Luka w rdzeniu WordPressa: miliony stron do przejęcia bez logowania – komentarz eksperta

17 lipca 2026 roku zespół WordPress wydał awaryjną aktualizację bezpieczeństwa, która łata jedną z najgroźniejszych podatności, jakie w ostatnich latach dotknęły fundamentów sieci [1].

Wordpress

Problem nie leży w żadnej wtyczce ani motywie, ale w samym rdzeniu (core) najpopularniejszego systemu zarządzania treścią na świecie. To istotne rozróżnienie: wykrywane wcześniej luki w WordPressie z reguły dotyczyły dodatków, więc narażona była tylko część instalacji. Tym razem zagrożona jest każda czysta instalacja WordPressa w podatnej wersji, nawet bez jednej dodatkowej wtyczki [2].

Lukę odkryli pracownicy firmy Searchlight Cyber, a łańcuch ataku nazwali WP2Shell. Badacz Adam Kues z zespołu Assetnote zgłosił lukę przez program bug bounty WordPress na platformie HackerOne, dzięki czemu poprawka trafiła do użytkowników, zanim luka została w pełni upubliczniona [3]. Znamienny dla obecnego etapu cyberbezpieczeństwa jest sposób jej znalezienia, badacze wykorzystali w tym celu model AI GPT-5.6 Sol Ultra. To jeden z pierwszych tak głośnych przypadków, w którym sztuczna inteligencja pomogła znaleźć krytyczny błąd w rdzeniu tak powszechnego oprogramowania [4].

Zagrożenie jest realne

WP2Shell to połączeniem dwóch krytycznych luk. Pierwsza, oznaczony jako CVE-2026-63030 i to błąd w obsłudze żądań wsadowych REST API (ang. batch-route confusion). Drugi, CVE-2026-60137, to podatność SQL injection w parametrze author__not_in w mechanizmie WP_Query [5]. Osobno żaden z nich nie jest katastrofalny, ale połączone tworzą łańcuch prowadzący do możliwości zdalnego wykonania kodu (RCE) – to najwyższa klasa podatności, jaka istnieje [6].

Schemat ataku wygląda tak: anonimowy napastnik wysyła spreparowane żądanie do zbiorczego endpointu REST API pod adresem /wp-json/batch/v1. Błąd w obsłudze tych żądań (ang. batch-route confusion) pozwala mu wstrzyknąć własne dane do zapytania SQL, wydobyć m.in. hashe haseł administratorów, a następnie wykonać kod i przejąć serwer [7]. Kluczowe jest to, co podkreśla Searchlight Cyber: atak nie ma żadnych warunków wstępnych, nie wymaga konta, logowania, podatnej wtyczki ani interakcji użytkownika [8]. Błąd prowadzący do pełnego łańcucha RCE został wprowadzony w wersji 6.9, wydanej 2 grudnia 2025 roku [9].

Skala

Według szacunków Searchlight Cyber WordPress napędza ponad 500 milionów stron, co odpowiada mniej więcej połowie całej sieci [10]. Pełny łańcuch RCE dotyczy wersji od 6.9.0 do 6.9.4 oraz od 7.0.0 do 7.0.1. Wersje od 6.8.0 do 6.8.5 są podatne wyłącznie na komponent SQL injection, a wydania starsze niż 6.8 nie są objęte problemem [11]. Warto odnotować jeden techniczny niuans: ścieżka RCE może nie działać w środowiskach z trwałą pamięcią podręczną obiektów (np. Redis lub Memcached), ale nie należy tego traktować jako zabezpieczenia, bo nie usuwa samej luki [12].

I najważniejsze, to już nie teoria. Firma VulnCheck potwierdziła istnienie ponad dwudziestu unikalnych, publicznie dostępnych exploitów już 19 lipca, dwa dni po ujawnieniu [13]. Aktywne ataki potwierdziły niezależnie firmy Patchstack, Hexastrike i watchTowr w dniach 18-20 lipca, a Hexastrike wspierała już reagowanie na incydenty w kilku realnych włamaniach [14]. Benjamin Harris, szef watchTowr, zwraca uwagę na dwie rzeczy: że tak poważna, nieuwierzytelniona luka w samym rdzeniu WordPressa jest rzadkością, i że okno między ujawnieniem a masowym atakiem drastycznie się skróciło dzięki narzędziom AI, które pozwalają odtworzyć exploit w kilka godzin, a nie dni [15]. W Polsce ostrzeżenie wydał CERT Polska w komunikacie z 18 lipca, spodziewając się masowego wykorzystania podatności [16]. Dziesiątki milionów stron wciąż pozostają niezałatane [17].

Przejęta strona nie musi przestać działać. Na tym właśnie polega podstępność tego zagrożenia. Częściej staje się cichym narzędziem do dystrybucji malware, phishingu, kradzieży danych klientów albo elementem botnetu, o czym właściciel dowiaduje się długo po fakcie.

Jak się zabezpieczyć, krok po kroku

  1. Sprawdź swoją wersję. W panelu WordPress wejdź w Kokpit i sekcję Aktualizacje albo spójrz na widżet „Rzut oka”. Jeśli masz 6.9.0-6.9.4, 7.0.0-7.0.1 lub 6.8.0-6.8.5, jesteś w grupie ryzyka. Możesz też skorzystać z darmowego testera pod adresem wp2shell.com, przygotowanego przez odkrywców luki [18].
  2. Zaktualizuj natychmiast, to jedyne pełne rozwiązanie. Zaktualizuj WordPress do wersji 7.0.2, 6.9.5 lub 6.8.6, zależnie od gałęzi. Zrobisz to w Kokpit, Aktualizacje, „Zaktualizuj teraz”. Wszystkie pozostałe kroki to jedynie tymczasowe łagodzenie ryzyka [19].
  3. Zweryfikuj, że aktualizacja faktycznie się wykonała. Ze względu na wagę problemu WordPress.org uruchomił wymuszone aktualizacje automatyczne, ale samo ich uruchomienie nie gwarantuje, że proces się powiódł. Po aktualizacji ponownie sprawdź numer wersji w panelu [20].
  4. Jeśli nie możesz zaktualizować od razu, zablokuj endpoint na WAF. Trzeba zablokować obie formy dostępu, bo zablokowanie tylko jednej zostawia otwartą furtkę: ścieżkę /wp-json/batch/v1 oraz formę ?rest_route=/batch/v1. Alternatywnie wyłącz REST API dla anonimowych użytkowników albo zainstaluj udostępnioną przez badaczy wtyczkę odrzucającą anonimowe żądania wsadowe. Uwaga: te środki mogą zakłócić działanie edytora blokowego i innych funkcji, więc traktuj je jako pomost do właściwej aktualizacji [21].
  5. Jeśli używasz Cloudflare. Klienci planów darmowych są chronieni automatycznie. Klienci planów Pro, Business i Enterprise powinni upewnić się, że reguły Cloudflare Managed Rules są włączone [22].
  6. Sprawdź, czy nie jesteś już przejęty, niezależnie od tego, czy zdążyłeś załatać. Przejrzyj listę kont administratorów i usuń te, których nie rozpoznajesz. Sprawdź ostatnio modyfikowane pliki na serwerze i poszukaj nieznanych wtyczek oraz podejrzanych plików PHP. Przejrzyj logi pod kątem nietypowych żądań do REST API. Jeśli strona działała na podatnej wersji dłużej niż kilka dni, potraktuj ją jak potencjalnie już zaatakowaną, a nie tylko teoretycznie zagrożoną [23].

Komentarz ekspercki Łukasz Ozimek – COO Exea Data Center

Źródła

[1] CERT Polska / CSIRT NASK, komunikat „Krytyczna podatność w WordPress Core – zdalne wykonanie kodu bez uwierzytelniania”, moje.cert.pl, 18.07.2026.  https://moje.cert.pl/komunikaty/2026/124/krytyczna-podatnosc-w-wordpress-core-zdalne-wykonanie-kodu-bez-uwierzytelniania/

[2] AVLab, opis dotyczący podatności w rdzeniu (core), a nie we wtyczkach; za Searchlight Cyber.  https://avlab.pl/dostep-do-bazy-i-systemu-po-kilku-zapytaniach-krytyczne-podatnosci-w-wordpress/

[3] BleepingComputer, „WordPress Core wp2shell RCE flaws get public exploits, patch now”, 18.07.2026; Nebula Design, analiza wydania 7.0.2.  https://www.bleepingcomputer.com/news/security/wordpress-core-wp2shell-rce-flaws-get-public-exploits-patch-now/  https://nebula.design/security/wp2shell-wordpress-rce/

[4] Dark Reading, „WP2Shell Opens Millions of WordPress Sites to Remote Takeover”, 20.07.2026.  https://www.darkreading.com/cyberattacks-data-breaches/wp2shell-millions-wordpress-sites-remote-takeover

[5] Rapid7, „CVE-2026-63030: wp2shell…”, 20.07.2026; SOCRadar, „WordPress wp2shell (CVE-2026-63030): CISO FAQ & Fix”.  https://www.rapid7.com/blog/post/etr-cve-2026-63030-wp2shell-a-critical-remote-code-execution-vulnerability-in-wordpress-core/  https://socradar.io/blog/wp2shell-wordpress-rce-cve-2026-63030/

[6] Sekurak, „Krytyczne dwie podatności w WordPressie…”, 20.07.2026; SOCRadar, tamże.  https://sekurak.pl/krytyczne-dwie-podatnosci-w-wordpressie-tworzac-lancuch-prowadzacy-do-zdalnego-wykonania-kodu-rce/

[7] Indusface / AppTrana, „WP2Shell: WordPress Core RCE Flaw”; SOCRadar, tamże.  https://www.indusface.com/blog/wp2shell-wordpress-cve-2026-60137-63030-rce/

[8] Searchlight Cyber, cyt. za BleepingComputer, tamże.  https://www.bleepingcomputer.com/news/security/wordpress-core-wp2shell-rce-flaws-get-public-exploits-patch-now/

[9] Sekurak, tamże.  https://sekurak.pl/krytyczne-dwie-podatnosci-w-wordpressie-tworzac-lancuch-prowadzacy-do-zdalnego-wykonania-kodu-rce/

[10] Searchlight Cyber, cyt. za BleepingComputer, tamże.  https://www.bleepingcomputer.com/news/security/wordpress-core-wp2shell-rce-flaws-get-public-exploits-patch-now/

[11] SOCRadar oraz CyberSecurityNews, „Critical wp2shell RCE Vulnerability”.  https://socradar.io/blog/wp2shell-wordpress-rce-cve-2026-63030/  https://cybersecuritynews.com/critical-wp2shell-rce-vulnerability/

[12] Cloudflare (cyt. za SOCRadar); Payload, „Krytyczna luka wp2shell w WordPress”.  https://socradar.io/blog/wp2shell-wordpress-rce-cve-2026-63030/  https://spolecznosc.payload.pl/krytyczna-luka-wp2shell-w-wordpress-zdalne-wykonanie-kodu-bez-uwierzytelnienia-41240566.html

[13] VulnCheck, „WP2Shell Vulnerabilities: CVE-2026-60137 and CVE-2026-63030”, 19.07.2026.  https://www.vulncheck.com/blog/wp2shell

[14] SecurityWeek, „WP2Shell WordPress Vulnerabilities Exploited in the Wild”; SOCRadar, tamże.  https://www.securityweek.com/wp2shell-wordpress-vulnerabilities-exploited-in-the-wild/

[15] SecurityWeek, tamże; The Register, „Attackers pummel critical WordPress vuln…”, 20.07.2026.  https://www.theregister.com/security/2026/07/20/attackers-pummel-critical-wordpress-vuln-to-create-all-sorts-of-mischief/

[16] CERT Polska, tamże; ManagerPlus, relacja z 20.07.2026.  https://managerplus.pl/cert-polska-ostrzega-przed-krytyczna-luka-w-wordpressie-administratorzy-otrzymuja-pilne-komunikaty-48975

[17] VulnCheck oraz Dark Reading, tamże.  https://www.vulncheck.com/blog/wp2shell  https://www.darkreading.com/cyberattacks-data-breaches/wp2shell-millions-wordpress-sites-remote-takeover

[18] Sekurak oraz Belgrav, „Pilna aktualizacja WordPress 7.0.2”.  https://www.belgrav.pl/blog/pilna-aktualizacja-wordpress-7-0-2-krytyczna-luka-bezpieczenstwa-wp2shell/

[19] WordPress.org, nota o wydaniu 7.0.2; Rapid7 oraz CERT Polska, tamże.  https://wordpress.org/news/2026/07/wordpress-7-0-2-release/

[20] CERT Polska, tamże; SecurityWeek, tamże.  https://moje.cert.pl/komunikaty/2026/124/krytyczna-podatnosc-w-wordpress-core-zdalne-wykonanie-kodu-bez-uwierzytelniania/

[21] Sekurak, tamże (blokada obu ścieżek na WAF).  https://sekurak.pl/krytyczne-dwie-podatnosci-w-wordpressie-tworzac-lancuch-prowadzacy-do-zdalnego-wykonania-kodu-rce/

[22] Sekurak oraz AVLab, tamże (reguły Cloudflare).  https://avlab.pl/dostep-do-bazy-i-systemu-po-kilku-zapytaniach-krytyczne-podatnosci-w-wordpress/

[23] watchTowr (Jake Knott), cyt. za The Register; Sekurak, tamże.  https://www.theregister.com/security/2026/07/20/attackers-pummel-critical-wordpress-vuln-to-create-all-sorts-of-mischief/

Kontakt

Zapraszamy do kontaktu: redakcja(at)technosenior.pl

Odkryj więcej z TECHNOSenior

Zasubskrybuj już teraz, aby czytać dalej i uzyskać dostęp do pełnego archiwum.

Czytaj dalej