Rekomendacja Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa dotycząca podatności w oprogramowaniu WordPress
05.08.2026
W oprogramowaniu WordPress wykryto krytyczne podatności bezpieczeństwa, które mogą zostać wykorzystane przez cyberprzestępców do przeprowadzenia ataków na systemy teleinformatyczne.
Szczególnie niebezpieczna jest podatność oznaczona jako CVE-2026-63030, dotycząca usługi REST API, która w połączeniu z podatnością CVE-2026-60137 może umożliwić przeprowadzenie ataku typu SQL Injection, a w konsekwencji zdalne wykonanie kodu (RCE) na podatnym systemie.
Skuteczne wykorzystanie tych podatności może prowadzić do przejęcia kontroli nad serwerem, naruszenia poufności, integralności i dostępności danych oraz zakłócenia ciągłości działania usług świadczonych przez podmioty krajowego systemu cyberbezpieczeństwa. Możliwość wystąpienia incydentu krytycznego została potwierdzona w konsultacjach przeprowadzonych przez Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa z CSIRT NASK, CSIRT GOV oraz CSIRT MON.
W odpowiedzi na zidentyfikowane zagrożenie Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa wydał rekomendację wskazującą na konieczność niezwłocznej aktualizacji wszystkich instancji WordPress do rekomendowanych wersji, przeprowadzenia audytu logów systemowych pod kątem podejrzanych zapytań do REST API i parametrów WP_Query, a także ograniczenia dostępu do podatnych funkcjonalności REST API, w tym ścieżki/wp-json/batch/v1 oraz parametru?rest_route=/batch/v1. Dodatkowo zalecane jest wykorzystanie rozwiązań klasy WAF w celu blokowania potencjalnych prób ataków.
Zachęcamy do zapoznania się z pełną treścią rekomendacji w załączeniu.
Materiały
Rekomendacja Pełnomocnika Rządu ds. CyberbezpieczeństwaRekomendacja_Pełnomocnika_Rządu_ds_Cyberbezpieczeństwa_dot_podatności_w_opr_WordPress.pdf 0.13MB