Tags

24 strony

WordPress

Atakujący wykorzystują lukę wtyczki WooCommerce Wholesale Lead Capture do umieszczania PHP Web Shells

Krytyczna luka w WooCommerce Wholesale Lead Capture umożliwia atakującym zdalne wykonanie kodu i umieszczanie PHP web shells. Zagrożone są strony na WordPressie.

Wykryto masowe ataki na wtyczkę WooCommerce Wholesale Lead Capture dla WordPressa, która ma ponad 6000 aktywnych instalacji. Luka CVE-2026-27540 z krytycznym wynikiem CVSS 9.8 pozwala nieautoryzowanym atakującym na przesłanie dowolnych plików, w tym PHP backdoors, co prowadzi do zdalnego wykonania kodu. Wordfence zablokował ponad 100 000 prób ataków od czerwca 2026 roku, a podobne luki wykryto wtyczkach “The Events Calendar”, które mogą prowadzić do przejęcia kontroli nad stroną.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

WordPress wprowadza automatyczne przeglądy wtyczek, aby blokować aktualizacje wysokiego ryzyka

WordPress automatycznie przegląda wtyczki pod kątem bezpieczeństwa, blokując aktualizacje wysokiego ryzyka przed ich dystrybucją, co zwiększa ochronę użytkowników.

WordPress wprowadza automatyczny system przeglądu bezpieczeństwa dla każdej wydawanej wtyczki, analizując ją pod kątem potencjalnych zagrożeń przed dystrybucją. Celem tej inicjatywy jest zapobieganie udostępnianiu złośliwego kodu poprzez mechanizm aktualizacji, co zamyka lukę bezpieczeństwa między zatwierdzeniem kodu a jego udostępnieniem użytkownikom. System wykorzystuje sztuczną inteligencję i narzędzie Jetpack Scan do analizy zmian i przypisywania im oceny ryzyka, blokując automatycznie te o wysokim wskaźniku.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Ponad 440 000 prób wykorzystania luk RCE w Super Forms i Elementor Pro

Ponad 440 000 prób wykorzystania luk RCE w Super Forms i Elementor Pro. Atakujący mogą przejąć kontrolę nad witrynami WordPress.

Aktywność cyberprzestępców nasila się w związku z wykorzystaniem dwóch krytycznych luk bezpieczeństwa w popularnych wtyczkach WordPress: Super Forms (CVE-2026-14894, CVSS 9.8) i Elementor Pro (CVE-2026-32475, CVSS 9.0/9.8). Luki te umożliwiają nieautoryzowanym atakującym wgrywanie dowolnych typów plików, w tym plików PHP, prowadząc do wykonania kodu po stronie serwera i potencjalnego przejęcia kontroli nad witryną. Wordfence odnotował zablokowanie ponad 250 000 i 190 000 prób exploitacji dla wspomnianych luk.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Pięć krytycznych luk wtyczek i motywów WordPressa umożliwia przejęcie kontroli nad witryną lub zdalne wykonanie kodu

Odkryto 5 krytycznych luk wtyczek i motywów WordPressa umożliwiających przejęcie kontroli nad witryną lub RCE. Pilnie aktualizuj!

Odkryto krytyczne luki bezpieczeństwa w popularnych wtyczkach i motywach WordPressa, takich jak WPMU DEV Dashboard, Avada, TranslatePress, Pods i GiveWP. Wady te, z ocenami CVSS od 9.8 do 10.0, mogą prowadzić do obejścia uwierzytelniania, przejęcia kont administratora, a nawet zdalnego wykonania kodu na serwerze, co w efekcie umożliwia pełne przejęcie kontroli nad stroną internetową. Zaleca się natychmiastowe zaktualizowanie zainfekowanych komponentów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Atakujący wykorzystują luki w miniOrange SAML dające dostęp administratora WordPress

Odkryto poważne luki wtyczki miniOrange SAML dla WordPress, umożliwiające atakującym uzyskanie dostępu administratora. Zalecana aktualizacja.

Wtyczka miniOrange SAML 2.0 Single Sign On dla WordPress posiada dwie krytyczne luki pozwalające na obejście uwierzytelniania i uzyskanie dostępu administratora. Luki, oznaczone jako CVE-2026-61979 (CVSS 8.1) i CVE-2026-15981 (CVSS 9.8), umożliwiają atakującym zalogowanie się jako dowolny użytkownik poprzez spreparowanie fałszywej odpowiedzi SAML z niepoprawnym podpisem, co prowadzi do nadania uprawnień administratora.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w Elementor Pro umożliwia zdalne wykonanie kodu przez nieautoryzowanych atakujących

Krytyczna luka w Elementor Pro dla WordPressa (CVE-2026-32475) umożliwia zdalne wykonanie kodu. Zaktualizuj wtyczkę do wersji 4.2.2.

Krytyczna luka w popularnym wtyczce Elementor Pro dla WordPressa (CVE-2026-32475) pozwala nieautoryzowanym atakującym na zdalne wykonanie kodu. Luka związana z nieograniczonym przesyłaniem plików przez moduł formularzy pozwala na wgranie skryptów PHP do publicznych katalogów, co skutkuje pełną kontrolą nad zainfekowaną stroną. Wydawca udostępnił już łatkę (wersja 4.2.2).

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

StopAndProtect wykorzystuje prawie 2000 zhakowanych stron WordPress do rozpowszechniania złośliwego oprogramowania i kradzieży danych

Operacja StopAndProtect wykorzystuje 2000 zhakowanych stron WordPress do dystrybucji malware, kradzieży danych i działań szpiegowskich. Odkryto złożony zestaw narzędzi cyberprzestępczych.

Grupa StopAndProtect wykorzystuje tysiące zhakowanych stron WordPress jako infrastrukturę do dystrybucji złośliwego oprogramowania, kradzieży danych i prowadzenia operacji szpiegowskich. Kampania, wykryta przez Check Point Research, rozpoczyna się od ataków socjotechnicznych ClickFix, prowadzących do wdrożenia złożonego zestawu narzędzi, w tym ransomware, robaków sieciowych i narzędzi do kradzieży informacji, wykorzystując luki w nieaktualizowanych wersjach WordPress.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka wtyczki Forminator dla WordPressa umożliwia wykonanie kodu

Krytyczna luka wtyczki Forminator dla WordPressa umożliwia zdalne wykonanie kodu (RCE) przez nieautoryzowanych użytkowników. Ważna aktualizacja dla właścicieli witryn.

Wtyczka Forminator Forms dla WordPressa, z ponad 600 000 aktywnych instalacji, posiada krytyczną lukę bezpieczeństwa (CVE-2026-15748) z oceną 9.8/10. Atakujący bez uwierzytelnienia mogą wykorzystać ją do przesłania dowolnych plików, w tym PHP, co prowadzi do zdalnego wykonania kodu i pełnego przejęcia kontroli nad witryną. Działa to poprzez możliwość przesłania złośliwego pliku PHP w formularzach zawierających pole “File Upload” i “Select”, obchodząc mechanizmy bezpieczeństwa, zwłaszcza gdy administrator skonfiguruje niestandardowe miejsce przechowywania plików.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Atak na łańcuch dostaw BdThemes zatruwa JSON, tworząc złośliwych administratorów WordPress

Atak na łańcuch dostaw BdThemes zatruwa dane JSON, tworząc złośliwych administratorów WordPress. Wykryto lukę XSS i mechanizmy zapewniające trwałość dostępu.

Badacze bezpieczeństwa ostrzegają przed atakiem typu supply chain na wtyczki WordPress firmy BdThemes, polegającym na zatruwaniu strumienia danych JSON zamiast modyfikacji kodu źródłowego. Zagrożenie polega na wykorzystaniu luki XSS w komponencie pobierającym reklamy, co umożliwia wstrzyknięcie złośliwych skryptów, tworzenie fałszywych kont administratorów, instalację web shelli oraz zapewnienie trwałości dostępu poprzez backdoory.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowy atak na WordPressa znaleziony przez AI: od XSS do admina i wykonania dowolnego kodu PHP

Nowa podatność XSS w WordPressie pozwala AI na przejęcie admina i wykonanie kodu. Atak wymaga kliknięcia linku przez admina. Zaleca się sprawdzenie zabezpieczeń.

Odkryto nową, groźną podatność XSS typu pre-auth we wszystkich wersjach WordPressa do 7.0.3, umożliwiającą atakującemu przejęcie kontroli nad kontem administratora i wykonanie dowolnego kodu PHP na serwerze. Atak, wykorzystujący lukę w mechanizmie logowania i technikę SOME, wymaga od administratora kliknięcia w podstawiony link, co aktywuje proces instalacji złośliwej wtyczki. Ze względu na powszechność błędu i jego wykrycie przez AI, zaleca się dokładne sprawdzenie logów i zabezpieczeń WordPressa.

Źródło: Niebezpiecznik
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowa luka XSS w WordPressie przed uwierzytelnieniem może prowadzić do wykonania kodu PHP

Ważna luka XSS w WordPressie (CVE-2026-64638) umożliwia wykonanie kodu PHP na serwerze. Pilna aktualizacja jest zalecana.

W systemie WordPress wykryto i załatano poważną lukę typu Reflected Cross-Site Scripting (XSS) występującą przed uwierzytelnieniem, która dotyczy każdej wersji tej popularnej platformy do zarządzania treścią. Połączona z innymi podatnościami, umożliwia wykonanie kodu PHP na serwerze, gdy zalogowany administrator odwiedzi złośliwie spreparowaną stronę. Luka, śledzona jako CVE-2026-64638, wymaga jedynie podania spreparowanego nazwy użytkownika na stronie logowania, co prowadzi do wykonania kodu JavaScript w przeglądarce ofiary, a przy interakcji zalogowanego administratora z przygotowaną przez atakującego stroną, można uzyskać pełne wykonanie kodu na serwerze, instalując wtyczki lub przesyłając pliki ZIP.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

MC: Rekomendacja Rządu ws. krytycznych podatności w WordPress

Ministerstwo Cyfryzacji ostrzega przed krytycznymi podatnościami w WordPress. Zaleca pilne aktualizacje i zabezpieczenie REST API.

Ministerstwo Cyfryzacji ostrzega przed krytycznymi podatnościami w oprogramowaniu WordPress, w szczególności CVE-2026-63030 i CVE-2026-60137, które mogą umożliwić ataki SQL Injection i zdalne wykonanie kodu. Rekomendowane są natychmiastowe aktualizacje, audyt logów oraz ograniczenie dostępu do REST API.

Źródło: Polska Agencja Prasowa
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Eksploatacja wp2shell w WordPress rośnie w związku z publicznym exploitem napędzającym masowe skanowanie

Masowe skanowanie Internetu w poszukiwaniu luk RCE w WordPress z powodu publicznego exploita wp2shell. Atakujący wykorzystują SQL injection do przejmowania kontroli nad stronami.

Dwie krytyczne luki w zabezpieczeniach WordPress (CVE-2026-63030 i CVE-2026-60137), nazwane wp2shell, umożliwiają nieautoryzowane zdalne wykonanie kodu (RCE) i pełne przejęcie kontroli nad zainfekowanymi stronami, co doprowadziło do masowego skanowania Internetu przez atakujących wykorzystujących publicznie dostępne kody exploitów. Wykorzystywanie tych luk obejmuje techniki SQL injection oraz pozwala na zdalne wykonanie kodu na domyślnych instalacjach WordPress, niezależnie od wersji od grudnia 2025 roku, co stanowi poważne zagrożenie dla użytkowników.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Tygodnik Bezpieczeństwa: Podatności WordPress RCE, Zero-Day SonicWall, Ataki na Usługi AI, Zero-Day SharePoint i Inne

Tygodniowe podsumowanie o cyberbezpieczeństwie: luki WordPress, SonicWall, ataki AI, SharePoint zero-day, zagrożenia i podatności.

Tydzień obfitował w poważne luki bezpieczeństwa, które umożliwiają wykonanie kodu, kradzież danych i ataki typu DoS. Odkryto krytyczne podatności w WordPress Core (wp2shell) pozwalające na zdalne wykonanie kodu bez uwierzytelnienia, a także wykorzystanie luk zero-day w urządzeniach SonicWall SMA. Wśród innych zagrożeń wymieniono atak na usługi AI w poszukiwaniu kluczy chmurowych, lukę w OpenSSL prowadzącą do DoS, nową kampanię złośliwego oprogramowania OkoBot celującą w portfele kryptowalut oraz wykorzystanie zero-day w SharePoint. CISA dodała nowe zagrożenia do katalogu znanych exploitów, podkreślając szybkość, z jaką podatności są wykorzystywane, zanim zostaną załatane, co jest potęgowane przez narzędzia AI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Nowa luka w rdzeniu WordPressa: wp2shell umożliwia atakującym spoza autoryzacji wykonanie kodu

Krytyczna luka wp2shell w WordPressie pozwala na RCE. Odkryj szczegóły i dowiedz się, jak chronić swoją stronę przed anonimowymi atakami.

Dwie poważne luki w rdzeniu WordPressa, CVE-2026-63030 (REST API batch-route confusion) i CVE-2026-60137 (SQL injection), połączone pozwalają anonimowym atakującym na zdalne wykonanie kodu (RCE). Problem dotyczy wersji od 6.8 do 7.0.1 i został załatany w wersjach 6.8.6, 6.9.5 i 7.0.2, przy czym WordPress zastosował “wymuszone aktualizacje”. Luka została publicznie opublikowana wraz z działającym dowodem koncepcji, a jej eksploatacja jest możliwa bez uwierzytelnienia i w domyślnych konfiguracjach, chyba że stosowany jest cache obiektów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Ujawniony serwer hakera odsłania backdoory WP-SHELLSTORM w tysiącach witryn WordPress

Otwarty serwer ujawnił operację WP-SHELLSTORM, która zainfekowała tysiące witryn WordPress i Joomla za pomocą backdoorów. Poznaj szczegóły i luki.

Grupa cyberprzestępców pozostawiła otwarty serwer przez trzy tygodnie, ujawniając swoje narzędzia, logi i listy celów ponad 1,4 miliona stron internetowych, co pozwoliło badaczom zrozumieć działanie operacji WS-SHELLSTORM polegającej na masowym hakowaniu i sprzedaży dostępu do zainfekowanych witryn. Szczególne zagrożenie stanowiły luki w wtyczkach Breeze dla WordPress i edytorze JCE dla Joomla, wykorzystywane do instalacji backdoorów, co doprowadziło do udokumentowanych kompromitacji tysięcy stron.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Wtyczki WordPress ShapedPlugin Pro zainfekowane w ataku łańcucha dostaw

Wtyczki WordPress ShapedPlugin Pro zainfekowane w ataku łańcucha dostaw. Złośliwy kod kradnie dane uwierzytelniające i informacje o zamówieniach.

Nieznani atakujący wykorzystali atak łańcucha dostaw do zainfekowania oficjalnych kanałów dystrybucji wtyczek WordPress firmy ShapedPlugin, wprowadzając do nich kod backdoor. Dotyczy to wersji Pro niektórych wtyczek, które zostały udostępnione przez oficjalne kanały aktualizacji, powodując pobranie złośliwego kodu, który kradnie dane uwierzytelniające i informacje o zamówieniach WooCommerce, a także tworzy ukryte narzędzia do zdalnego wykonywania poleceń.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Hakerzy wykorzystują lukę w wtyczce Gravity SMTP WordPress do ujawniania kluczy API

Hakerzy wykorzystują lukę w wtyczce Gravity SMTP WordPress do ujawniania kluczy API i wrażliwych danych. Zalecana aktualizacja i zmiana poświadczeń.

Złośliwi aktorzy wykorzystują niedawno załatany błąd bezpieczeństwa we wtyczce Gravity SMTP dla WordPress, który dotknął około 100 000 witryn. Luka ta, oznaczona jako CVE-2026-4020, pozwala nieautoryzowanym atakującym na pobieranie wrażliwych danych, takich jak klucze API i inne dane uwierzytelniające do integracji pocztowych, co może prowadzić do kradzieży danych uwierzytelniających i ułatwiać dalsze ataki na system.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Operacja Endgame zakłóca serwery SocGholish, czyszcząc 14 971 stron WordPress

Operacja Endgame wyeliminowała infrastrukturę SocGholish, neutralizując 15 tys. zainfekowanych stron WordPress i utrudniając cyberprzestępcom dalsze działania.

Międzynarodowa operacja organów ścigania pod kryptonimem Operation Endgame skutecznie zakłóciła złośliwą infrastrukturę związaną z SocGholish, prowadząc do wyłączenia 106 serwerów i usunięcia infekcji z blisko 15 000 stron internetowych opartych na WordPress. Działanie to ma na celu ograniczenie dalszych szkód, rozprzestrzeniania się złośliwego oprogramowania oraz wykorzystania zainfekowanych systemów do cyberataków, stanowiąc zapowiedź dalszych działań przeciwko grupie SocGholish.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Popularne wtyczki WordPressa zhakowane, aby umieścić ukryte backdoory

Popularne wtyczki WordPressa jak PushEngage, OptinMonster i TrustPulse zostały zhakowane, tworząc ukryte backdoory na milionach stron. Sprawdź, czy Twój serwis jest zagrożony.

Atakujący zmodyfikowali zaufane pliki JavaScript popularnych wtyczek WordPressa: PushEngage, OptinMonster i TrustPulse, tworząc w nich ukryte tylne furtki. Kod aktywował się jedynie podczas logowania administratora, tworząc nowe konto administratora pod kontrolą atakującego i instalując niewidzialną wtyczkę, umożliwiając zdalny dostęp do serwera i potencjalnie kradzież danych. Jakikolwiek zainfekowany serwis powinien być traktowany jako skompromitowany.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Hakerzy wykorzystują krytyczną lukę wtyczki Everest Forms Pro WordPress do przejmowania witryn

Krytyczna luka wtyczki Everest Forms Pro WordPress pozwala hakerom na przejęcie kontroli nad witrynami. Opis luki, CVSS, daty i metody ataków.

Wykryto aktywne wykorzystywanie krytycznej luki wtyczki Everest Forms Pro dla WordPress, która pozwala na zdalne wykonanie kodu i pełne przejęcie kontroli nad witryną. Problem, oznaczony jako CVE-2026-3300 z wysokim wskaźnikiem CVSS 9.8, dotyczy wersji do 1.9.12, a poprawka została wydana w wersji 1.9.13. Atakujący wykorzystują lukę do tworzenia fałszywych kont administratorów i wdrażania złośliwego oprogramowania, a odnotowano już ponad 29 300 prób eksploatacji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w WP Maps Pro aktywnie wykorzystywana do tworzenia kont administratorów

Krytyczna luka w popularnej wtyczce WordPress WP Maps Pro jest aktywnie wykorzystywana do tworzenia kont administratorów. Zalecana aktualizacja.

Wtyczka WordPress WP Maps Pro, popularna wśród ponad 15 000 użytkowników, posiada krytyczną lukę CVE-2026-8732 (CVSS 9.8), która umożliwia niezautoryzowanym atakującym tworzenie kont administratorów i przejmowanie kontroli nad stronami. Problem, polegający na nieprawidłowym działaniu funkcji “tymczasowego dostępu” do obsługi, został naprawiony w wersji 6.1.1, ale atakujący już aktywnie go wykorzystują.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Cloudflare stworzył WordPressa dla agentów AI

Cloudflare zaprezentował EmDash, nową platformę budowania stron z myślą o agentach AI, która ma być odpowiedzią na problemy WordPressa.

Cloudflare zaprezentował EmDash, otwarty system zbudowany od podstaw, mający na celu rozwiązanie problemów WordPressa poprzez umożliwienie agentom AI przejęcia kontroli nad stronami internetowymi. Platforma, oparta na Astro i TypeScript, oferuje wbudowany serwer MCP do interakcji z modelami językowymi i wprowadza nowe podejście do budowy stron, co wywołuje dyskusje w społeczności WordPressa dotyczące architektury, bezpieczeństwa i adopcji AI.

Źródło: The Verge
Kategoria: Sztuczna Inteligencja
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Zainfekowana wersja wtyczki Smart Slider 3 Pro dystrybuowana przez zhakowane serwery Nextend

Wtyczka Smart Slider 3 Pro zainfekowana backdoor przez zhakowane serwery. Dowiedz się, jak się chronić i jakie kroki podjąć.

Złośliwi aktorzy przechwycili system aktualizacji wtyczki Smart Slider 3 Pro dla WordPressa i Joomli, dystrybuując zainfekowaną wersję zawierającą backdoor. Incydent dotyczy wersji 3.5.1.35 dla WordPressa, która została udostępniona przez około 6 godzin, pozwalając na zdalne wykonanie kodu, tworzenie ukrytych kont administratorów i eksfiltrację danych. Problem nie dotyczy darmowej wersji wtyczki, a Nextend podjął działania w celu usunięcia zagrożenia i zaleca aktualizację do wersji 3.5.1.36 oraz wykonanie dodatkowych kroków czyszczących.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)