24.07.2026

WordPress bez hardeningu na meetupie 17 53c w Warszawie

16 lipca 2026 roku w warszawskim The Taps odbyło się kolejne spotkanie społeczności 17 53c. Podczas wydarzenia Paweł Kabata, założyciel i CEO Artixen, wystąpił z prelekcją „WordPress bez hardeningu – prosta droga do hackingu”. Drugim prelegentem był Aleksander Karbowy, który opowiedział o wykorzystaniu smart contracts przez malware do budowania zdecentralizowanej infrastruktury C2.

Cieszymy się, że temat bezpieczeństwa WordPress przyciągnął pełną salę. CMS nie zawsze jest uznawany za najbardziej widowiskowy obszar cyberbezpieczeństwa, szczególnie w zestawieniu z analizą malware, threat huntingiem czy bezpieczeństwem infrastruktury. Skala wykorzystania WordPress sprawia jednak, że błędy w jego zabezpieczeniu mają bardzo praktyczne konsekwencje dla firm, organizacji i właścicieli stron internetowych.

WordPress działa, ale czy jest odpowiednio zabezpieczony?

Punktem wyjścia prelekcji było założenie, że sama instalacja WordPress i regularne aktualizacje nie tworzą jeszcze kompletnego systemu ochrony.

Popularne strony internetowe są przez całą dobę skanowane przez automatyczne narzędzia poszukujące słabych haseł, podatnych komponentów, otwartych endpointów i błędów konfiguracji. Witryna może działać poprawnie z perspektywy użytkownika, a jednocześnie pozostawać łatwym celem dla atakujących.

Prelekcja nie była przeglądem wtyczek bezpieczeństwa. Skupiała się na mechanizmach, które powinny składać się na warstwową ochronę WordPress. Omówione zostały między innymi ograniczanie powierzchni ataku, bezpieczeństwo logowania i uprawnień, ochrona formularzy oraz publicznych punktów wejścia, zabezpieczenia przed ruchem automatycznym, monitoring zmian i wykrywanie prób ataku.

Najważniejszy wniosek jest prosty: hardening nie oznacza jednego ustawienia ani instalacji jednego rozwiązania. To zestaw uzupełniających się działań, które utrudniają przejęcie strony i pozwalają szybciej zauważyć niepokojącą aktywność.

Krytyczna podatność ujawniona dzień później

Dodatkowego znaczenia temat prelekcji nabrał już następnego dnia.

17 lipca 2026 roku opublikowano awaryjną aktualizację WordPress 7.0.2, która usuwała krytyczną oraz poważną podatność w samym rdzeniu systemu. Jedna z luk, wynikająca z połączenia problemu w obsłudze tras REST API z podatnością SQL injection, mogła prowadzić do zdalnego wykonania kodu. Ze względu na wagę problemu WordPress.org uruchomił wymuszone aktualizacje dla zagrożonych instalacji.

Podatność nie dotyczyła zewnętrznej wtyczki ani motywu. Obejmowała WordPress Core, czyli podstawowy kod systemu. To dobrze pokazuje, dlaczego ochrona strony nie może opierać się wyłącznie na przekonaniu, że korzystamy z niewielkiej liczby rozszerzeń lub z popularnego i regularnie rozwijanego CMS.

Nikt podczas spotkania nie spodziewał się, że już następnego dnia pojawi się komunikat o jednej z najpoważniejszych podatności w WordPress Core w ostatnich latach. Z perspektywy czasu można jednak powiedzieć, że wiedza dotycząca hardeningu, monitoringu i warstwowej ochrony trafiła do uczestników w odpowiednim momencie.

Smart contracts jako infrastruktura dla malware

Drugą prelekcję podczas warszawskiego spotkania poprowadził Aleksander Karbowy. Tematem było wykorzystanie smart contracts przez malware do przechowywania informacji o infrastrukturze Command and Control.

Tradycyjne elementy infrastruktury atakującego, takie jak domeny, adresy IP i serwery, można blokować, przejmować lub usuwać. W przypadku danych przechowywanych w blockchainie sytuacja staje się znacznie trudniejsza. Smart contract może pełnić funkcję publicznego i zdecentralizowanego źródła informacji o aktualnym adresie serwera C2, a komunikacja z blockchainem może przypominać zwykłe zapytanie wykonywane przez legalną aplikację.

Podczas wystąpienia omówione zostały między innymi kampanie wykorzystujące ekosystem npm oraz techniki podobne do EtherHiding. To przykład zagrożeń, w których legalna technologia zostaje wykorzystana do budowania infrastruktury odpornej na standardowe działania obronne.

Wartość lokalnych spotkań cybersecurity

Meetupy 17 53c mają charakter, który trudno odtworzyć podczas dużych konferencji. Jest czas na techniczną prezentację, pytania, dyskusję po wystąpieniu i rozmowy podczas networkingu.

Dziękujemy wszystkim, którzy przyszli na prelekcje i zostali na dalszą część spotkania. Bez aktywnej społeczności nawet najlepszy program pozostaje tylko listą tematów. Dopiero pytania, wymiana doświadczeń i rozmowy prowadzone po prezentacjach nadają takim wydarzeniom pełną wartość.

Źródła
17 53c – „Cybersecurity 17 53c #6/2026 – Warszawa | The Taps”
https://www.meetup.com/pl-pl/17-53c/events/315166591/