WordPress z krytycznymi lukami. Jest rekomendacja dla KSC
Podmioty należące do krajowego systemu cyberbezpieczeństwa powinny niezwłocznie zaktualizować oprogramowanie WordPress. Pełnomocnik rządu ds. cyberbezpieczeństwa Krzysztof Gawkowski ostrzegł, że wykryte w systemie krytyczne luki bezpieczeństwa mogą zostać wykorzystane do przeprowadzania ataków na systemy teleinformatyczne. Ryzyko wystąpienia incydentu krytycznego potwierdziły CSIRT NASK, CSIRT GOV i CSIRT MON.

W środę pełnomocnik rządu ds. cyberbezpieczeństwa wydał rekomendację skierowaną do podmiotów krajowego systemu cyberbezpieczeństwa (KSC). Jak wskazano, w oprogramowaniu WordPress wykryto krytyczne podatności, które mogą zostać wykorzystane przez cyberprzestępców do przejęcia kontroli nad serwerem, naruszenia poufności, integralności i dostępności danych oraz zakłócenia ciągłości działania usług.
WordPress jest jednym z najpopularniejszych na świecie systemów zarządzania treścią (CMS), wykorzystywanym do prowadzenia stron internetowych, portali informacyjnych, blogów czy sklepów internetowych. Dlatego podatności wykryte w tym oprogramowaniu mogą dotyczyć bardzo szerokiego grona organizacji, w tym jednostek sektora publicznego.
Możliwe przejęcie kontroli nad serwerem
Szczególnie niebezpieczna jest podatność oznaczona jako CVE-2026-63030, dotycząca usługi REST API. Jak wynika z rekomendacji opublikowanej przez Ministerstwo Cyfryzacji, w połączeniu z podatnością CVE-2026-60137 może ona umożliwić przeprowadzenie ataku typu SQL Injection, a w konsekwencji nawet zdalne wykonanie kodu (RCE) na podatnym systemie.
Pełnomocnik rządu podkreślił, że możliwość wystąpienia incydentu krytycznego została potwierdzona podczas konsultacji przeprowadzonych z zespołami CSIRT NASK, CSIRT GOV oraz CSIRT MON. W związku z tym uznano, że dalsze wykorzystywanie podatnego oprogramowania może mieć negatywny wpływ na bezpieczeństwo publiczne i istotny interes bezpieczeństwa państwa.
Zalecenia dla podmiotów KSC
W wydanej rekomendacji wskazano na konieczność niezwłocznej aktualizacji wszystkich instancji WordPress do bezpiecznych wersji. Rząd zalecił również przeprowadzenie audytu logów systemowych pod kątem nietypowych lub podejrzanych zapytań kierowanych do REST API oraz parametrów WP_Query.
Dodatkowo rekomendowane jest ograniczenie dostępu do podatnych funkcjonalności REST API, w szczególności ścieżki „/wp-json/batch/v1” oraz parametru „?rest_route=/batch/v1”. Wśród środków ochronnych wskazano także wykorzystanie rozwiązań klasy WAF (Web Application Firewall), które mogą blokować próby wykorzystania wykrytych luk bezpieczeństwa.
Kogo dotyczą zalecenia
Rekomendacja została wydana na podstawie przepisów ustawy o krajowym systemie cyberbezpieczeństwa. Zgodnie z ustawą, do krajowego systemu cyberbezpieczeństwa należą m.in. podmioty z sektorów energii, transportu, bankowości, ochrony zdrowia, usług ICT, gospodarki wodno-kanalizacyjnej, usług pocztowych czy produkcji i dystrybucji żywności oraz chemikaliów.
System obejmuje również część podmiotów publicznych, w tym urzędy administracji publicznej, jednostki samorządu terytorialnego, szkoły, szpitale, instytuty badawcze oraz Polską Agencję Prasową. To oznacza, że zalecenia dotyczą także wielu jednostek sektora publicznego, które wykorzystują WordPress do prowadzenia swoich serwisów internetowych.
Czym jest incydent krytyczny
Znowelizowana w tym roku ustawa o krajowym systemie cyberbezpieczeństwa definiuje incydent krytyczny jako zdarzenie powodujące znaczną szkodę dla bezpieczeństwa lub porządku publicznego, interesów międzynarodowych, interesów gospodarczych państwa, funkcjonowania instytucji publicznych, praw i wolności obywatelskich albo życia i zdrowia ludzi. Klasyfikacji takich zdarzeń dokonują właściwe zespoły CSIRT MON, CSIRT NASK lub CSIRT GOV






