Poradniki i aktualności

Pilna aktualizacja WordPress – wykryto krytyczną lukę bezpieczeństwa

19.07.2026
6 min czytania

Jeżeli Twoja strona internetowa działa na WordPressie, warto jak najszybciej sprawdzić, czy system został zaktualizowany do bezpiecznej wersji. Opublikowana w lipcu 2026 roku aktualizacja WordPress usuwa poważne podatności bezpieczeństwa, które w określonych wersjach systemu mogą umożliwić atakującemu przejęcie strony lub uzyskanie dostępu do znajdujących się na niej danych.

18 lipca 2026 roku CERT Polska opublikował oficjalny komunikat dotyczący krytycznej podatności w WordPress Core. Zagrożenie jest szczególnie istotne, ponieważ atak nie wymaga posiadania konta użytkownika, znajomości hasła administratora ani instalacji konkretnej podatnej wtyczki.

Problem dotyczy samego systemu WordPress.

Co wykryto w WordPressie?

W WordPress Core wykryto dwie poważne podatności bezpieczeństwa.

Pierwsza z nich, oznaczona jako CVE-2026-60137, jest podatnością typu SQL Injection. Może ona pozwolić nieuprawnionej osobie na manipulowanie zapytaniami kierowanymi do bazy danych strony i potencjalnie uzyskać dostęp do informacji, które nie powinny być publicznie dostępne.

Druga podatność, oznaczona jako CVE-2026-63030, została zakwalifikowana jako krytyczna i może prowadzić do zdalnego wykonania kodu, czyli tzw. Remote Code Execution (RCE).

W praktyce oznacza to, że skuteczne wykorzystanie podatności może w określonych warunkach doprowadzić do bardzo poważnego naruszenia bezpieczeństwa witryny.

Co ważne, zagrożenie nie wynika z jednej konkretnej wtyczki czy motywu. Dotyczy podatnych wersji samego WordPressa, dlatego problem może występować również na stronach posiadających standardową instalację systemu.

Które wersje WordPressa są zagrożone?

Podatność umożliwiająca zdalne wykonanie kodu dotyczy WordPressa w wersjach:

  • 6.9.0–6.9.4,
  • 7.0.0–7.0.1.

Podatność SQL Injection występuje dodatkowo w wersjach WordPressa:

  • 6.8.0–6.8.5.

Dla zagrożonych wersji zostały już wydane poprawki bezpieczeństwa.

Strony korzystające z gałęzi WordPress 6.8 powinny zostać zaktualizowane co najmniej do wersji 6.8.6, strony działające na WordPress 6.9 do wersji 6.9.5, natomiast w przypadku WordPress 7.0 bezpieczną wersją zawierającą poprawki jest 7.0.2.

Według oficjalnej informacji WordPress.org wersje wcześniejsze niż WordPress 6.8 nie są objęte tymi konkretnymi podatnościami. Nie oznacza to jednak, że korzystanie ze starej i niewspieranej wersji systemu jest dobrym rozwiązaniem – takie instalacje mogą posiadać inne znane luki bezpieczeństwa.

Dlaczego aktualizacja WordPress jest tak ważna?

Regularna aktualizacja WordPress nie służy wyłącznie dodawaniu nowych funkcji czy poprawianiu wyglądu panelu administracyjnego.

Jednym z jej najważniejszych zadań jest usuwanie wykrytych błędów i podatności bezpieczeństwa.

W przypadku najnowszej aktualizacji sytuacja jest szczególnie poważna, ponieważ potencjalny atak nie wymaga wcześniejszego zalogowania się do WordPressa. CERT Polska poinformował również, że zagrożone mogą być domyślne instalacje systemu – nawet bez dodatkowych wtyczek czy niestandardowej konfiguracji.

Skuteczne wykorzystanie podatności może prowadzić między innymi do:

  • przejęcia kontroli nad stroną internetową,
  • uzyskania dostępu do danych,
  • modyfikacji zawartości witryny,
  • umieszczenia na stronie złośliwego kodu,
  • wykorzystania przejętej strony do kolejnych ataków.

Z tego powodu aktualizacji bezpieczeństwa nie warto odkładać na później.

Czy WordPress zaktualizuje się automatycznie?

Ze względu na wagę wykrytych podatności zespół WordPress uruchomił mechanizm wymuszonych automatycznych aktualizacji dla zagrożonych wersji systemu.

Nie należy jednak zakładać, że każda strona została dzięki temu automatycznie zabezpieczona.

Automatyczna aktualizacja może się nie wykonać między innymi z powodu konfiguracji serwera, ustawień strony, problemów technicznych lub wyłączonych aktualizacji automatycznych.

CERT Polska zwraca uwagę, że administratorzy powinni samodzielnie sprawdzić, czy poprawka została rzeczywiście zainstalowana.

Jak sprawdzić, czy WordPress jest aktualny?

Najłatwiej zrobić to bezpośrednio z panelu administracyjnego strony.

Po zalogowaniu do WordPressa przejdź do:

Kokpit → Aktualizacje

W tym miejscu zobaczysz aktualnie zainstalowaną wersję WordPressa oraz informację o dostępnych aktualizacjach.

W przypadku strony korzystającej z jednej z zagrożonych wersji należy upewnić się, że system został zaktualizowany przynajmniej do:

  • WordPress 6.8.6,
  • WordPress 6.9.5,
  • WordPress 7.0.2.

Jeżeli strona nadal korzysta z podatnej wersji, aktualizację należy wykonać możliwie szybko.

Czy przed aktualizacją WordPress trzeba zrobić kopię zapasową?

Tak. Przed aktualizacją strony warto posiadać aktualną kopię zapasową zarówno plików, jak i bazy danych.

Sama aktualizacja bezpieczeństwa jest konieczna, jednak każda zmiana wersji WordPressa może ujawnić problemy z kompatybilnością starszych wtyczek, motywu lub indywidualnych modyfikacji strony.

Ma to szczególne znaczenie w przypadku bardziej rozbudowanych witryn, sklepów WooCommerce oraz stron posiadających niestandardowe funkcjonalności.

Dlatego bezpieczna aktualizacja powinna obejmować:

  1. wykonanie aktualnej kopii zapasowej,
  2. aktualizację WordPressa,
  3. sprawdzenie działania strony po aktualizacji,
  4. kontrolę formularzy, sklepu i najważniejszych funkcji,
  5. aktualizację wtyczek i motywu, jeżeli są dostępne nowe wersje.

Nie warto jednak odkładać krytycznej aktualizacji bezpieczeństwa na wiele dni tylko dlatego, że strona jest rozbudowana. W takiej sytuacji najlepiej wykonać kopię zapasową i przeprowadzić aktualizację w kontrolowany sposób.

Co zrobić, jeśli aktualizacja WordPress nie jest możliwa?

CERT Polska wskazuje również możliwość zastosowania tymczasowego zabezpieczenia poprzez ograniczenie dostępu do określonych elementów REST API WordPressa.

Takie rozwiązanie powinno być jednak traktowane wyłącznie jako środek tymczasowy.

Nieprawidłowe zablokowanie REST API może spowodować problemy z działaniem części strony, edytora WordPress lub wykorzystywanych wtyczek.

Najlepszym i docelowym rozwiązaniem pozostaje aktualizacja WordPress do wersji zawierającej poprawki bezpieczeństwa.

Sama aktualizacja WordPress to nie wszystko

Obecna sytuacja dobrze pokazuje, dlaczego regularne utrzymywanie strony internetowej jest tak ważne.

Strona może działać poprawnie przez wiele miesięcy i sprawiać wrażenie, że niczego nie trzeba przy niej robić. W tym czasie mogą jednak zostać odkryte nowe podatności dotyczące WordPressa, wtyczek lub innych wykorzystywanych elementów.

Dlatego warto regularnie:

  • aktualizować WordPressa,
  • instalować aktualizacje wtyczek i motywów,
  • usuwać nieużywane rozszerzenia,
  • wykonywać kopie zapasowe strony,
  • korzystać z silnych i unikalnych haseł,
  • ograniczać liczbę kont administratorów,
  • monitorować bezpieczeństwo i prawidłowe działanie witryny.

Aktualna strona internetowa to nie tylko nowe funkcje i lepsza wydajność. To przede wszystkim mniejsze ryzyko wykorzystania znanych luk bezpieczeństwa.

Masz stronę na WordPressie? Sprawdź aktualizację już teraz

Jeśli Twoja strona działa na WordPressie, warto zalogować się do panelu i sprawdzić aktualnie zainstalowaną wersję systemu.

Szczególną uwagę powinny zwrócić osoby korzystające z WordPressa 6.8, 6.9 oraz 7.0. W przypadku podatnych wersji należy upewnić się, że została zainstalowana odpowiednia poprawka bezpieczeństwa.

Nie wiesz, czy Twoja strona jest bezpieczna? Obawiasz się, że aktualizacja może spowodować problemy z jej działaniem?

Skontaktuj się z nami.

Możemy sprawdzić aktualną wersję WordPressa, przygotować kopię zapasową, przeprowadzić bezpieczną aktualizację i zweryfikować prawidłowe działanie strony po jej wykonaniu.

Źródła: CERT Polska – komunikat nr 124/2026 z 18 lipca 2026 r.; WordPress.org – WordPress 7.0.2 Security Release.

Tworzymy nowoczesne strony internetowe i sklepy online, które pomagają firmom zdobywać klientów w internecie.
Menu
Oferta
Szybki kontakt
Polityka Prywatności
© 2026 Power-Site. 
Wszelkie prawa zastrzeżone.
Polityka Prywatności
envelopephone-handsetmap-markerhourglasscrossmenuchevron-upchevron-downarrow-left