Portal dla tych,
którzy chcą dotrzeć na sam szczyt

Krytyczna luka w WordPressie. Rząd ostrzega przed ryzykiem “incydentu krytycznego”

W popularnym systemie zarządzania treścią WordPress wykryto krytyczne podatności, które stwarzają bezpośrednie zagrożenie dla polskich systemów teleinformatycznych. Pełnomocnik rządu ds. cyberbezpieczeństwa Krzysztof Gawkowski wydał pilną rekomendację skierowaną do podmiotów Krajowego Systemu Cyberbezpieczeństwa (KSC), nakazując natychmiastowe podjęcie kroków naprawczych.

Źródło: Magnific

Sprawa jest poważna – po konsultacjach rządu z zespołami CSIRT NASK, CSIRT GOV oraz CSIRT MON potwierdzono, że niezałatane luki mogą doprowadzić do wystąpienia tzw. incydentu krytycznego. Zgodnie z ustawą, oznacza to zdarzenie skutkujące znaczną szkodą dla bezpieczeństwa państwa, gospodarki, instytucji publicznych lub praw obywatelskich.

Groźne podatności: przejęcie serwera i zdalne wykonanie kodu

Zgodnie z komunikatem Ministerstwa Cyfryzacji, zagrożenie dotyczy połączenia dwóch niebezpiecznych luk bezpieczeństwa:

  • CVE-2026-63030: Podatność związana z usługą REST API,
  • CVE-2026-60137: Luka umożliwiająca przeprowadzenie ataku typu SQL Injection.

Luki te wystawione na działanie cyberprzestępców pozwalają na zdalne wykonanie kodu (RCE) na zainfekowanym systemie. W praktyce oznacza to ryzyko całkowitego przejęcia kontroli nad serwerem, wycieku lub modyfikacji poufnych danych oraz całkowitego sparaliżowania usług świadczonych przez zaatakowane instytucje lub podmioty.

Rosyjska cyberwojna uderza w Polskę. Plaga przejęć WhatsAppa i apel resortu!

Kogo dotyczą zalecenia i jakie kroki należy podjąć?

Zagrożenie dotyczy bardzo szerokiego katalogu podmiotów. Przepisy ustawy o KSC obejmują m.in. sektor energetyczny, transportowy, bankowy, ochronę zdrowia, gospodarkę wodną i telekomunikację, a także urzędy, samorządy, szkoły, szpitale oraz Polską Agencję Prasową.

Ministerstwo Cyfryzacji oraz Pełnomocnik Rządu ds. Cyberbezpieczeństwa nakreślili listę bezwzględnych działań technicznych:

  • Niezwłoczna aktualizacja – natychmiastowe podniesienie wszystkich instalacji WordPressa do bezpiecznych wersji,
  • Audyt logów systemowych – przeanalizowanie rejestrów pod kątem podejrzanych zapytań skierowanych do REST API oraz parametrów WP_Query,
  • Ograniczenie dostępu do REST API – zablokowanie podatnych ścieżek, ze szczególnym uwzględnieniem adresu /wp-json/batch/v1 oraz parametru ?rest_route=/batch/v1,
  • Wdrożenie ochrony WAF – wykorzystanie zapór sieciowych dla aplikacji webowych (Web Application Firewall) do aktywnego blokowania prób eksploatacji luk.

    Zobacz też