Zapraszamy do zapoznania się z kolejną paczką informacji o wykrytych podatnościach i poprawkach bezpieczeństwa. Tym razem zebraliśmy zgłoszenia, które pojawiły się od naszego poprzedniego przeglądu z 4 września 2026 roku.
Większość nowych problemów dotyczy wtyczek do WordPressa, dlatego jeśli zarządzasz stroną opartą na tym CMS-ie, warto poświęcić kilka minut na sprawdzenie dostępnych aktualizacji. Na liście znalazły się między innymi MemberDash, Frontend Admin, Hummingbird Performance, Mail Mint oraz BackWPup. Opublikowano również szczegóły podatności dotyczącej WooCommerce. Najpoważniejszy przypadek pochodzi jednak spoza ekosystemu WordPressa i dotyczy Magento Open Source oraz Adobe Commerce. Luka CVE-2026-75650 otrzymała maksymalną ocenę CVSS 10.0, nie wymaga wcześniejszego zalogowania, a Adobe potwierdziło jej wykorzystywanie w rzeczywistych atakach. W pozostałych przypadkach konsekwencją błędów może być między innymi przejęcie konta administratora, wykonanie własnego kodu na serwerze albo doprowadzenie do niedostępności sklepu. Nie każda z opisanych luk działa w każdych warunkach, ale tam, gdzie producent przygotował poprawkę, najbezpieczniejszym rozwiązaniem pozostaje aktualizacja.
Poniżej znajdziesz podatne wersje, możliwe konsekwencje i informacje o tym, co zrobić. Na końcu przypominamy również o kopii zapasowej oraz instrukcjach, które mogą przydać się przed rozpoczęciem aktualizacji.
Magento Open Source i Adobe Commerce – CVSS 10.0 i aktywne ataki
|
Magento Open Source / Adobe Commerce
Podatność: CVE-2026-75650 | CVSS: 10.0/10 – Critical | Aktualizacja: pilna
|
|
| Ryzyko: | Podatność pozwala na przeprowadzenie ataku zdalnie i nie wymaga posiadania konta w sklepie. Problem dotyczy sposobu przetwarzania danych przez Magento Open Source i Adobe Commerce. |
| Konsekwencja: | Udany atak może prowadzić do zdalnego wykonania kodu na serwerze, a więc w konsekwencji do przejęcia sklepu, dostępu do jego danych albo instalacji kolejnego złośliwego oprogramowania. Adobe potwierdziło, że podatność jest już wykorzystywana w atakach, dlatego nie jest to wyłącznie teoretyczny scenariusz. |
| Naprawa: | Zastosuj poprawkę przygotowaną przez Adobe dla CVE-2026-75650 zgodnie z instrukcją producenta. Jeżeli korzystasz z Magento Open Source lub Adobe Commerce, potraktuj tę aktualizację jako pilną. |
MemberDash – możliwość przejęcia konta administratora
|
WordPress + wtyczka: MemberDash
Podatne wersje: 1.8.5 i starsze | Bezpieczna wersja: 1.8.6 lub nowsza | CVSS: 9.8/10 – Critical
|
|
| Ryzyko: | Problem znajduje się w mechanizmie rejestracji i aktualizacji danych użytkownika. W podatnej wersji wtyczka nie sprawdza wystarczająco dokładnie, czy przekazany identyfikator konta rzeczywiście należy do osoby wykonującej operację. |
| Konsekwencja: | Niezalogowany napastnik może doprowadzić do zmiany hasła innego użytkownika WordPressa, również administratora. Jeżeli atak się powiedzie, przejęte konto daje dostęp do panelu strony i funkcji odpowiadających jego poziomowi uprawnień. |
| Naprawa: | Zaktualizuj MemberDash co najmniej do wersji 1.8.6. Jeżeli dostępne jest już nowsze stabilne wydanie, zainstaluj aktualną wersję udostępnioną przez producenta. |
Frontend Admin by DynamiApps – przejęcie konta bez logowania
|
WordPress + wtyczka: Frontend Admin by DynamiApps
Podatne wersje: 3.29.12 i starsze | Bezpieczna wersja: 3.29.13 lub nowsza | CVSS: 9.8/10 – Critical
|
|
| Ryzyko: | Błąd kontroli uprawnień pozwala niezalogowanemu użytkownikowi zmienić adres e-mail przypisany do wybranego konta WordPress. |
| Konsekwencja: | Jeżeli napastnik podmieni adres e-mail administratora, może następnie skorzystać ze standardowego mechanizmu resetowania hasła WordPressa. W efekcie możliwe staje się przejęcie konta administracyjnego bez wcześniejszego posiadania dostępu do panelu. |
| Naprawa: | Zaktualizuj Frontend Admin by DynamiApps do wersji 3.29.13 lub nowszej. |
Hummingbird Performance – możliwość wykonania kodu na serwerze
|
WordPress + wtyczka: Hummingbird Performance
Podatne wersje: do 3.21.0 włącznie | Zalecana wersja: 3.21.2 lub nowsza | CVSS: 9.8/10 – Critical
|
|
| Ryzyko: | Problem dotyczy mechanizmu logowania błędów Page Caching. Warunkiem wykorzystania podatności jest włączenie funkcji Debug Log, dlatego nie każda instalacja Hummingbird jest narażona w identycznym stopniu. |
| Konsekwencja: | Niezalogowany użytkownik może doprowadzić do zapisania kontrolowanych danych w pliku logu. W podatnej konfiguracji możliwe jest umieszczenie tam kodu PHP, a następnie jego wykonanie na serwerze, czyli Remote Code Execution. |
| Naprawa: | Zaktualizuj Hummingbird Performance do wersji 3.21.2 lub nowszej. Jeżeli aktualizacja nie może zostać wykonana od razu, sprawdź również, czy Page Caching Debug Log jest aktywny. |
Mail Mint – PHP Object Injection i ryzyko wykonania kodu
|
WordPress + wtyczka: Mail Mint
Podatne wersje: 1.31.0 i starsze | Bezpieczna wersja: 1.31.1 lub nowsza | CVSS: 9.8/10 – Critical
|
|
| Ryzyko: | Podatność wynika z niebezpiecznego sposobu przetwarzania danych przesyłanych przez publiczne formularze. Pozwala niezalogowanemu użytkownikowi doprowadzić do utworzenia kontrolowanego obiektu PHP. |
| Konsekwencja: | Sama podatność typu PHP Object Injection nie oznacza jeszcze automatycznie przejęcia strony. Jeśli jednak w używanym środowisku występuje odpowiedni łańcuch wywołań, atak może zostać rozwinięty do usuwania plików, pobierania danych albo wykonania kodu na serwerze. |
| Naprawa: | Zaktualizuj Mail Mint co najmniej do wersji 1.31.1. |
WooCommerce – podatność umożliwiająca atak DoS
|
WordPress + wtyczka: WooCommerce
Podatne wersje: starsze niż 11.1.0 | Bezpieczna wersja: 11.1.0 lub nowsza | CVSS: 7.5/10 – High
|
|
| Ryzyko: | Podatność pozwala niezalogowanemu użytkownikowi wysyłać żądania prowadzące do nadmiernego zużywania zasobów aplikacji. |
| Konsekwencja: | W przeciwieństwie do części pozostałych luk nie chodzi tutaj o przejęcie konta administratora czy kradzież danych. Celem ataku jest przeciążenie sklepu, co może doprowadzić do jego spowolnienia lub czasowej niedostępności. Dla sklepu internetowego nawet taki scenariusz ma jednak bezpośredni wpływ na możliwość składania zamówień i obsługę klientów. |
| Naprawa: | Zaktualizuj WooCommerce co najmniej do wersji 11.1.0. Jeżeli korzystasz już z nowszego wydania, ta konkretna poprawka znajduje się w Twojej instalacji. |
BackWPup 5.7.6 – pakiet poprawek bezpieczeństwa
|
WordPress + wtyczka: BackWPup
Zalecana wersja: 5.7.6 lub nowsza | Wydanie: 7 września 2026
|
|
| Ryzyko: | W tym przypadku nie mamy jednej podatności o ocenie 9.8 czy 10.0. BackWPup 5.7.6 wprowadza jednak kilka niezależnych poprawek związanych z bezpieczeństwem. |
| Konsekwencja: | Zmiany dotyczą między innymi ograniczenia dostępu do informacji diagnostycznych i funkcji zarządzania licencją, zabezpieczenia przekierowań oraz potencjalnego XSS w komunikatach błędów związanych z pobieraniem kopii zapasowych. To mniej alarmujący przypadek niż Magento czy MemberDash, ale mówimy o wtyczce odpowiedzialnej za backup, więc jej aktualność ma szczególne znaczenie. |
| Naprawa: | Zaktualizuj BackWPup do wersji 5.7.6 lub nowszej. |
Co zrobić przed aktualizacją?
Jeżeli znalazłeś na swojej stronie jedną z wymienionych wyżej wersji, zacznij od wykonania kopii zapasowej. Aktualizacji bezpieczeństwa nie należy niepotrzebnie odkładać, ale dobrze mieć możliwość szybkiego cofnięcia zmian, gdyby nowa wersja rozszerzenia weszła w konflikt z motywem, inną wtyczką albo indywidualnymi modyfikacjami strony.
Przy ręcznej aktualizacji sprawdź najpierw, czy dostępna kopia obejmuje zarówno pliki strony, jak i bazę danych. Następnie zaktualizuj podatne rozszerzenie i zobacz, czy WordPress nie oczekuje również na nowe wersje pozostałych wtyczek, motywu lub samego rdzenia. Po zakończeniu nie ograniczaj się do sprawdzenia strony głównej"
- Otwórz panel administratora, wyślij formularz kontaktowy i sprawdź funkcje, z których faktycznie korzystają użytkownicy.
- W sklepie przejdź przez koszyk, logowanie i proces składania zamówienia. Jeżeli aktualizacja dotyczy systemu płatności, sprawdź także jego konfigurację oraz status połączenia z operatorem.
Kilka minut takiej kontroli zwykle wystarczy, żeby wychwycić najważniejsze problemy zanim zrobi to klient.
Jak SEOHOST chroni strony przed podobnymi atakami?
Po publikacji informacji o nowych podatnościach analizujemy sposób ich wykorzystania oraz możliwości ograniczenia ryzyka na poziomie infrastruktury hostingowej. Tam, gdzie charakter ataku na to pozwala, dodatkową warstwę ochrony zapewniają między innymi reguły WAF (Web Application Firewall). Firewall aplikacyjny analizuje żądania kierowane do strony i może zatrzymać część prób wykorzystania znanych podatności jeszcze zanim trafią one do WordPressa, WooCommerce lub innej aplikacji. Kolejną warstwę stanowią mechanizmy Imunify360, które wspierają między innymi wykrywanie złośliwych plików oraz ochronę przed podejrzanym ruchem. Takie zabezpieczenia są szczególnie istotne tuż po publicznym ujawnieniu luki, kiedy automatyczne skanery zaczynają wyszukiwać podatne instalacje w całym internecie. Nie oznacza to jednak, że aktualizację można pominąć. Jeżeli błąd znajduje się w kodzie konkretnej wtyczki lub aplikacji, właściwym rozwiązaniem pozostaje instalacja poprawki producenta.
Więcej o dostępnych mechanizmach znajdziesz w Centrum Pomocy:
- WAF – Web Application Firewall – jak działa filtrowanie ruchu kierowanego do strony.
- Bezpieczny hosting SEOHOST z Imunify360 – informacje o dodatkowych mechanizmach ochrony usług hostingowych.
- Narzędzia do ochrony WordPress – dodatkowe rozwiązania przydatne bezpośrednio przy zabezpieczaniu WordPressa.
Dodatkowe instrukcje, które mogą Ci się przydać
Jeżeli przed aktualizacją chcesz przygotować dodatkową kopię albo po zmianach musisz przywrócić wcześniejszy stan strony, zajrzyj również do poniższych instrukcji.
- Przywracanie kopii zapasowej na koncie hostingowym – jak odzyskać pliki lub bazę danych z dostępnej kopii.
- Co sprawdzić przed wdrożeniem zmian na stronie? – krótka checklista przydatna przed większymi zmianami w działającym serwisie.
Nie jesteś pewien, czy używana przez Ciebie wersja jest bezpieczna albo strona po aktualizacji nie działa prawidłowo? Skontaktuj się z Biurem Obsługi Klienta SEOHOST. Pomożemy ustalić, gdzie szukać dodatkowych informacji i jakie narzędzia są dostępne na Twojej usłudze.
Komentarze