Wykryto krytyczne podatności w WordPress, które umożliwiają zdalne wykonanie kodu na serwerze. Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa wydał w tej sprawie pilną rekomendację, wskazując na konieczność natychmiastowej aktualizacji oprogramowania.
Szczególnie niebezpieczna jest podatność oznaczona jako CVE-2026-63030, dotycząca usługi REST API. W połączeniu z drugą podatnością – CVE-2026-60137 – może prowadzić do ataku typu SQL Injection, a w konsekwencji do zdalnego wykonania kodu (RCE).
Dlaczego podatności w WordPress są tak groźne?
Skuteczne wykorzystanie tych luk oznacza możliwość przejęcia pełnej kontroli nad serwerem. Atakujący może naruszyć poufność, integralność i dostępność danych, a także zakłócić ciągłość działania usług świadczonych przez podmioty krajowego systemu cyberbezpieczeństwa.
Ryzyko wystąpienia incydentu krytycznego zostało potwierdzone w konsultacjach przeprowadzonych przez Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa z zespołami CSIRT NASK, CSIRT GOV oraz CSIRT MON.
Rekomendacja Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa
W odpowiedzi na zagrożenie Pełnomocnik wydał rekomendację, która nakazuje niezwłoczną aktualizację wszystkich instancji WordPress do rekomendowanych wersji. Ponadto zalecono przeprowadzenie audytu logów systemowych pod kątem podejrzanych zapytań do REST API i parametrów WP_Query.
Kluczowe znaczenie ma także ograniczenie dostępu do podatnych funkcjonalności REST API – w szczególności do ścieżki /wp-json/batch/v1 oraz parametru ?rest_route=/batch/v1. Dodatkowo warto wykorzystać rozwiązania klasy WAF (Web Application Firewall), aby blokować próby ataków.
Najczęstsze pytania
Jakie działania zalecił Pełnomocnik Rządu ds. Cyberbezpieczeństwa?
Zalecenia obejmują natychmiastową aktualizację WordPress do najnowszych wersji, szczegółowy audyt logów serwera oraz ograniczenie dostępu do wrażliwych funkcji REST API. Rekomenduje się również wdrożenie zapory WAF.
Jak ograniczyć dostęp do podatnego REST API w WordPress?
Należy zablokować ścieżkę /wp-json/batch/v1 oraz zapytania z parametrem ?rest_route=/batch/v1. Można to zrobić za pomocą konfiguracji serwera, wtyczek bezpieczeństwa lub właśnie zapory WAF.
Treść ma charakter informacyjny - godziny, ceny i terminy mogą ulec zmianie po publikacji. Przed podjęciem decyzji zweryfikuj dane u źródła. Dowiedz się więcej.