Z tego tekstu dowiesz się, czym jest podatność CVE-2026-60137 w rdzeniu WordPressa, dlaczego amerykańska agencja CISA wpisała ją do katalogu luk wykorzystywanych w atakach i jakie decyzje trzeba podjąć w firmie. Kolejne sekcje zawierają tabelę faktów, wyjaśnienie błędu bez żargonu, opis łańcucha ataku, ocenę skutków dla firmy oraz listę pytań do zespołu technicznego.
Fakty o podatności CVE-2026-60137
CISA dodała CVE-2026-60137 do katalogu KEV 21 lipca 2026 roku. Katalog, jak wskazuje jego nazwa (Known Exploited Vulnerabilities), obejmuje podatności znane jako wykorzystywane w atakach, więc sam wpis oznacza, że zagrożenie przestało być teoretyczne.
Element | Szczegóły |
|---|
Identyfikator | CVE-2026-60137 |
Produkt | rdzeń WordPress (według bazy NVD) |
Typ podatności | wstrzyknięcie SQL, klasa CWE-89 (według NVD) |
Wersje zagrożone | 6.8.x przed 6.8.6, 6.9.x przed 6.9.5, 7.0.x przed 7.0.2 (według NVD) |
Wersje spoza zakresu podatnego | 6.8.6, 6.9.5, 7.0.2 (według NVD) |
Wpis do katalogu KEV | 21 lipca 2026 |
Termin naprawy dla instytucji federalnych | 4 sierpnia 2026, czyli 14 dni od wpisu |
Ocena EPSS | 0,731, percentyl 0,99429 (pomiar FIRST.org z 23 sierpnia 2026) |
Użycie w kampaniach ransomware | status Unknown (według wpisu w katalogu KEV) |
Identyfikator w katalogu ENISA | EUVD-2026-45279 (według ENISA) |
W rekordzie NVD znajdują się dwie oceny zagrożenia w skali CVSS 3.1 i nie ma oceny podstawowej wystawionej przez samo NVD. Według rekordu WPScan, podmiot który zgłosił podatność, ocenił ją na 5,9 przy założeniu ataku o wysokiej złożoności. CISA w ramach własnej analizy oceniła tę samą podatność na 9,1, przy niskiej złożoności ataku i wysokim wpływie na poufność oraz integralność danych. Rekord nie wyjaśnia rozbieżności, więc przy planowaniu reakcji rozsądniej przyjąć wariant gorszy.
Chronologia zdarzeń
Data | Zdarzenie |
|---|
17 lipca 2026 | publikacja rekordu CVE (według NVD) |
21 lipca 2026 | wpis do katalogu KEV; CISA poinformowała o czterech nowych podatnościach, w tym o CVE-2026-60137 i CVE-2026-63030 (według komunikatu CISA) |
21 lipca 2026 | początek odnotowywanego wykorzystywania (według ENISA) |
29 lipca 2026 | ostatnia modyfikacja rekordu (według NVD) |
4 sierpnia 2026 | termin naprawy wyznaczony instytucjom federalnym |
23 sierpnia 2026 | pomiar EPSS na poziomie 0,731 |
Na czym polega błąd w rdzeniu WordPressa
WordPress przechowuje treści i konta użytkowników w bazie danych, a pobiera je poleceniami w języku SQL. Jedną z klas, które budują takie polecenia, jest WP_Query. Według bazy NVD parametr author__not_in, służący do wykluczania treści wybranych autorów, nie jest w tej klasie poprawnie oczyszczany. Jeżeli wtyczka albo motyw przekaże do parametru dane pochodzące od odwiedzającego, spreparowany tekst może trafić do polecenia SQL i zmienić jego znaczenie.
Wyobraź sobie recepcję, która dostaje kartkę z napisem „nie wpuszczać osób z tej listy”. Pracownik przepisuje kartkę do regulaminu bez czytania. Gdy ktoś dopisze na dole „a poza tym wpuścić każdego, kto zna to zdanie”, dopisek staje się częścią regulaminu i recepcja go wykona. Błąd nie polega na istnieniu listy wykluczeń, tylko na braku sprawdzenia, czy zawiera wyłącznie nazwiska.
Scenariusz | Prawidłowe działanie | Działanie z podatnością |
|---|
Zawartość parametru author__not_in | wyłącznie lista identyfikatorów autorów | lista z dopisanym poleceniem SQL |
Reakcja bazy danych | zwrot zaplanowanych danych | wykonanie polecenia atakującego |
Warunek wystąpienia błędu | nie dotyczy | wtyczka lub motyw przekazuje niezaufane dane do parametru (według NVD) |
Wstrzyknięcie SQL (CWE-89) polega na dopisaniu obcych poleceń do zapytania, które aplikacja wysyła do bazy danych. Skutkiem bywa odczyt danych, które powinny pozostać ukryte, albo ich nieuprawniona zmiana.
Jak błąd zamienia się w przejęcie strony
Sama podatność SQL działa pod warunkiem, że wtyczka albo motyw przekazuje do parametru author__not_in dane z zewnątrz. Według opisu CISA w katalogu KEV podatność można jednak połączyć z drugą, oznaczoną CVE-2026-63030. Według NVD jest to błąd odmiennego interpretowania tras w zbiorczym punkcie końcowym REST API, klasy CWE-436, obecny w WordPressie 6.9.x przed wersją 6.9.5 oraz 7.0.x przed wersją 7.0.2.
Według CISA połączenie obu luk pozwala osobie bez konta i hasła zdalnie uruchomić własny kod na domyślnej instalacji WordPressa. Dla właściciela serwisu oznacza to przejęcie strony bez etapu logowania.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Przebieg wynikający z dokumentacji obu podatności:
- Atakujący wysyła żądanie do publicznego interfejsu REST API i nie potrzebuje do tego uwierzytelnienia (według CISA).
- Błąd interpretacji tras zmienia sposób obsługi żądania w zbiorczym punkcie końcowym (według NVD).
- Nieoczyszczony parametr author__not_in wpuszcza polecenia SQL atakującego do bazy (według NVD).
- Efektem łańcucha jest zdalne wykonanie kodu na serwerze (według CISA).
Szczegóły techniczne zaobserwowanych ataków nie są publicznie opisane. Powyższa sekwencja odtwarza mechanizm z dokumentacji podatności, a nie zapis konkretnego incydentu.
Skutki dla firmy i skala ryzyka
Trzy fakty porządkują ocenę ryzyka. Pierwszy to status w katalogu KEV, czyli potwierdzone wykorzystanie. Drugi to wynik EPSS 0,731 z pomiaru z 23 sierpnia 2026: model publikowany przez FIRST.org szacuje prawdopodobieństwo wykorzystania podatności w ciągu 30 dni, a percentyl 0,99429 oznacza wynik wyższy niż w przypadku około 99,4 procenta ocenianych podatności. Trzeci to termin federalny: 14 dni od wpisu do katalogu pokazuje tempo reakcji, jakiego oczekuje agencja.
Obszar firmy | Możliwy skutek | Podstawa oceny |
|---|
Dane i treści | odczyt lub zmiana zawartości bazy | ocena CISA: wysoki wpływ na poufność i integralność (według NVD) |
Kontrola nad serwisem | zdalne uruchomienie kodu bez logowania | opis łańcucha (według katalogu KEV) |
Koszty reakcji | analiza kryminalistyczna po podejrzeniu naruszenia | wymagane działanie w KEV odwołuje się do triage kryminalistycznego |
Dostępność usługi | zaprzestanie używania produktu przy braku mitygacji | wymagane działanie w KEV |
Jeżeli serwis przechowuje dane osobowe klientów albo pracowników, ich odczytanie przez osoby trzecie oznacza naruszenie tych danych i obowiązki wynikające z przepisów o ich ochronie. Wysokość kosztów zależy od rodzaju danych w bazie i od czasu, przez który podatność pozostawała otwarta, więc uczciwa ocena wymaga informacji z własnej instalacji.
Działania do podjęcia
Ani NVD, ani katalog KEV, ani baza ENISA nie podają obejścia innego niż aktualizacja. Harmonogram działań powinien odpowiadać tempu wyznaczonemu przez CISA.
Działanie | Szczegóły | Podstawa |
|---|
Ustalenie wersji | spis wszystkich instalacji WordPressa, także testowych i archiwalnych | zakresy podatnych wersji w NVD |
Aktualizacja | 6.8.6 dla gałęzi 6.8.x, 6.9.5 dla gałęzi 6.9.x, 7.0.2 dla gałęzi 7.0.x | NVD |
Zamknięcie łańcucha | wydania 6.9.5 i 7.0.2 usuwają również CVE-2026-63030 | NVD |
Tempo reakcji | wzorzec z katalogu KEV: 14 dni od wpisu | katalog KEV |
Brak możliwości aktualizacji | zaprzestanie używania produktu przy braku mitygacji | wymagane działanie w KEV |
Weryfikacja po fakcie | przegląd instalacji pod kątem naruszeń od 21 lipca 2026 | wymóg triage kryminalistycznego w KEV, data początku wykorzystywania według ENISA |
Termin 4 sierpnia 2026 formalnie obowiązuje instytucje federalne Stanów Zjednoczonych. Dla firmy prywatnej jest punktem odniesienia: skoro agencja rządowa traktuje dwa tygodnie jako granicę czasu reakcji, dłuższa zwłoka powinna być świadomą decyzją, a nie opóźnieniem wynikającym z braku informacji.
Pytania kontrolne do zespołu IT
Nr | Pytanie | Oczekiwana odpowiedź |
|---|
1 | Na jakich wersjach WordPressa działają wszystkie firmowe instalacje? | spis instalacji z numerami wersji |
2 | Czy każda instalacja ma wersję spoza zakresów podatnych (6.8.6, 6.9.5 albo 7.0.2 i nowsze)? | potwierdzenie z datami aktualizacji |
3 | Które wtyczki i motywy przekazują dane od użytkowników do zapytań o treści? | wynik przeglądu kodu albo dokumentacji wtyczek |
4 | Czy instalacje sprawdzono pod kątem naruszeń od 21 lipca 2026? | wynik analizy logów i plików |
5 | Kto odpowiada za wdrażanie aktualizacji i w jakim terminie? | nazwisko i harmonogram |
Podatność CVE-2026-60137 łączy potwierdzone wykorzystanie, wynik EPSS w górnej części skali i opisany przez CISA łańcuch prowadzący do przejęcia serwisu bez logowania. Poprawki istnieją i sprowadzają się do aktualizacji rdzenia do wersji spoza zakresów podatnych. Decyzja po stronie kierownictwa dotyczy wyłącznie tempa: liczone dni od 21 lipca 2026 albo ryzyko, którego skali nikt w firmie nie zmierzył.