to nie wersjaZnacznik czasu cache (≥ 8 cyfr), wersja rdzenia wstawiona za wtyczkę, biblioteka dołączona do wtyczki — odrzucane.
Wtyczki-widmaSerwer oddający 200 na każdy readme.txt dawał 46–48 fałszywych wtyczek. Kontrola: readme nieistniejącej wtyczki.
Przemianowany motywPremium pod nazwą klienta („magazyn” = Betheme) — produkt z nagłówka Template/Theme Name.
Premium bez slugaWtyczka spoza wordpress.org nie ma kanonicznego sluga; CVE z samą nazwą handlową zostaje bez dopasowania.
TAB. 9Co skaner widzi z zewnątrzostatni odczyt każdej strony · 20–26.09.2026
Źródło wersji wtyczkiWtyczekUwaga
readme.txt (Stable tag)422pewność 80
?ver= zasobu74pewność 10, po odsianiu cache i wersji rdzenia
przestrzeń REST API73np. jetpack/v4, yoast/v1 — obecność wtyczki, zwykle bez wersji
zasób bez wersji34wiemy, że jest — wersja nieznana
meta generator7najpewniejsze (WooCommerce i podobne)
readme bez Stable tag5obecna, wersja nieznana

202 stron: 615 wykrytych wtyczek, 508 z wersją (82,6 %), 105 motywów; wersja WordPressa na 56 stronach, 40 wyników oznaczonych jako niepewne. Dopasowanie (ostatni odczyt 168 stron): 84 stron z co najmniej jedną aktywną luką, 2224 aktywnych dopasowań (1533 wtyczek i motywów, 691 rdzenia), 92 pilnych. 62 stron bez żadnego dopasowania, 4 odczyty obcięte (TAB. 10).

TAB. 10Standard w LAB247feed · skaner · publiczna lista · katalog
CoStanJak
Feed WordfencedziałaCały feed v3 (~123 MB) warunkowo co godzinę (creato-ping-vulns, limit API 1 żądanie / 30 min), indeks po slugu, plus webhook Wordfence z podpisem HMAC dla nowych wpisów.
Dopasowanie do strondziałaSkaner: wp_fingerprint (wersje z zewnątrz) → vuln_match (TAB. 8) → atomy vuln_cve_krytyczna / vuln_cve / vuln_wp_core Wskaźnika. W ostatnim tygodniu 84 ze 168 stron z odczytem ma aktywną lukę.
Publiczna lista /podatnoscidziałaTylko feed Wordfence (licencja pozwala), publikacja z ostatnich 30 dni, strona pokazuje 21; w bazie LAB247 1 896 wpisów. Przed łatką bez nazwy, CVE, CWE i wersji — tylko waga, rodzaj i producent.
Katalog RozszerzeniadziałaWtyczki i motywy łączone z lukami i stronami po parze (type, slug) — tej samej, którą niesie feed.
Historia załatanych w odczyciedługvuln_match zapisuje też luki już załatane na stronie (20 921 wierszy samego rdzenia w ostatnich odczytach). 4 odczyty przekroczyły 1 MB i zostały obcięte — aktywne luki tych stron nie weszły do statystyki.
Patchstack, WPScannie robimyLicencje: Patchstack zakazuje ujawniania, WPScan przechowywania. Ich CVE i tak widzimy, gdy trafią do feedu Wordfence.
EUVDnie robimyCzujka EUVD (godzinowy odczyt po CNA) działała od 06.09; kod usunięty w czystce po n8n, bez timera na serwerze. Licencji EUVD nie ustaliliśmy.

Lista publiczna: Podatności. Katalog: Rozszerzenia.

TAB. 11Graniceczego numer i dopasowanie nie załatwiają
Wersja z zewnątrz to przybliżenieWersję WordPressa skaner ustalił na 56 z 202 stron, 40 wyników oznaczył jako niepewne (CDN, WAF, ukryte ścieżki). Czego nie widać, tego się nie dopasuje.
Granica włączna ≠ łatkalessThanOrEqual mówi, gdzie luka jest, nie gdzie jej nie ma. Między ostatnią podatną a pierwszą naprawioną bywa wersja, o której baza milczy.
Brak sluga w CVETylko Patchstack wpisuje slug do rekordu CVE. Dopasowanie po samym CVE wymaga mostu nazwa → slug, który zawodzi przy premium.
Bazy się różniąTa sama luka ma w różnych bazach inną wagę i inny zakres — łączy je tylko numer CVE, a ten ma 93 % wpisów Wordfence.
Luka ≠ atakDopasowanie mówi, że wersja jest podatna. Czy luka jest osiągalna (wyłączona funkcja, WAF), trzeba sprawdzić osobno.
TAB. 12Jak czytać liczby i skąd się wzięłypróbka CVE 26.09.2026 · feed 07.09.2026 · skaner 20–26.09.2026
Nazwa
„Vulnerability Database Standards (Patchstack / WPScan Ecosystem)” to nie tytuł standardu. Standard to CVE Program (ID, rekord, CNA); Patchstack, WPScan i Wordfence to bazy i jednocześnie CNA.
Próbka CVE
400 losowych numerów CVE z feedu Wordfence (seed 20260926), rekordy z API CVE Services 26.09.2026; 399 pobranych. Przy tej liczbie udział CNA ma błąd ok. ±5 punktów procentowych.
Feed
Odpis feedu Wordfence używany przez monitoring, ostatni wpis 07.09.2026; na serwerze feed jest świeższy.
Skaner
Ostatni odczyt `wp_fingerprint` i `vuln_match` każdej strony z bazy skanera, 20–26.09.2026, tylko do odczytu. Aktywna luka = `patched: false` w wyniku dopasowania.
Bazy obce
Liczby i cytaty regulaminów Patchstack, WPScan i NVD z naszego researchu z 05.09.2026 (site/docs/research-feed-podatnosci.md), nie odświeżane.
Blog 24/7
26.09Fałszywe SMS-y o opłacie parkingowej wyłudzają dane karty, ostrzega CERT Polskadobreprogramy.pl26.09Grupa UNC6240 omija filtry WAF i masowo atakuje krytyczną lukę bez poprawkithehackernews.com26.09Kiteworks zaleca klientom wyłączenie serwerów na sześć godzin w sobotę 26 wrześniableepingcomputer.com25.09Elementor 4.3.0 i 4.3.1: jeden link zakłada napastnikowi konto administratorapatchstack.com25.09Atak na system Medyc: sprawcy twierdzą, że mają dane 5 mln pacjentów i 8 mln zdjęćzaufanatrzeciastrona.pl25.09Fałszywe aplikacje płacowe instalują ScreenConnect na komputerach działu płachelpnetsecurity.com24.09Zdrowit S.A. potwierdza cyberatak, przestępcy opublikowali plik 90 GBtelepolis.pl24.09Fałszywa „aktualizacja PDF” z Facebooka prowadziła do aplikacji Messenger Pro w Googleinstalki.pl24.09Fałszywa weryfikacja Cloudflare na przejętych stronach firm instaluje stealer Psychedelicthehackernews.com24.09Luka prompt injection w aplikacji agentowej AI pozwalała wykonać kod przez mailadarkreading.com