18.07.2026

Krytyczna podatność w WordPress Core umożliwia zdalne wykonanie kodu

W WordPress Core ujawniono dwie poważne podatności bezpieczeństwa: CVE-2026-63030 oraz CVE-2026-60137. Najgroźniejsza z nich umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu na serwerze, czyli przejęcie kontroli nad stroną bez konieczności posiadania konta użytkownika.

Które wersje WordPress są zagrożone?

Podatność RCE dotyczy wersji WordPress od 6.9.0 do 6.9.4 oraz od 7.0.0 do 7.0.1. Druga luka, związana z SQL injection, występuje również w wersjach od 6.8.0 do 6.8.5.

Problem jest szczególnie poważny, ponieważ dotyczy samego rdzenia WordPress, a nie dodatkowej wtyczki lub motywu. Zagrożone mogą być również domyślne instalacje systemu, bez niestandardowej konfiguracji i bez aktywnej rejestracji użytkowników.

Opublikowane aktualizacje bezpieczeństwa

W odpowiedzi na podatność opublikowano poprawione wersje WordPress: 6.8.6, 6.9.5, 7.0.2 oraz 7.1 beta2.

Ze względu na skalę zagrożenia WordPress.org uruchomił również wymuszone aktualizacje za pośrednictwem mechanizmu automatycznych aktualizacji. Nie we wszystkich instalacjach proces ten musi jednak zakończyć się poprawnie, dlatego konieczne jest zweryfikowanie aktualnej wersji systemu.

Na czym polega zagrożenie?

Podatność związana jest z mechanizmem REST API i trasą obsługującą zbiorcze żądania. W połączeniu z błędem SQL injection może umożliwić zmianę danych w bazie, utworzenie konta administratora, instalację złośliwego komponentu i wykonanie kodu na serwerze.

Według dostępnych informacji pierwsze próby skanowania podatnych instalacji pojawiły się bardzo szybko po publikacji aktualizacji. W przypadku podobnych luk czas pomiędzy udostępnieniem poprawki a rozpoczęciem masowych prób wykorzystania podatności jest coraz krótszy.

Sama aktualizacja może nie usunąć skutków ataku

Zainstalowanie aktualizacji zamyka podatność, ale nie usuwa skutków ewentualnego wcześniejszego ataku. Jeżeli przed aktualizacją doszło do utworzenia konta administratora, dodania backdoora lub modyfikacji plików, zmiana wersji WordPress nie cofnie tych operacji.

Jeżeli aktualizacja nie może zostać przeprowadzona natychmiast, tymczasowym zabezpieczeniem może być ograniczenie dostępu do podatnej trasy REST API na poziomie WAF lub konfiguracji serwera. Takie działanie może jednak wpływać na funkcjonowanie edytora blokowego, WooCommerce i innych integracji korzystających z API.

Działania podjęte przez Artixen

W związku z publikacją podatności podjęliśmy działania zabezpieczające na witrynach klientów objętych naszą opieką. Przeprowadziliśmy aktualizacje WordPress do bezpiecznych wersji, wdrożyliśmy dodatkowe reguły ochronne w WAF oraz prowadzimy wzmożony monitoring witryn pod kątem prób wykorzystania podatności i nietypowej aktywności.

Podatności CVE-2026-63030 i CVE-2026-60137 należą do najpoważniejszych problemów bezpieczeństwa w WordPress Core w ostatnich latach. Ich znaczenie wynika nie tylko z możliwości zdalnego wykonania kodu, ale również z tego, że atak nie wymaga podatnej wtyczki ani konta użytkownika.

Źródła
CERT Polska – „Krytyczna podatność w WordPress Core – zdalne wykonanie kodu bez uwierzytelniania” – https://moje.cert.pl/komunikaty/2026/124/krytyczna-podatnosc-w-wordpress-core-zdalne-wykonanie-kodu-bez-uwierzytelniania/
WordPress.org – „WordPress 7.0.2 Release” – https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
National Vulnerability Database – CVE-2026-63030 – https://nvd.nist.gov/vuln/detail/CVE-2026-63030
National Vulnerability Database – CVE-2026-60137 – https://nvd.nist.gov/vuln/detail/CVE-2026-60137