Rekomendacja Pełnomocnika ds. Cyberbezpieczeństwa: natychmiastowa aktualizacja WordPress i audyt REST API po wykryciu CVE-2026-63030 i CVE-2026-60137

Rekomendacja Pełnomocnika ds. Cyberbezpieczeństwa: natychmiastowa aktualizacja WordPress i audyt REST API po wykryciu CVE-2026-63030 i CVE-2026-60137

Publikacja: 05.08.2026, 23:31
Aktualizacja: 07.08.2026, 23:30

W oprogramowaniu WordPress wykryto krytyczne podatności, które w połączeniu mogą pozwolić na przeprowadzenie ataku typu SQL Injection, a dalej na zdalne wykonanie kodu (RCE) — co oznacza realne ryzyko przejęcia kontroli nad serwerem i zakłócenia działania usług. Najbardziej niebezpieczna zidentyfikowana luka to CVE-2026-63030, dotycząca usługi REST API, która w połączeniu z CVE-2026-60137 stwarza możliwość poważnego naruszenia bezpieczeństwa.

Co zaleca Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa

Po konsultacjach z CSIRT NASK, CSIRT GOV i CSIRT MON wydano rekomendację wskazującą kilka konkretnych działań, które administratorzy stron i właściciele systemów powinni wdrożyć niezwłocznie. Zalecane kroki to:

aktualizacja wszystkich instancji WordPress do rekomendowanych wersji, przeprowadzenie audytu logów systemowych pod kątem podejrzanych zapytań do REST API i parametrów WP_Query, ograniczenie dostępu do podatnych funkcjonalności REST API, zwłaszcza ścieżek /wp-json/batch/v1 oraz parametrów wykorzystujących ?rest_route=/batch/v1, wdrożenie rozwiązań klasy WAF (Web Application Firewall) w celu blokowania prób ataku.

Dlaczego to ważne dla właścicieli stron i administratorów

Skuteczne wykorzystanie opisanych podatności może prowadzić do przejęcia kontroli nad serwerem, utraty lub naruszenia integralności danych oraz przerw w świadczeniu usług. W praktyce dotyczy to zarówno komercyjnych serwisów, jak i stron instytucji publicznych oraz mniejszych witryn opartych na WordPress, które często nie mają regularnie wykonywanych aktualizacji czy monitoringu.

Dla osób zarządzających stronami oznacza to konieczność priorytetowego potraktowania tej sprawy: opóźnianie poprawek zwiększa ryzyko incydentu, który może pociągnąć za sobą koszty przywracania usług oraz naruszenia danych użytkowników.

Jak krok po kroku zareagować (praktyczne wskazówki)

Poniżej zestaw prostych, praktycznych czynności, które warto wykonać od razu:

Sprawdź wersję WordPress i wtyczek na wszystkich instancjach — jeśli dostępna jest poprawka oznaczona w rekomendacji, zastosuj ją natychmiast. Wykonaj kopię zapasową przed aktualizacją, a po niej sprawdź, czy strona działa poprawnie. Przejrzyj logi serwera i aplikacji w poszukiwaniu nietypowych zapytań do REST API oraz użycia parametrów WP_Query. Ogranicz dostęp do ścieżek wskazanych w rekomendacji (np. /wp-json/batch/v1) — jeżeli nie są niezbędne, zablokuj je lub dodaj uwierzytelnianie. Jeżeli to możliwe, wprowadź reguły na WAF blokujące żądania wykorzystujące znane wektory ataku. Skonsultuj się z zespołem bezpieczeństwa lub dostawcą hostingu, jeśli nie masz pewności, jak wykonać powyższe czynności.
Informacja Szczegóły
Data 05.08.2026
Miejsce Instancje WordPress — REST API
Dla kogo Administratorzy, właściciele stron internetowych, zespoły bezpieczeństwa IT

Co dalej warto obserwować

Pełnomocnik zachęca do zapoznania się z pełną treścią rekomendacji, która została udostępniona jako załącznik przy komunikacie. Na tym etapie nie opublikowano dodatkowych technicznych szczegółów poza wskazanymi CVE i ścieżkami REST API; monitoring komunikatów CSIRT-ów i dostawców oprogramowania jest jednak wskazany, bo kolejne aktualizacje lub poprawki mogą się pojawić.

Jeśli prowadzisz stronę korzystającą z WordPress — nawet jeżeli twoja witryna wydaje się mało atrakcyjna dla atakującego, zadbaj o aktualizacje i podstawowe zabezpieczenia. W praktyce to najtańszy i często najskuteczniejszy sposób zmniejszenia ryzyka incydentu.

Źródło: gov.pl/

Charakter publikowanych treści

Część materiałów publikowanych w serwisie centralapoznan.pl może być opracowywana, porządkowana lub redagowana z wykorzystaniem narzędzi wspierających pracę redakcyjną, w tym narzędzi opartych na sztucznej inteligencji. Każdy materiał przeznaczony do publikacji podlega jednak doborowi, weryfikacji, edycji lub akceptacji redakcyjnej.

Treści publikowane w serwisie centralapoznan.pl mają charakter informacyjny, lokalny i publicystyczny. Dokładamy starań, aby publikowane informacje były aktualne i rzetelne, jednak niektóre dane mogą ulec zmianie po publikacji, w szczególności informacje dotyczące przepisów prawa, opłat, terminów, wydarzeń, komunikacji, godzin otwarcia, decyzji urzędowych oraz ofert podmiotów zewnętrznych.

Serwis nie zastępuje indywidualnej porady prawnej, podatkowej, medycznej, finansowej ani urzędowej. Przed podjęciem decyzji na podstawie publikowanych treści zalecamy weryfikację informacji w źródłach pierwotnych, u organizatora wydarzenia, właściwego urzędu, instytucji lub specjalisty.