Jeżeli korzystasz z WordPressa, WooCommerce lub Joomla, sprawdź dziś nie tylko wersję samego CMS-a, ale również zainstalowanych wtyczek i rozszerzeń. W ostatnich dniach opublikowano informacje o kilku poważnych podatnościach, a w przypadku Elementor Pro i Super Forms potwierdzono już aktywne próby ich wykorzystania. Na liście znalazły się również Amelia Premium, Gravity Forms, All-in-One WP Migration, rozszerzenie YITH dla WooCommerce oraz J2Store/J2Commerce dla Joomla. Skutki są różne: od dostępu do chronionych danych i manipulowania zamówieniami po przejęcie uprawnień administratora, przesłanie na serwer złośliwego pliku i zdalne wykonanie kodu. Jeżeli używasz któregoś z wymienionych rozwiązań, nie odkładaj aktualizacji tylko dlatego, że sam WordPress, Joomla albo WooCommerce są aktualne. W tym przypadku problem znajduje się właśnie w dodatkowym oprogramowaniu.
Elementor Pro – krytyczna luka i aktywne ataki
| WordPress + Elementor Pro Podatne wersje: 4.2.1 i starsze | Bezpieczna wersja: 4.2.2 lub nowsza | CVSS: 9.8/10 – Critical Przejdź do komunikatu bezpieczeństwa |
|
| Ryzyko: | Błąd w obsłudze pola przesyłania plików w formularzach Elementor Pro pozwala niezalogowanemu użytkownikowi ominąć kontrolę typu pliku. Podatność dotyczy stron posiadających formularz Elementor Pro z co najmniej jednym nieobowiązkowym polem File Upload. |
| Konsekwencja: | Atakujący może przesłać na serwer wykonywalny plik PHP, a następnie wykorzystać go do zdalnego wykonania kodu, instalacji backdoora i przejęcia strony. Wordfence poinformował 2 września o ponad 190 tys. zablokowanych prób wykorzystania tej podatności. |
| Naprawa: | Zaktualizuj Elementor Pro co najmniej do wersji 4.2.2. Ze względu na potwierdzone ataki aktualizację należy potraktować jako pilną. |
Amelia Premium – możliwość uzyskania uprawnień administratora
| WordPress + Amelia Premium Podatne wersje: 8.0–9.6.2 | Bezpieczna wersja: 9.6.3 lub nowsza | CVSS: 9.8/10 – Critical Przejdź do komunikatu bezpieczeństwa |
|
| Ryzyko: | Podatność CVE-2026-9055 pozwala na nieuprawnione zwiększenie poziomu uprawnień użytkownika. Do rozpoczęcia ataku nie jest wymagane wcześniejsze uwierzytelnienie. |
| Konsekwencja: | Wykorzystanie błędu może doprowadzić do uzyskania uprawnień administratora WordPressa, a więc w praktyce do przejęcia kontroli nad zapleczem strony, jej zawartością oraz konfiguracją. Podatność została oznaczona jako znana z aktywnego wykorzystania. |
| Naprawa: | Zainstaluj Amelia Premium 9.6.3 lub nowszą. Aktualizacja jest pilna. |
YITH Request a Quote for WooCommerce Premium – krytyczny błąd kontroli dostępu
| WordPress + WooCommerce + YITH Request a Quote for WooCommerce Premium Podatne wersje: starsze niż 4.46.0 | Bezpieczna wersja: 4.46.0 lub nowsza | CVSS: 9.8/10 – Critical Przejdź do komunikatu bezpieczeństwa |
|
| Ryzyko: | CVE-2026-84238 jest błędem kontroli dostępu. Krytyczna operacja dostępna we wtyczce nie sprawdza prawidłowo uprawnień i może zostać wywołana bez posiadania konta WordPress. |
| Konsekwencja: | Napastnik może uzyskać nieautoryzowany dostęp do chronionych danych, wprowadzać zmiany i zakłócić działanie serwisu. Ocena CVSS 9.8 oznacza podatność krytyczną, możliwą do wykorzystania przez sieć bez wcześniejszego zalogowania. |
| Naprawa: | Zaktualizuj YITH Request a Quote for WooCommerce Premium co najmniej do wersji 4.46.0. |
J2Store i J2Commerce – pięć luk w sklepach opartych na Joomla
| Joomla + J2Store / J2Commerce Bezpieczne wersje: 3.3.22, 4.0.22 lub 4.1.7 – zależnie od używanej gałęzi | Najwyższa ocena: 9.4/10 – Critical Przejdź do oficjalnego komunikatu bezpieczeństwa J2Commerce |
|
| Ryzyko: | Pakiet aktualizacji usuwa pięć niezależnych podatności dotyczących m.in. obsługi płatności PayPal, koszyka, danych klientów oraz kontroli uprawnień w zapleczu Joomla. |
| Konsekwencja: | Jedna z luk pozwalała anonimowemu napastnikowi spreparować komunikat zwrotny PayPal i doprowadzić do oznaczenia nieopłaconego zamówienia jako opłaconego. Pozostałe błędy umożliwiały m.in. ingerencję w rekordy koszyka, dostęp do danych adresowych klientów oraz wykonywanie niebezpiecznych operacji przez użytkownika posiadającego konto w zapleczu Joomla bez wymaganych praw do J2Store. |
| Naprawa: | Zaktualizuj J2Store/J2Commerce do 3.3.22, 4.0.22 albo 4.1.7, zależnie od używanej gałęzi. Producent zaleca wykonanie aktualizacji niezwłocznie. |
Super Forms – luka jest aktywnie wykorzystywana
| WordPress + Super Forms Podatne wersje: 6.3.313 i starsze | Bezpieczna wersja: 6.3.314 lub nowsza | CVSS: 9.8/10 – Critical Przejdź do komunikatu bezpieczeństwa |
|
| Ryzyko: | Błąd w funkcji odpowiedzialnej za przesyłanie plików pozwala niezalogowanemu użytkownikowi umieścić na serwerze plik o niebezpiecznym typie. |
| Konsekwencja: | Na serwer może trafić plik PHP zawierający backdoor lub inny złośliwy kod. Umożliwia to wykonanie poleceń na serwerze i przejęcie witryny. Wordfence poinformował 3 września, że jego firewall zablokował już ponad 250 tys. prób wykorzystania podatności. |
| Naprawa: | Zainstaluj Super Forms 6.3.314 lub nowszą wersję. Jeżeli używasz podatnego wydania, potraktuj aktualizację jako pilną. |
Gravity Forms – niebezpieczny mechanizm przesyłania plików
| WordPress + Gravity Forms Podatne wersje: 3.0.2 i starsze | Bezpieczna wersja: 3.0.3 lub nowsza | CVSS: 8.1/10 – High Przejdź do komunikatu bezpieczeństwa |
|
| Ryzyko: | Problem dotyczy publicznych formularzy posiadających pole File Upload z włączoną obsługą wielu plików. Niezalogowany użytkownik może wykorzystać błąd walidacji i zapisać plik z wybranym rozszerzeniem w publicznym katalogu tymczasowym. |
| Konsekwencja: | W środowisku, w którym serwer pozwala na wykonywanie PHP w tym katalogu, atak może prowadzić do zdalnego wykonania kodu. Problem jest szczególnie istotny na serwerach NGINX oraz innych konfiguracjach, które nie wykorzystują reguł ochronnych z plików .htaccess. |
| Naprawa: | Zaktualizuj Gravity Forms do wersji 3.0.3 lub nowszej. |
All-in-One WP Migration – SQL Injection i ryzyko przejęcia strony
| WordPress + All-in-One WP Migration and Backup Podatne wersje: 7.109 i starsze | Bezpieczna wersja: 7.110 lub nowsza | CVSS: 8.8/10 – High Przejdź do komunikatu bezpieczeństwa |
|
| Ryzyko: | W mechanizmie przywracania archiwum wykryto podatność typu second-order SQL Injection. Złośliwe dane mogą zostać wcześniej umieszczone w bazie, a problem ujawnia się później podczas procesu przywracania archiwum. |
| Konsekwencja: | Atak może doprowadzić do odczytania klucza wykorzystywanego przez wtyczkę, a następnie do zdalnego wykonania kodu i przejęcia WordPressa. Scenariusz wymaga dodatkowej czynności po stronie administratora – przywrócenia przygotowanego wcześniej archiwum. |
| Naprawa: | Zaktualizuj All-in-One WP Migration and Backup do wersji 7.110 lub nowszej. |
Co zrobić przed aktualizacją?
Najpierw sprawdź numery wersji zainstalowanych rozszerzeń. Jeżeli korzystasz z którejkolwiek podatnej wersji wymienionej wyżej, nie odkładaj aktualizacji bezpieczeństwa, ale przed jej rozpoczęciem przygotuj możliwość szybkiego przywrócenia strony.
Przy ręcznej aktualizacji pamiętaj o podstawach:
- wykonaj wcześniej kopię zapasową plików i bazy danych,
- zainstaluj poprawioną wersję wtyczki lub komponentu,
- sprawdź, czy dostępne są również aktualizacje pozostałych wtyczek i motywu,
- po zakończeniu sprawdź działanie strony, formularzy, logowania oraz najważniejszych funkcji sklepu.
Jeżeli zarządzasz WordPressem przez Softaculous, dodatkową kopię instalacji możesz wykonać bezpośrednio przed wprowadzeniem zmian. Zobacz instrukcję: Jak skonfigurować kopię zapasową WordPress w Softaculous?
Możesz również utworzyć kopię wybranych elementów całego konta hostingowego z poziomu DirectAdmin. Przy większej stronie, sklepie albo serwisie posiadającym własne modyfikacje warto dodatkowo rozważyć wykonanie kopii testowej lub stagingu, zamiast przeprowadzać wszystkie zmiany bezpośrednio na działającej witrynie.
Jak SEOHOST chroni strony przed podobnymi atakami?
Po publikacji informacji o nowych podatnościach analizujemy sposób ich wykorzystania oraz możliwości ograniczenia ryzyka na poziomie infrastruktury hostingowej. Tam, gdzie rodzaj ataku na to pozwala, dodatkową warstwę ochrony zapewniają między innymi reguły WAF (Web Application Firewall) oraz mechanizmy Imunify360. Mogą one wykrywać i blokować część podejrzanych żądań lub złośliwych plików, zanim atak doprowadzi do przejęcia aplikacji. Nie zmienia to jednak podstawowej zasady: zabezpieczenia serwera nie usuwają błędu znajdującego się w kodzie wtyczki. Jeżeli producent opublikował poprawkę, właściwym rozwiązaniem pozostaje jej instalacja.
Więcej o dostępnych warstwach ochrony znajdziesz tutaj:
- WAF – co to jest i kiedy chroni stronę? – jak firewall aplikacyjny filtruje ruch kierowany do strony i zatrzymuje część prób wykorzystania podatności.
- Bezpieczny hosting SEOHOST z Imunify360 – informacje o firewallu, ochronie antywirusowej, wykrywaniu zagrożeń i innych mechanizmach działających po stronie hostingu.
- Narzędzia do ochrony WordPress – dodatkowe zabezpieczenia, które warto stosować bezpośrednio na stronie WordPress.
Dodatkowe instrukcje, które mogą Ci się przydać
- Przywracanie kopii zapasowej na koncie hostingowym – jak skorzystać z SEOHOST Tools: Backup Manager i przywrócić wcześniejszą wersję plików lub bazy danych.
- Jak zaktualizować WordPress do nowej wersji? – procedura aktualizacji WordPressa i lista rzeczy, które warto sprawdzić przed i po zmianach.
- Co sprawdzić przed wdrożeniem zmian na stronie? – checklista przydatna przed aktualizacją sklepu, rozbudowanego WordPressa albo innego ważnego serwisu.
Jeżeli masz problem z wykonaniem aktualizacji, kopią zapasową albo strona po zmianach nie działa prawidłowo, skontaktuj się z Biurem Obsługi Klienta SEOHOST. Dane kontaktowe i dostępne kanały pomocy znajdziesz na stronie Kontakt.
Komentarze