Uptime: 99.973%
Strony WWW:
Nowe strony WWW dzisiaj:
WordPress 7.0.4 – kolejna aktualizacja bezpieczeństwa Czytaj więcej WordPress 7.0.3 usuwa 12 luk bezpieczeństwa Czytaj więcej WordPress 7.0.2 – krytyczna aktualizacja! Czytaj więcej SEOHOST wśród liderów rynku domen .pl Czytaj więcej 100 000 Użytkowników w SEOHOST. To dzięki Wam! Czytaj więcej W SEOHOST Użytkownik jest zawsze na pierwszym miejscu! Czytaj więcej Z SEOHOST korzysta już ponad 90 000 Użytkowników! Czytaj więcej Pełna transparencja: uptime naszej infrastruktury Czytaj więcej Wywiad z naszym CEO na bezprawnik.pl Czytaj więcej SEOHOST.pl zdobywa 2 miejsce w rankingu NASK. Czytaj więcej Uwaga: kolejna próba phishingu! Czytaj więcej Dlaczego warto migrować do SEOHOST? Czytaj więcej
Krytyczne luki we wtyczkach WordPress i Joomla – alert, 4 września 2026

Krytyczne luki we wtyczkach WordPress i Joomla – alert, 4 września 2026

Author
Redakcja SEOHOST.pl Jesteśmy zespołem ekspertów z wieloletnim doświadczeniem w dziedzinie hostingu, SEO, programowania i zarządzania stronami internetowymi. Naszym celem jest dostarczenie wartościowych treści, które pomogą Ci skutecznie rozwijać, zabezpieczać oraz przyspieszać działanie Twoich projektów internetowych.
04 Września 2026
6 minut

Jeżeli korzystasz z WordPressa, WooCommerce lub Joomla, sprawdź dziś nie tylko wersję samego CMS-a, ale również zainstalowanych wtyczek i rozszerzeń. W ostatnich dniach opublikowano informacje o kilku poważnych podatnościach, a w przypadku Elementor Pro i Super Forms potwierdzono już aktywne próby ich wykorzystania. Na liście znalazły się również Amelia Premium, Gravity Forms, All-in-One WP Migration, rozszerzenie YITH dla WooCommerce oraz J2Store/J2Commerce dla Joomla. Skutki są różne: od dostępu do chronionych danych i manipulowania zamówieniami po przejęcie uprawnień administratora, przesłanie na serwer złośliwego pliku i zdalne wykonanie kodu. Jeżeli używasz któregoś z wymienionych rozwiązań, nie odkładaj aktualizacji tylko dlatego, że sam WordPress, Joomla albo WooCommerce są aktualne. W tym przypadku problem znajduje się właśnie w dodatkowym oprogramowaniu.

Elementor Pro – krytyczna luka i aktywne ataki

WordPress + Elementor Pro
Podatne wersje: 4.2.1 i starsze | Bezpieczna wersja: 4.2.2 lub nowsza | CVSS: 9.8/10 – Critical
Przejdź do komunikatu bezpieczeństwa
Ryzyko: Błąd w obsłudze pola przesyłania plików w formularzach Elementor Pro pozwala niezalogowanemu użytkownikowi ominąć kontrolę typu pliku. Podatność dotyczy stron posiadających formularz Elementor Pro z co najmniej jednym nieobowiązkowym polem File Upload.
Konsekwencja: Atakujący może przesłać na serwer wykonywalny plik PHP, a następnie wykorzystać go do zdalnego wykonania kodu, instalacji backdoora i przejęcia strony. Wordfence poinformował 2 września o ponad 190 tys. zablokowanych prób wykorzystania tej podatności.
Naprawa: Zaktualizuj Elementor Pro co najmniej do wersji 4.2.2. Ze względu na potwierdzone ataki aktualizację należy potraktować jako pilną.

Amelia Premium – możliwość uzyskania uprawnień administratora

WordPress + Amelia Premium
Podatne wersje: 8.0–9.6.2 | Bezpieczna wersja: 9.6.3 lub nowsza | CVSS: 9.8/10 – Critical
Przejdź do komunikatu bezpieczeństwa
Ryzyko: Podatność CVE-2026-9055 pozwala na nieuprawnione zwiększenie poziomu uprawnień użytkownika. Do rozpoczęcia ataku nie jest wymagane wcześniejsze uwierzytelnienie.
Konsekwencja: Wykorzystanie błędu może doprowadzić do uzyskania uprawnień administratora WordPressa, a więc w praktyce do przejęcia kontroli nad zapleczem strony, jej zawartością oraz konfiguracją. Podatność została oznaczona jako znana z aktywnego wykorzystania.
Naprawa: Zainstaluj Amelia Premium 9.6.3 lub nowszą. Aktualizacja jest pilna.

YITH Request a Quote for WooCommerce Premium – krytyczny błąd kontroli dostępu

WordPress + WooCommerce + YITH Request a Quote for WooCommerce Premium
Podatne wersje: starsze niż 4.46.0 | Bezpieczna wersja: 4.46.0 lub nowsza | CVSS: 9.8/10 – Critical
Przejdź do komunikatu bezpieczeństwa
Ryzyko: CVE-2026-84238 jest błędem kontroli dostępu. Krytyczna operacja dostępna we wtyczce nie sprawdza prawidłowo uprawnień i może zostać wywołana bez posiadania konta WordPress.
Konsekwencja: Napastnik może uzyskać nieautoryzowany dostęp do chronionych danych, wprowadzać zmiany i zakłócić działanie serwisu. Ocena CVSS 9.8 oznacza podatność krytyczną, możliwą do wykorzystania przez sieć bez wcześniejszego zalogowania.
Naprawa: Zaktualizuj YITH Request a Quote for WooCommerce Premium co najmniej do wersji 4.46.0.

J2Store i J2Commerce – pięć luk w sklepach opartych na Joomla

Joomla + J2Store / J2Commerce
Bezpieczne wersje: 3.3.22, 4.0.22 lub 4.1.7 – zależnie od używanej gałęzi | Najwyższa ocena: 9.4/10 – Critical
Przejdź do oficjalnego komunikatu bezpieczeństwa J2Commerce
Ryzyko: Pakiet aktualizacji usuwa pięć niezależnych podatności dotyczących m.in. obsługi płatności PayPal, koszyka, danych klientów oraz kontroli uprawnień w zapleczu Joomla.
Konsekwencja: Jedna z luk pozwalała anonimowemu napastnikowi spreparować komunikat zwrotny PayPal i doprowadzić do oznaczenia nieopłaconego zamówienia jako opłaconego. Pozostałe błędy umożliwiały m.in. ingerencję w rekordy koszyka, dostęp do danych adresowych klientów oraz wykonywanie niebezpiecznych operacji przez użytkownika posiadającego konto w zapleczu Joomla bez wymaganych praw do J2Store.
Naprawa: Zaktualizuj J2Store/J2Commerce do 3.3.22, 4.0.22 albo 4.1.7, zależnie od używanej gałęzi. Producent zaleca wykonanie aktualizacji niezwłocznie.

Super Forms – luka jest aktywnie wykorzystywana

WordPress + Super Forms
Podatne wersje: 6.3.313 i starsze | Bezpieczna wersja: 6.3.314 lub nowsza | CVSS: 9.8/10 – Critical
Przejdź do komunikatu bezpieczeństwa
Ryzyko: Błąd w funkcji odpowiedzialnej za przesyłanie plików pozwala niezalogowanemu użytkownikowi umieścić na serwerze plik o niebezpiecznym typie.
Konsekwencja: Na serwer może trafić plik PHP zawierający backdoor lub inny złośliwy kod. Umożliwia to wykonanie poleceń na serwerze i przejęcie witryny. Wordfence poinformował 3 września, że jego firewall zablokował już ponad 250 tys. prób wykorzystania podatności.
Naprawa: Zainstaluj Super Forms 6.3.314 lub nowszą wersję. Jeżeli używasz podatnego wydania, potraktuj aktualizację jako pilną.

Gravity Forms – niebezpieczny mechanizm przesyłania plików

WordPress + Gravity Forms
Podatne wersje: 3.0.2 i starsze | Bezpieczna wersja: 3.0.3 lub nowsza | CVSS: 8.1/10 – High
Przejdź do komunikatu bezpieczeństwa
Ryzyko: Problem dotyczy publicznych formularzy posiadających pole File Upload z włączoną obsługą wielu plików. Niezalogowany użytkownik może wykorzystać błąd walidacji i zapisać plik z wybranym rozszerzeniem w publicznym katalogu tymczasowym.
Konsekwencja: W środowisku, w którym serwer pozwala na wykonywanie PHP w tym katalogu, atak może prowadzić do zdalnego wykonania kodu. Problem jest szczególnie istotny na serwerach NGINX oraz innych konfiguracjach, które nie wykorzystują reguł ochronnych z plików .htaccess.
Naprawa: Zaktualizuj Gravity Forms do wersji 3.0.3 lub nowszej.

All-in-One WP Migration – SQL Injection i ryzyko przejęcia strony

WordPress + All-in-One WP Migration and Backup
Podatne wersje: 7.109 i starsze | Bezpieczna wersja: 7.110 lub nowsza | CVSS: 8.8/10 – High
Przejdź do komunikatu bezpieczeństwa
Ryzyko: W mechanizmie przywracania archiwum wykryto podatność typu second-order SQL Injection. Złośliwe dane mogą zostać wcześniej umieszczone w bazie, a problem ujawnia się później podczas procesu przywracania archiwum.
Konsekwencja: Atak może doprowadzić do odczytania klucza wykorzystywanego przez wtyczkę, a następnie do zdalnego wykonania kodu i przejęcia WordPressa. Scenariusz wymaga dodatkowej czynności po stronie administratora – przywrócenia przygotowanego wcześniej archiwum.
Naprawa: Zaktualizuj All-in-One WP Migration and Backup do wersji 7.110 lub nowszej.

Co zrobić przed aktualizacją?

Najpierw sprawdź numery wersji zainstalowanych rozszerzeń. Jeżeli korzystasz z którejkolwiek podatnej wersji wymienionej wyżej, nie odkładaj aktualizacji bezpieczeństwa, ale przed jej rozpoczęciem przygotuj możliwość szybkiego przywrócenia strony.

Przy ręcznej aktualizacji pamiętaj o podstawach:

  • wykonaj wcześniej kopię zapasową plików i bazy danych,
  • zainstaluj poprawioną wersję wtyczki lub komponentu,
  • sprawdź, czy dostępne są również aktualizacje pozostałych wtyczek i motywu,
  • po zakończeniu sprawdź działanie strony, formularzy, logowania oraz najważniejszych funkcji sklepu.

Jeżeli zarządzasz WordPressem przez Softaculous, dodatkową kopię instalacji możesz wykonać bezpośrednio przed wprowadzeniem zmian. Zobacz instrukcję: Jak skonfigurować kopię zapasową WordPress w Softaculous?

Możesz również utworzyć kopię wybranych elementów całego konta hostingowego z poziomu DirectAdmin. Przy większej stronie, sklepie albo serwisie posiadającym własne modyfikacje warto dodatkowo rozważyć wykonanie kopii testowej lub stagingu, zamiast przeprowadzać wszystkie zmiany bezpośrednio na działającej witrynie.

Jak SEOHOST chroni strony przed podobnymi atakami?

Po publikacji informacji o nowych podatnościach analizujemy sposób ich wykorzystania oraz możliwości ograniczenia ryzyka na poziomie infrastruktury hostingowej. Tam, gdzie rodzaj ataku na to pozwala, dodatkową warstwę ochrony zapewniają między innymi reguły WAF (Web Application Firewall) oraz mechanizmy Imunify360. Mogą one wykrywać i blokować część podejrzanych żądań lub złośliwych plików, zanim atak doprowadzi do przejęcia aplikacji. Nie zmienia to jednak podstawowej zasady: zabezpieczenia serwera nie usuwają błędu znajdującego się w kodzie wtyczki. Jeżeli producent opublikował poprawkę, właściwym rozwiązaniem pozostaje jej instalacja.

Więcej o dostępnych warstwach ochrony znajdziesz tutaj:

Dodatkowe instrukcje, które mogą Ci się przydać

Jeżeli masz problem z wykonaniem aktualizacji, kopią zapasową albo strona po zmianach nie działa prawidłowo, skontaktuj się z Biurem Obsługi Klienta SEOHOST. Dane kontaktowe i dostępne kanały pomocy znajdziesz na stronie Kontakt.


Komentarze

Dodaj komentarz

Wysyłając wiadomość wyrażasz zgodę na przetwarzanie danych osobowych, zgodnie z polityką prywatności.