ARK. 1System · Standardy

Common Vulnerability Scoring System — jak zamienić cechy luki w liczbę od 0,0 do 10,0.

CVSS opisuje lukę kilkunastoma krótkimi odpowiedziami — skąd można zaatakować, czy trzeba się zalogować, czy ofiara musi coś kliknąć, co napastnik zyska — i z nich wylicza wynik. Skala 0,0–10,0 z pasmami „niska”, „średnia”, „wysoka”, „krytyczna” jest tylko jedną częścią standardu; pozostałe to metryki, wektor (zapis wszystkich odpowiedzi w jednej linii) i sposób liczenia. Ważne zastrzeżenie od autorów: wynik bazowy mierzy wagę luki, nie ryzyko — czy ktoś ją atakuje i ile kosztowałaby szkoda, standard każe dopisać osobno. Tu jest cały CVSS w wersji 4.0, różnice wobec 3.1, na której wciąż stoją dane WordPressa, i to, jak używamy go w monitoringu.

Źródło: FIRST, CVSS-SIG — specyfikacja 4.0 (dokument 1.2 z 18.06.2024), specyfikacja 3.1, User Guide 4.0 i 3.1, FAQ 4.0, odczyt 26.09.2026. Wyniki 4.0 policzone kalkulatorem referencyjnym FIRST. CVSS należy do FIRST i jest używany za zgodą; opisy są naszym opracowaniem, nie tłumaczeniem. Dane WordPressa: feed Wordfence, stan 07.09.2026. Pozostałe standardy serii: OWASP Top 10 (średnie CVSS kategorii) i ECS (pole vulnerability.score.base).

Wersja
4.0od 01.11.2023 · 4 grupy
Metryk w 4.0
3211 bazowych obowiązkowych
Luk WordPressa z CVSS
39 74839 742 × 3.1 · 6 × 3.0 · 0 × 4.0
Przeliczenie wzorem 3.1
39 748 / 39 748wynik z wektora = wynik Wordfence
RYS. 1Skala CVSS na lukach WordPressa39 748 wpisów feedu Wordfence · przedziały po 1,0 · przerywane = granice pasm

Skala ma 101 możliwych wyników, feed używa 63; mediana 6,1, średnia 6,3. Wyniki od 0,1 do 1,9 nie występują wcale, a prawie trzy czwarte luk to „średnie”: autorzy standardu tłumaczą to tym, że dostawcy oceniają przy najgorszym założeniu, a obniżać mają odbiorcy przez zagrożenie i środowisko (TAB. 3). 0,0 = None — luka bez żadnego skutku; w feedzie takich nie ma.

TAB. 1Cztery grupy metrykCVSS 4.0 · kto wypełnia i czy zmienia wynik
GrupaKto wypełniaZmienia liczbę?Metryki
Bazowe Basedostawca: producent, baza podatności (NVD, Wordfence)tak — jedyne obowiązkoweAV · AC · AT · PR · UI · VC · VI · VA · SC · SI · SA
Zagrożenie Threatodbiorca, z danych o atakach (threat intelligence)tak — puste = najgorszy przypadekE
Środowiskowe Environmentalodbiorca, dla własnej infrastrukturytak — puste = wartości bazowe i wymagania „wysokie”CR · IR · AR · MAV · MAC · MAT · MPR · MUI · MVC · MVI · MVA · MSC · MSI · MSA
Uzupełniające Supplementaldostawca podaje, odbiorca decyduje, co z tym zrobićnie — nigdy nie zmieniają liczbyS · AU · R · V · RE · U

Podział ról jest częścią standardu: dostawca zna lukę, odbiorca zna swoje środowisko i aktualne ataki. Dostawca ocenia przy „rozsądnie najgorszym” założeniu, a zagrożenie i środowisko pozwalają odbiorcy wynik obniżyć (albo podnieść) pod siebie.

TAB. 2Metryki bazoweobowiązkowe · atakujący zna system, konfiguracja podatna
SkrótMetrykaWartościCo mierzy
AVDroga ataku
Attack Vector
N · A · L · PSkąd można zaatakować: z internetu (N), z tej samej sieci lokalnej albo zasięgu radiowego (A), z konta na maszynie lub przez oszukanie użytkownika, by otworzył plik (L), tylko fizycznie (P). Im dalej może stać napastnik, tym wyżej.
ACZłożoność ataku
Attack Complexity
L · HCzy trzeba obejść wbudowane zabezpieczenia (ASLR, DEP) albo zdobyć sekret właściwy dla celu, np. klucz. Nie liczy się czas ani liczba prób — to jest AT.
ATWarunki ataku
Attack Requirements
N · PNowa w 4.0. Warunki wdrożenia i działania, które nie są zabezpieczeniem, ale muszą zajść: wyścig do wygrania, wpięcie się w drogę ruchu (on-path). Bez nich atak udaje się rzadko albo wcale.
PRWymagane uprawnienia
Privileges Required
N · L · HKim trzeba być przed atakiem: nikim (N), zwykłym użytkownikiem (L), administratorem (H). Konto, które każdy może sobie założyć sam, nie jest wymaganiem. Na WordPressie L to zwykle subskrybent lub autor, H — administrator.
UIUdział użytkownika
User Interaction
N · P · ACzy ktoś poza napastnikiem musi coś zrobić. P (bierny) — wystarczy normalne korzystanie, np. wejście na stronę z wstrzykniętym skryptem. A (czynny) — świadomy krok, np. kliknięcie spreparowanego linku. W 3.1 były tylko N i R.
VC · VI · VASkutek w systemie podatnym
Vulnerable System Confidentiality, Integrity, Availability
H · L · NUtrata poufności, integralności, dostępności w samym podatnym systemie. Liczy się stan końcowy i tylko przyrost — jeśli napastnik już mógł czytać, a luka daje zapis, ocenia się tylko integralność.
SC · SI · SASkutek w systemach dalszych
Subsequent System Confidentiality, Integrity, Availability
H · L · NSkutki poza podatnym systemem — to, co w 3.1 opisywał Scope. Przy XSS podatna jest aplikacja, a skutek ponosi przeglądarka odwiedzającego, więc XSS ma VC/VI/VA = N i SC/SI > N.
TAB. 3Zagrożenie i środowiskowypełnia odbiorca · X = nie zdefiniowano
SkrótMetrykaWartościCo mierzy
EDojrzałość exploita
Exploit Maturity
X · A · P · UA — są doniesienia o atakach albo gotowe narzędzia; P — publiczny proof-of-concept, bez doniesień o atakach; U — nic z tego nie wiadomo. X (brak danych) liczy się jak A. Tylko obniża wynik, nigdy nie podnosi.
CR · IR · ARWymagania bezpieczeństwa
Confidentiality, Integrity, Availability Requirement
X · H · M · LJak bardzo organizacji zależy na poufności, integralności i dostępności tego systemu: skutek katastrofalny (H), poważny (M), ograniczony (L). X liczy się jak H.
MAV … MSAZmodyfikowane metryki bazowe
Modified Base Metrics
X + wartości bazoweJedenaście metryk bazowych z przedrostkiem M. Odbiorca nadpisuje nimi ocenę dostawcy pod własne warunki: serwer tylko w sieci wewnętrznej → MAV:A; usługa bez uprawnień administratora → niższe MVC/MVI/MVA. Może też podnieść wynik.
MSI · MSA = SBezpieczeństwo ludzi
Safety
SDodatkowa, najwyższa wartość tylko dla zmodyfikowanych SI i SA: wykorzystanie luki może przewidywalnie zranić człowieka (kategoria IEC 61508 „marginal” lub gorsza).
TAB. 4Metryki uzupełniającenie zmieniają liczby · kontekst do decyzji
SkrótMetrykaWartościCo mierzy
SBezpieczeństwo ludzi
Safety
X · N · POcena dostawcy, czy skutki mogą zagrozić ludziom (P) czy są pomijalne (N). Brak wartości nie znaczy, że zagrożenia nie ma.
AUAutomatyzowalność
Automatable
X · N · YCzy napastnik zautomatyzuje wszystkie cztery kroki łańcucha: rozpoznanie, uzbrojenie, dostarczenie, wykorzystanie — na wielu celach naraz. Y = luka „robakowa”.
RPowrót do działania
Recovery
X · A · U · IPo ataku system wraca sam (A), wymaga ręcznej interwencji (U) albo nie da się go przywrócić (I).
VGęstość wartości
Value Density
X · D · CIle zasobów daje jedno udane wykorzystanie: mało, jak jeden klient poczty (D), czy dużo, jak serwer poczty całej firmy (C).
REWysiłek reakcji
Vulnerability Response Effort
X · L · M · HIle kosztuje najszybsza reakcja: zmiana konfiguracji (L), zdalna aktualizacja (M), aktualizacja firmware’u lub wymiana sprzętu (H).
UPilność wg dostawcy
Provider Urgency
X · Clear · Green · Amber · RedWłasna ocena pilności dostawcy przekazana w standardowym polu. Kolory jak w protokole TLP; Clear = tylko informacja.

Przykład z FAQ: dwie luki odmowy usługi z tym samym wynikiem — jedna po ataku wstaje sama (R:A), druga czeka na administratora (R:U). Liczba ta sama, plan reakcji inny.

TAB. 5Skala słowna i nazwa wariantutabela 22 specyfikacji · taka sama w 3.x
OcenaWynikLuk WPUdział w feedzie
None brak0,000 %
Low niska0,1–3,91590,4 %
Medium średnia4,0–6,928 83372,5 %
High wysoka7,0–8,9799920,1 %
Critical krytyczna9,0–10,027576,9 %
WariantUżyte grupyCo znaczy
CVSS-Btylko bazoweTo, co publikują NVD, producenci i Wordfence. Ocena wagi przy rozsądnie najgorszym założeniu.
CVSS-BTbazowe + zagrożenieWynik po uwzględnieniu, czy luka jest atakowana. Luki bez exploita spadają.
CVSS-BEbazowe + środowiskoWynik pod konkretne środowisko: ważność systemu, zabezpieczenia na miejscu.
CVSS-BTEwszystkie trzyNajbliżej ryzyka, jak pisze FIRST — o ile zagrożenie i środowisko wypełnia się automatycznie.

Skala słowna jest opcjonalna, a pasma są te same dla każdego wariantu. Stąd wymóg 4.0: przy każdej liczbie podawać, z których grup powstała.

TAB. 6Wektorzapis wszystkich odpowiedzi w jednej linii
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N
CVSS:4.0prefiks z wersją — bez niego wektor jest nieważny
AV:Natak z internetu
AC:Lbez obchodzenia zabezpieczeń
AT:Nbez szczególnych warunków
PR:Nbez logowania
UI:Pofiara tylko ogląda stronę
VC:N/VI:N/VA:Nsama aplikacja nie traci danych ani działania
SC:L/SI:L/SA:Nprzeglądarka odwiedzającego: częściowy wyciek i zmiana treści
Wynik i wektor razemLicencja FIRST wymaga, by kto publikuje wynik CVSS, podał też wektor — sama liczba nie mówi, skąd się wzięła. Tak samo nazwa wariantu: 9,3 CVSS-B to co innego niż 9,3 CVSS-BTE.
Kolejność stałaW 4.0 metryki muszą iść w kolejności z tabeli 23 specyfikacji; każda inna jest nieważna. W 3.1 kolejność była tylko zalecana.
Bazowe obowiązkoweWszystkie 11 metryk bazowych musi być w wektorze. Zagrożenie, środowisko i uzupełniające są opcjonalne — pominięte = X (nie zdefiniowano).
Bez powtórzeńMetryka najwyżej raz; wielkość liter ma znaczenie (ui:N jest błędem).

Przykład to stored XSS bez logowania w ocenie 4.0 — wynik 5,3 (średnia). W 3.1 ta sama luka ma u Wordfence 7,2 (TAB. 10).

TAB. 7Jak powstaje liczba3.1: wzór z wagami · 4.0: makrowektory
CVSS 3.1
WagiKażda wartość ma stałą: AV N 0,85 · A 0,62 · L 0,55 · P 0,2; AC L 0,77 · H 0,44; PR N 0,85 · L 0,62 (0,68 przy S:C) · H 0,27 (0,5 przy S:C); UI N 0,85 · R 0,62; C/I/A H 0,56 · L 0,22 · N 0.
SkutekISS = 1 − (1 − C)(1 − I)(1 − A). Przy S:U skutek = 6,42 × ISS; przy S:C = 7,52 × (ISS − 0,029) − 3,25 × (ISS − 0,02)^15.
Wykorzystywalność8,22 × AV × AC × PR × UI.
Wynik bazowySkutek ≤ 0 → 0. Inaczej Roundup(min(skutek + wykorzystywalność, 10)), przy S:C z mnożnikiem 1,08. Roundup zaokrągla w górę do jednego miejsca, liczony na liczbach całkowitych, żeby 0,1 + 0,2 nie dało 0,4.
PrzykładAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H: ISS 0,9148 → skutek 5,873, wykorzystywalność 3,887, suma 9,760 → 9,8.
CVSS 4.0
Nie ma wzoru z wagamiWszystkie ok. 15 mln kombinacji metryk podzielono na 270 makrowektorów — zbiorów o porównywalnej wadze. Eksperci porównywali je parami; z porównań powstał ranking i granice pasm zgodne z 3.x.
EQ1–EQ6Makrowektor to sześć cyfr: EQ1 = AV/PR/UI (3 poziomy), EQ2 = AC/AT (2), EQ3 = VC/VI/VA (3), EQ4 = SC/SI/SA z Safety (3), EQ5 = E (3), EQ6 = VC/VI/VA × CR/IR/AR (2); EQ3 i EQ6 liczone razem.
Tablica wynikówWynik makrowektora bierze się z tablicy cvss_lookup.js kalkulatora referencyjnego FIRST — to część standardu, nie przybliżenie.
InterpolacjaWektor wewnątrz makrowektora dostaje wynik jego najcięższego wektora minus średnią proporcjonalną odległość do makrowektorów o poziom niżej. Dzięki temu zmiana dowolnej metryki zwykle zmienia liczbę.
Wszystko narazWynik 4.0 zawsze uwzględnia zagrożenie i środowisko — gdy ich nie podano, liczy się najgorszy przypadek. Stąd potrzeba nazwy wariantu (TAB. 5).
WariantWektorWynikMakroSytuacja
CVSS-BCVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N9,3000200Wgranie pliku bez logowania — tak publikuje dostawca.
CVSS-BT… /E:P8,9000210Jest publiczny proof-of-concept, nikt jeszcze nie atakuje.
CVSS-BT… /E:U8,1000220Nic nie wiadomo o exploicie.
CVSS-BE… /CR:L/IR:M/AR:L8,9000201Strona wizytówka: poufność i dostępność mało ważne, integralność średnio.
CVSS-BTE… /E:U/CR:L/IR:M/AR:L6,6000221Oba naraz — z krytycznej robi się średnia.

Jedna luka, pięć wyników. „…” = wektor bazowy z pierwszego wiersza. Zagrożenie i środowisko tylko obniżają — w wariancie B założono już najgorszy przypadek (E:A, wymagania H), więc wyżej nie ma dokąd iść.

TAB. 8Historia wersjiod v1 do 4.0
DataWersjaCo przyniosła
2004v1Pierwsza wersja z prac National Infrastructure Advisory Council (NIAC) dla rządu USA.
14.04.2005—NIAC wybiera FIRST na opiekuna standardu; powstaje grupa CVSS-SIG.
06.2007v2Przebudowa po krytyce v1 (m.in. waga CIA przeniesiona do środowiska). We wrześniu 2007 wchodzi do PCI DSS — sklep z kartami nie może mieć luki ≥ 4,0; NIST włącza ją do SCAP.
06.2015v3.0Scope; Privileges Required zamiast Authentication; User Interaction wydzielona z Access Complexity; Attack Vector zamiast Access Vector; pierwsza oficjalna skala słowna None–Critical (wcześniej każdy mapował v2 po swojemu).
03.2016—v3.0 przyjęta jako norma ITU-T X.1521.
06.2019v3.1Bez nowych metryk: „CVSS mierzy wagę, nie ryzyko”, nowe zasady oceny, poprawiony wzór środowiskowy (wykładnik 13), Roundup odporny na błędy zmiennoprzecinkowe.
01.11.2023v4.0Cztery grupy, AT, UI P/A, systemy podatny i dalszy zamiast Scope, Threat zamiast Temporal, metryki uzupełniające, nomenklatura B/BT/BE/BTE, wynik z rankingu ekspertów zamiast wzoru.
18.06.20244.0 (dok. 1.2)Ostatnia poprawka specyfikacji. Wersja 4.0 jest aktualna; SIG poprawia dokumentację i przykłady, wydał przewodnik wdrożeniowy dla odbiorców.
TAB. 9Co się zmieniło z 3.1 na 4.0User Guide 4.0, rozdz. „Changes in CVSS Version 4.0”
W 3.1W 4.0Na czym polega
Scope (S:U/S:C)usuniętyZastąpiony osobnymi skutkami w systemie podatnym (VC/VI/VA) i dalszym (SC/SI/SA).
Attack ComplexityrozdzielonaAC zostaje dla obchodzenia zabezpieczeń; warunki typu wyścig i on-path przechodzą do nowej AT.
User Interaction N/RN/P/ABierny udział (stored XSS) odróżniony od czynnego (kliknięcie linku, reflected XSS).
TemporalThreatZostaje tylko E (Exploit Maturity, wartości A/P/U); Remediation Level i Report Confidence wycofane.
EnvironmentalrozszerzoneZmodyfikowane metryki dla obu zestawów skutków i wartość Safety.
—SupplementalSześć metryk kontekstu, które nie zmieniają liczby.
Wzór z wagamiranking ekspertówMakrowektory i tablica wyników. Ta sama luka może dostać w 4.0 inną liczbę niż w 3.1 — FIRST uważa to za poprawę.
Kolejność w wektorze dowolnastałaParsery 4.0 odrzucają inną kolejność.
TAB. 10Dziesięć najczęstszych wektorów WordPressa28 628 z 39 748 luk (72 %) · 262 różnych wektorów
LukTypowa lukaWektor 3.1 (Wordfence)3.1Przełożenie na 4.0 (LAB247)4.0Uwaga
6878stored XSS, autor/subskrybent+AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N6,4AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N5,1Wordfence daje UI:N; FAQ 4.0 każe dla stored XSS UI:P — zmieniamy.
6082reflected XSSAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N6,1AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N5,1Kliknięcie linku = UI:A (FAQ 4.0).
2706CSRFAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N4,3AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N5,1Administrator musi kliknąć — UI:A.
2465brak kontroli uprawnień, po zalogowaniuAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N4,3AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N5,3Przeniesienie 1:1.
2362brak kontroli uprawnień, bez logowaniaAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N5,3AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N6,9Przeniesienie 1:1.
2322SQLi, wgranie pliku, LFI bez logowaniaAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H9,8AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N9,3Przeniesienie 1:1; nadal krytyczna.
1828stored XSS, administrator+AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:N4,4AV:N/AC:H/AT:N/PR:H/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N2,0AC:H, bo działa tylko na multisite albo z wyłączonym unfiltered_html (tak pisze 1713 z 1828 opisów). Spada do niskiej.
1699wgranie pliku, LFI, eskalacja — po zalogowaniuAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H8,8AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N8,7Przeniesienie 1:1.
1168stored XSS bez logowaniaAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N7,2AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N5,3UI:N → UI:P jak wyżej; z wysokiej na średnią.
1118ujawnienie informacji bez logowaniaAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N5,3AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N6,9Przeniesienie 1:1.

Wektory 3.1 bez prefiksu CVSS:3.1/, 4.0 bez CVSS:4.0/. Przełożenie na 4.0 jest nasze, nie FIRST — oficjalna droga istnieje tylko z 4.0 do 3.1. W 4.0 wynik rośnie w 4 wierszach, spada w 6; pasmo zmienia się w 2: stored XSS, administrator+; stored XSS bez logowania. XSS tanieje najbardziej, bo 4.0 odróżnia bierny udział ofiary i skutek w przeglądarce od skutku w samej aplikacji.

TAB. 11Jak Wordfence ocenia WordPressarozkład metryk 3.1 · 39 748 wpisów
MetrykaCo mierzyWartości (udział)
AVdroga atakuN 39 727 (99,9 %) · A 3 (0 %) · L 18 (0 %) · P 0 (0 %)
ACzłożonośćL 35 994 (90,6 %) · H 3754 (9,4 %)
PRuprawnieniaN 20 828 (52,4 %) · L 14 510 (36,5 %) · H 4410 (11,1 %)
UIudział użytkownikaN 28 591 (71,9 %) · R 11 157 (28,1 %)
SzasięgU 21 551 (54,2 %) · C 18 197 (45,8 %)
CpoufnośćH 9973 (25,1 %) · L 20 705 (52,1 %) · N 9070 (22,8 %)
IintegralnośćH 8432 (21,2 %) · L 27 092 (68,2 %) · N 4224 (10,6 %)
AdostępnośćH 8034 (20,2 %) · L 1375 (3,5 %) · N 30 339 (76,3 %)
CWERodzaj błęduLukŚr. CVSSMaks.
79Cross-site scripting16 4216,0510,0
862Brak kontroli uprawnień59235,3910,0
352CSRF48785,579,8
89SQL injection28597,6410,0
98Dołączenie pliku PHP (LFI/RFI)14418,409,9
200Ujawnienie informacji11805,429,8
434Wgranie niebezpiecznego pliku10898,9210,0
502Deserializacja niezaufanych danych9068,3210,0
22Path traversal8287,0610,0
639Obejście autoryzacji kluczem (IDOR)6775,469,8

Prawie wszystko jest „z internetu” (AV:N) i bez obchodzenia zabezpieczeń (AC:L) — to wtyczki wystawione w sieci. Różnicę robią uprawnienia i skutek: XSS, najczęstszy, ma średnio 6,05; wgranie pliku — 8,92. 754 z 2757 krytycznych ma przynajmniej jeden komponent bez łatki. 36 915 wpisów ma CVE.

TAB. 12CVSS wśród innych standardówco mówi każdy z nich · żaden nie zastępuje drugiego
StandardKtoOdpowiada na pytanieUwagi
CVEMITRE / program CVEidentyfikator: która to lukaCVE-2025-68615 — nazwa, nie ocena. CVSS nie wymaga CVE: można ocenić lukę, której nikt nie zgłosił.
CWEMITRErodzaj błęduCWE-79 = XSS. Na nim opiera się OWASP Top 10 (średnie CVSS dla kategorii).
CVSSFIRSTwaga: jak źle, jeśli ktoś wykorzysta0,0–10,0 + wektor. Mówi o skutkach i łatwości, nie o tym, czy ktoś to zrobi.
EPSSFIRST (liczy Empirical Security)prawdopodobieństwo wykorzystania w 30 dni0–1, codziennie dla każdego CVE. Uzupełnia CVSS, nie zastępuje (FAQ 4.0).
KEVCISAfakt: luka jest wykorzystywanaKatalog potwierdzonych ataków. Odpowiada E:A w CVSS 4.0.
SSVCCISA, CERT/CCdecyzja: co zrobić i kiedyDrzewo decyzji zamiast liczby. Też nie zastępuje CVSS.
NVDNISTbaza z ocenamiPublikuje CVSS-B dla CVE; obsługuje 2.0, 3.x i 4.0, nowym CVE nie nadaje już 2.0.
TAB. 13CVSS w monitoringu LAB247co robimy z wynikiem, a czego nie
CoStanJak
Waga luki na stronie klientadziałaCVSS 3.1 z Wordfence → ≥ 9,0 pilna · 7,0–8,9 wysoka · 4,0–6,9 normalna · niżej niska (vuln_match, _severity_from_cvss).
Publiczna lista /podatnoscidziałaTe same progi słownie: krytyczna, wysoka, średnia, niska. Brak wyniku = „Nieoceniona”, nie „niska”.
Zalogowany czy niedziałaZ wektora bierzemy PR: N = bez logowania, L = subskrybent/autor+, H = administrator — odróżnia lukę dla każdego od luki dla zalogowanych.
Wzmocnienie przez KEV i EPSSdziałaAktywna luka z CVE w katalogu KEV albo z EPSS ≥ 0,1 idzie o poziom wyżej (od 24.09). To ręczna wersja E:A z CVSS 4.0 — bez liczenia BT.
Brak wyniku CVSSdługMonitoring (_severity_from_cvss(None)) daje „niska”, publiczna lista — „Nieoceniona”. Dwie odpowiedzi na to samo; dziś bez skutku, bo feed ma CVSS przy każdym wpisie.
CVSS 4.0nie robimyFeed Wordfence nie ma ani jednego wektora 4.0 (39 742 × 3.1, 6 × 3.0). Przełożenia z TAB. 10 to ilustracja, nie nasze dane.
Warianty BE/BTEnie robimyNie wypełniamy środowiska (CR/IR/AR) dla stron klientów — wszystkie ważą dla nas tyle samo. Wynik to CVSS-B dostawcy.

Publiczną listę luk z wynikiem i wersją naprawiającą prowadzimy w Podatnościach.

TAB. 14Graniceczego liczba CVSS nie mówi
Waga, nie ryzykoWynik bazowy opisuje samą lukę przy rozsądnie najgorszym założeniu. Ryzyko to jeszcze: czy ktoś atakuje, co stoi na serwerze, ile to kosztuje. Tak piszą wprost User Guide 3.1 i 4.0.
Liczba bez wektora nic nie mówi9,8 z NVD i 9,8 z Wordfence mogą opisywać różne założenia. Dwie oceny tej samej luki porównuje się po wektorach.
Wersje się nie przeliczająFIRST daje tylko drogę 4.0 → 3.1 (skrypt cvss_reverse). W drugą stronę brakuje informacji: 3.1 nie odróżnia UI:P od UI:A ani warunków AT.
Skupienie w górnej połowieMediana feedu Wordfence to 6,1, niska ocena to 0,4 % wpisów. FIRST: to nie wada skali, tylko skutek tego, że dostawcy oceniają głównie poważne luki — obniżać mają odbiorcy przez zagrożenie i środowisko.
Ocena zależy od oceniającegoTa sama luka: Wordfence ocenia stored XSS z UI:N, FAQ 4.0 zaleca bierny udział. Różne bazy dają różne wyniki dla tego samego CVE.
TAB. 15Jak czytać liczby i skąd się wzięłyfeed Wordfence 07.09.2026 · specyfikacje FIRST
Feed
Odpis feedu Wordfence Intelligence (wersja z polami CVSS), którego używa monitoring LAB247. Ostatnia zmiana wpisu 07.09.2026; na serwerze feed jest świeższy. 39 748 wpisów, każdy z wektorem i wynikiem.
Kontrola 3.1
Każdy wynik z feedu przeliczyliśmy z wektora wzorem ze specyfikacji 3.1 (z Roundup z dodatku A): 39 748 z 39 748 zgodnych, ocena słowna zgodna z pasmem w każdym wpisie.
Wyniki 4.0
Liczone kodem kalkulatora referencyjnego FIRST (cvss_lookup.js, cvss_score.js) i sprawdzone drugą implementacją (pakiet cvss 3.6): 20 wektorów, w tym przykłady ze specyfikacji, zero różnic.
Przełożenie 3.1 → 4.0
Nasze, nie FIRST: metryki wykorzystywalności 1:1 (AT:N), S:U → skutki w VC/VI/VA, S:C przy XSS → SC/SI; UI według FAQ 4.0 (stored = P, kliknięcie = A). Inny analityk może ocenić inaczej.
Histogram
Przedziały po 1,0: „4” = 4,0–4,9. Ostatni słupek to wyłącznie 10,0. Wyniki poniżej 2,0 nie występują.
Blog 24/7
26.09Fałszywe SMS-y o opłacie parkingowej wyłudzają dane karty, ostrzega CERT Polskadobreprogramy.pl26.09Grupa UNC6240 omija filtry WAF i masowo atakuje krytyczną lukę bez poprawkithehackernews.com26.09Kiteworks zaleca klientom wyłączenie serwerów na sześć godzin w sobotę 26 wrześniableepingcomputer.com25.09Elementor 4.3.0 i 4.3.1: jeden link zakłada napastnikowi konto administratorapatchstack.com25.09Atak na system Medyc: sprawcy twierdzą, że mają dane 5 mln pacjentów i 8 mln zdjęćzaufanatrzeciastrona.pl25.09Fałszywe aplikacje płacowe instalują ScreenConnect na komputerach działu płachelpnetsecurity.com24.09Zdrowit S.A. potwierdza cyberatak, przestępcy opublikowali plik 90 GBtelepolis.pl24.09Fałszywa „aktualizacja PDF” z Facebooka prowadziła do aplikacji Messenger Pro w Googleinstalki.pl24.09Fałszywa weryfikacja Cloudflare na przejętych stronach firm instaluje stealer Psychedelicthehackernews.com24.09Luka prompt injection w aplikacji agentowej AI pozwalała wykonać kod przez mailadarkreading.com