Krytyczna luka w WordPress 2026 — jak sprawdzić czy Twoja strona jest bezpieczna i co zrobić teraz


Kluczowe wnioski

  • 18 lipca 2026 ujawniono „wp2shell” — dwie połączone luki w rdzeniu WordPressa które pozwalają przejąć pełną kontrolę nad stroną bez logowania i bez żadnych wtyczek.
  • Działający kod exploita jest już publiczny — oznacza to że każdy może go użyć, nie tylko doświadczeni hakerzy.
  • Zagrożone są wszystkie strony na WordPress 6.9 i 7.0 które nie zostały zaktualizowane do wersji 6.9.5 lub 7.0.2.
  • WordPress wydał przymusową aktualizację — ale nie wszystkie serwery ją przyjęły automatycznie. Sprawdź swoją stronę dziś.
  • 43% wszystkich stron internetowych na świecie działa na WordPressie. To największa pojedyncza luka bezpieczeństwa w historii tej platformy.

Co się stało — dwie luki które razem robią z Twojej strony otwarte drzwi

Luka wp2shell to tak naprawdę dwie osobne dziury w kodzie WordPressa, które razem tworzą jeden bardzo groźny atak.

Pierwsza — CVE-2026-63030 — to błąd w tzw. REST API, czyli interfejsie przez który WordPress komunikuje się z zewnętrznymi aplikacjami. Napastnik może wysłać specjalnie spreparowane zapytanie które WordPress przetwarza nieprawidłowo i otwiera dostęp tam gdzie nie powinien.

Druga — CVE-2026-60137 — to tzw. SQL injection w rdzeniu systemu, czyli sposób na wstrzyknięcie własnych poleceń do bazy danych strony. SQL injection to typ ataku gdzie napastnik „dokłada” własne instrukcje do zapytań które strona wysyła do swojej bazy danych i w ten sposób przejmuje nad nią kontrolę.

Połączone razem: napastnik wysyła jedno anonimowe zapytanie HTTP — czyli taki sam sygnał jak każde wejście na stronę — i uzyskuje możliwość uruchomienia własnego kodu na serwerze. Bez konta. Bez wtyczek. Bez fizycznego dostępu.

The Hacker News opisało to 18 lipca 2026 jako „jeden z niewielu przypadków w historii WordPressa gdzie czyste, domyślne zainstalowanie platformy jest w pełni podatne bez żadnych dodatkowych komponentów.”


Dlaczego to wyjątkowo groźne — działający exploit jest już publiczny

Większość luk bezpieczeństwa przez pewien czas pozostaje „teoretyczna” — badacze wiedzą że problem istnieje, ale nikt nie opublikował gotowego narzędzia do ataku. To daje firmom czas na aktualizację zanim hakerzy zaczną działać.

W przypadku wp2shell ten czas już minął.

18 lipca 2026 wraz z ujawnieniem luki pojawił się publicznie dostępny kod proof-of-concept — gotowe narzędzie które każdy może pobrać i użyć do przeprowadzenia ataku. Nie potrzeba wiedzy o programowaniu. Nie potrzeba doświadczenia. Wystarczy wiedzieć gdzie szukać.

To oznacza że strony które nie zostały zaktualizowane są teraz aktywnie skanowane i atakowane. Nie za tydzień. Teraz.


Kto jest zagrożony — sprawdź czy to dotyczy Twojej strony

Zagrożone są wszystkie strony działające na:

  • WordPress 6.9 i 6.9.x przed wersją 6.9.5
  • WordPress 7.0 przed wersją 7.0.2

Jeśli nie wiesz na jakiej wersji działa Twoja strona, sprawdź to teraz. W panelu administracyjnym WordPressa wejdź w lewy dolny róg — tam wyświetla się numer wersji. Możesz też wejść w Pulpit i sprawdzić kafelek „Witamy w WordPress”.

WordPress uruchomił tzw. przymusową aktualizację — mechanizm który automatycznie aktualizuje strony do bezpiecznej wersji. Ale nie wszystkie serwery i konfiguracje hosting przyjęły ją poprawnie. Nie zakładaj że Twoja strona zaktualizowała się sama.


Co zrobić teraz — krok po kroku

Zaktualizuj WordPress do wersji 6.9.5 lub 7.0.2 natychmiast

W panelu administracyjnym WordPressa wejdź w Pulpit, następnie Aktualizacje. Jeśli widzisz dostępną aktualizację — zainstaluj ją teraz. Cały proces zajmuje zwykle mniej niż dwie minuty.

Jeśli ktoś inny zarządza Twoją stroną — agencja, firma IT, freelancer — zadzwoń lub napisz dziś i zapytaj wprost: czy moja strona WordPress jest zaktualizowana do wersji 6.9.5 lub 7.0.2?

Zrób kopię zapasową przed aktualizacją

Jeśli jeszcze jej nie masz, zrób kopię zapasową strony przed aktualizacją. Większość dobrych hostingów oferuje tę opcję jednym kliknięciem w panelu. Kopia zapasowa to polisa ubezpieczeniowa — jeśli coś pójdzie nie tak podczas aktualizacji, możesz wrócić do działającej wersji.

Sprawdź logi serwera czy nie było podejrzanej aktywności

Jeśli Twoja strona działa od jakiegoś czasu bez aktualizacji, warto sprawdzić logi serwera — czyli zapisy wszystkich połączeń ze stroną — pod kątem podejrzanych zapytań REST API z ostatnich 48 godzin. Jeśli nie wiesz jak to zrobić, poproś swojego administratora IT lub firmę hostingową.

Włącz automatyczne aktualizacje WordPress na przyszłość

Właśnie z powodu takich sytuacji automatyczne aktualizacje rdzenia WordPressa powinny być domyślnie włączone. W panelu WordPress wejdź w Pulpit, Aktualizacje i sprawdź czy masz włączoną opcję automatycznych aktualizacji głównych wydań.


A co jeśli moja strona już została zaatakowana?

Jeśli podejrzewasz że coś jest nie tak — strona działa wolniej niż zwykle, pojawiają się nieznane pliki, hosting wysyła alerty o podejrzanej aktywności — oto pierwsze kroki.

Nie panikuj, ale działaj szybko. Zmień hasła do panelu administracyjnego WordPress i do bazy danych. Skontaktuj się z firmą hostingową — mają narzędzia do skanowania i przywracania stron. Jeśli strona przetwarza dane klientów i doszło do wycieku, masz 72 godziny na zgłoszenie incydentu do UODO zgodnie z RODO.


FAQ — najczęstsze pytania o lukę wp2shell

Czy wtyczki bezpieczeństwa takie jak Wordfence lub iThemes chronią przed tą luką? Częściowo. Wordfence i podobne wtyczki mogą blokować znane sygnatury ataku, ale luka jest w rdzeniu WordPressa — jedynym pewnym rozwiązaniem jest aktualizacja do bezpiecznej wersji. Wtyczki bezpieczeństwa to dodatkowa warstwa ochrony, nie zastępstwo dla aktualnego oprogramowania.

Moja strona działa na starszej wersji WordPress np. 6.5. Czy też jestem zagrożony? Luka dotyczy konkretnie wersji 6.9 i 7.0. Starsze wersje nie są podatne na wp2shell, ale mogą mieć inne niezałatane luki. Aktualizacja do najnowszej wersji jest zawsze zalecana.

Czy sklep internetowy na WooCommerce też jest zagrożony? WooCommerce działa na WordPressie — jeśli Twój sklep używa WordPress 6.9 lub 7.0 bez aktualizacji, jest podatny. Sklepy internetowe są szczególnie atrakcyjnym celem bo przechowują dane płatnicze i dane klientów.

Mam stronę na WordPressie zarządzaną przez agencję. Co mam zrobić? Skontaktuj się z agencją dziś i zapytaj wprost o status aktualizacji. Dobra agencja już to zrobiła lub robi. Jeśli nie dostaniesz konkretnej odpowiedzi z numerem wersji — to sygnał że warto zmienić dostawcę.

Jak często powinienem aktualizować WordPress? Aktualizacje bezpieczeństwa — natychmiast po wydaniu. Aktualizacje głównych wersji — po sprawdzeniu kompatybilności z używanymi wtyczkami, zwykle w ciągu 1-2 tygodni. Automatyczne aktualizacje bezpieczeństwa powinny być zawsze włączone.


Luka wp2shell to przypomnienie że strona internetowa to nie zdjęcie — to żywy system który wymaga regularnej opieki. Zaktualizuj WordPress dziś, zanim ktoś zrobi to za Ciebie w sposób który Ci się nie spodoba.

Jeśli zarządzasz stroną firmową i nie masz pewności czy jest bezpieczna, napisz do nas lub odwiedź redcomp.pl. Sprawdzimy i zadbamy o aktualizację.


Źródła: The Hacker News (18 lipca 2026), GBHackers (18 lipca 2026), WordPress Security Blog (18 lipca 2026)

#bezpieczeństwo strony WordPress #CVE-2026-63030 CVE-2026-60137 #firma IT Mazowsze #jak sprawdzić wersję WordPress #jak zaktualizować WordPress #krytyczna luka WordPress lipiec 2026 #luka WordPress 2026 #usługi IT Otwock #Wordfence ochrona WordPress #WordPress 6.9.5 7.0.2 aktualizacja #WordPress REST API SQL injection #wp2shell exploit
← Poprzedni 24 miliardy skradzionych haseł wylądowały w sieci. Twoje mogą być wśród nich. Następny → ShinyHunters atakuje Abbott — gang który w 2026 roku nie odpuszcza nikomu. Czy Twoja firma jest następna?