Pomoc zdalna
alerty bezpieczeństwa

Aktywnie wykorzystywana luka w WordPressie: co firma musi wiedzieć o CVE-2026-60137

CISA wpisała podatność CVE-2026-60137 do katalogu luk wykorzystywanych w atakach. Błąd w rdzeniu WordPressa umożliwia wstrzyknięcie SQL, a według opisu agencji w połączeniu z drugą luką pozwala przejąć serwis bez logowania. Poniżej fakty, zagrożone wersje i lista działań.

  • Tomasz Kaczmarek
Tomasz Kaczmarek
8 września 2026 5 min czytania
wordpress logo

Z tego tekstu dowiesz się, czym jest podatność CVE-2026-60137 w rdzeniu WordPressa, dlaczego amerykańska agencja CISA wpisała ją do katalogu luk wykorzystywanych w atakach i jakie decyzje trzeba podjąć w firmie. Kolejne sekcje zawierają tabelę faktów, wyjaśnienie błędu bez żargonu, opis łańcucha ataku, ocenę skutków dla firmy oraz listę pytań do zespołu technicznego.

Fakty o podatności CVE-2026-60137

CISA dodała CVE-2026-60137 do katalogu KEV 21 lipca 2026 roku. Katalog, jak wskazuje jego nazwa (Known Exploited Vulnerabilities), obejmuje podatności znane jako wykorzystywane w atakach, więc sam wpis oznacza, że zagrożenie przestało być teoretyczne.

Element

Szczegóły

Identyfikator

CVE-2026-60137

Produkt

rdzeń WordPress (według bazy NVD)

Typ podatności

wstrzyknięcie SQL, klasa CWE-89 (według NVD)

Wersje zagrożone

6.8.x przed 6.8.6, 6.9.x przed 6.9.5, 7.0.x przed 7.0.2 (według NVD)

Wersje spoza zakresu podatnego

6.8.6, 6.9.5, 7.0.2 (według NVD)

Wpis do katalogu KEV

21 lipca 2026

Termin naprawy dla instytucji federalnych

4 sierpnia 2026, czyli 14 dni od wpisu

Ocena EPSS

0,731, percentyl 0,99429 (pomiar FIRST.org z 23 sierpnia 2026)

Użycie w kampaniach ransomware

status Unknown (według wpisu w katalogu KEV)

Identyfikator w katalogu ENISA

EUVD-2026-45279 (według ENISA)

W rekordzie NVD znajdują się dwie oceny zagrożenia w skali CVSS 3.1 i nie ma oceny podstawowej wystawionej przez samo NVD. Według rekordu WPScan, podmiot który zgłosił podatność, ocenił ją na 5,9 przy założeniu ataku o wysokiej złożoności. CISA w ramach własnej analizy oceniła tę samą podatność na 9,1, przy niskiej złożoności ataku i wysokim wpływie na poufność oraz integralność danych. Rekord nie wyjaśnia rozbieżności, więc przy planowaniu reakcji rozsądniej przyjąć wariant gorszy.

Chronologia zdarzeń

Data

Zdarzenie

17 lipca 2026

publikacja rekordu CVE (według NVD)

21 lipca 2026

wpis do katalogu KEV; CISA poinformowała o czterech nowych podatnościach, w tym o CVE-2026-60137 i CVE-2026-63030 (według komunikatu CISA)

21 lipca 2026

początek odnotowywanego wykorzystywania (według ENISA)

29 lipca 2026

ostatnia modyfikacja rekordu (według NVD)

4 sierpnia 2026

termin naprawy wyznaczony instytucjom federalnym

23 sierpnia 2026

pomiar EPSS na poziomie 0,731

Na czym polega błąd w rdzeniu WordPressa

WordPress przechowuje treści i konta użytkowników w bazie danych, a pobiera je poleceniami w języku SQL. Jedną z klas, które budują takie polecenia, jest WP_Query. Według bazy NVD parametr author__not_in, służący do wykluczania treści wybranych autorów, nie jest w tej klasie poprawnie oczyszczany. Jeżeli wtyczka albo motyw przekaże do parametru dane pochodzące od odwiedzającego, spreparowany tekst może trafić do polecenia SQL i zmienić jego znaczenie.

Wyobraź sobie recepcję, która dostaje kartkę z napisem „nie wpuszczać osób z tej listy”. Pracownik przepisuje kartkę do regulaminu bez czytania. Gdy ktoś dopisze na dole „a poza tym wpuścić każdego, kto zna to zdanie”, dopisek staje się częścią regulaminu i recepcja go wykona. Błąd nie polega na istnieniu listy wykluczeń, tylko na braku sprawdzenia, czy zawiera wyłącznie nazwiska.

Scenariusz

Prawidłowe działanie

Działanie z podatnością

Zawartość parametru author__not_in

wyłącznie lista identyfikatorów autorów

lista z dopisanym poleceniem SQL

Reakcja bazy danych

zwrot zaplanowanych danych

wykonanie polecenia atakującego

Warunek wystąpienia błędu

nie dotyczy

wtyczka lub motyw przekazuje niezaufane dane do parametru (według NVD)

Wstrzyknięcie SQL (CWE-89) polega na dopisaniu obcych poleceń do zapytania, które aplikacja wysyła do bazy danych. Skutkiem bywa odczyt danych, które powinny pozostać ukryte, albo ich nieuprawniona zmiana.

Jak błąd zamienia się w przejęcie strony

Sama podatność SQL działa pod warunkiem, że wtyczka albo motyw przekazuje do parametru author__not_in dane z zewnątrz. Według opisu CISA w katalogu KEV podatność można jednak połączyć z drugą, oznaczoną CVE-2026-63030. Według NVD jest to błąd odmiennego interpretowania tras w zbiorczym punkcie końcowym REST API, klasy CWE-436, obecny w WordPressie 6.9.x przed wersją 6.9.5 oraz 7.0.x przed wersją 7.0.2.

Według CISA połączenie obu luk pozwala osobie bez konta i hasła zdalnie uruchomić własny kod na domyślnej instalacji WordPressa. Dla właściciela serwisu oznacza to przejęcie strony bez etapu logowania.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Przebieg wynikający z dokumentacji obu podatności:

  1. Atakujący wysyła żądanie do publicznego interfejsu REST API i nie potrzebuje do tego uwierzytelnienia (według CISA).
  2. Błąd interpretacji tras zmienia sposób obsługi żądania w zbiorczym punkcie końcowym (według NVD).
  3. Nieoczyszczony parametr author__not_in wpuszcza polecenia SQL atakującego do bazy (według NVD).
  4. Efektem łańcucha jest zdalne wykonanie kodu na serwerze (według CISA).

Szczegóły techniczne zaobserwowanych ataków nie są publicznie opisane. Powyższa sekwencja odtwarza mechanizm z dokumentacji podatności, a nie zapis konkretnego incydentu.

Skutki dla firmy i skala ryzyka

Trzy fakty porządkują ocenę ryzyka. Pierwszy to status w katalogu KEV, czyli potwierdzone wykorzystanie. Drugi to wynik EPSS 0,731 z pomiaru z 23 sierpnia 2026: model publikowany przez FIRST.org szacuje prawdopodobieństwo wykorzystania podatności w ciągu 30 dni, a percentyl 0,99429 oznacza wynik wyższy niż w przypadku około 99,4 procenta ocenianych podatności. Trzeci to termin federalny: 14 dni od wpisu do katalogu pokazuje tempo reakcji, jakiego oczekuje agencja.

Obszar firmy

Możliwy skutek

Podstawa oceny

Dane i treści

odczyt lub zmiana zawartości bazy

ocena CISA: wysoki wpływ na poufność i integralność (według NVD)

Kontrola nad serwisem

zdalne uruchomienie kodu bez logowania

opis łańcucha (według katalogu KEV)

Koszty reakcji

analiza kryminalistyczna po podejrzeniu naruszenia

wymagane działanie w KEV odwołuje się do triage kryminalistycznego

Dostępność usługi

zaprzestanie używania produktu przy braku mitygacji

wymagane działanie w KEV

Jeżeli serwis przechowuje dane osobowe klientów albo pracowników, ich odczytanie przez osoby trzecie oznacza naruszenie tych danych i obowiązki wynikające z przepisów o ich ochronie. Wysokość kosztów zależy od rodzaju danych w bazie i od czasu, przez który podatność pozostawała otwarta, więc uczciwa ocena wymaga informacji z własnej instalacji.

Działania do podjęcia

Ani NVD, ani katalog KEV, ani baza ENISA nie podają obejścia innego niż aktualizacja. Harmonogram działań powinien odpowiadać tempu wyznaczonemu przez CISA.

Działanie

Szczegóły

Podstawa

Ustalenie wersji

spis wszystkich instalacji WordPressa, także testowych i archiwalnych

zakresy podatnych wersji w NVD

Aktualizacja

6.8.6 dla gałęzi 6.8.x, 6.9.5 dla gałęzi 6.9.x, 7.0.2 dla gałęzi 7.0.x

NVD

Zamknięcie łańcucha

wydania 6.9.5 i 7.0.2 usuwają również CVE-2026-63030

NVD

Tempo reakcji

wzorzec z katalogu KEV: 14 dni od wpisu

katalog KEV

Brak możliwości aktualizacji

zaprzestanie używania produktu przy braku mitygacji

wymagane działanie w KEV

Weryfikacja po fakcie

przegląd instalacji pod kątem naruszeń od 21 lipca 2026

wymóg triage kryminalistycznego w KEV, data początku wykorzystywania według ENISA

Termin 4 sierpnia 2026 formalnie obowiązuje instytucje federalne Stanów Zjednoczonych. Dla firmy prywatnej jest punktem odniesienia: skoro agencja rządowa traktuje dwa tygodnie jako granicę czasu reakcji, dłuższa zwłoka powinna być świadomą decyzją, a nie opóźnieniem wynikającym z braku informacji.

Pytania kontrolne do zespołu IT

Nr

Pytanie

Oczekiwana odpowiedź

1

Na jakich wersjach WordPressa działają wszystkie firmowe instalacje?

spis instalacji z numerami wersji

2

Czy każda instalacja ma wersję spoza zakresów podatnych (6.8.6, 6.9.5 albo 7.0.2 i nowsze)?

potwierdzenie z datami aktualizacji

3

Które wtyczki i motywy przekazują dane od użytkowników do zapytań o treści?

wynik przeglądu kodu albo dokumentacji wtyczek

4

Czy instalacje sprawdzono pod kątem naruszeń od 21 lipca 2026?

wynik analizy logów i plików

5

Kto odpowiada za wdrażanie aktualizacji i w jakim terminie?

nazwisko i harmonogram

Podatność CVE-2026-60137 łączy potwierdzone wykorzystanie, wynik EPSS w górnej części skali i opisany przez CISA łańcuch prowadzący do przejęcia serwisu bez logowania. Poprawki istnieją i sprowadzają się do aktualizacji rdzenia do wersji spoza zakresów podatnych. Decyzja po stronie kierownictwa dotyczy wyłącznie tempa: liczone dni od 21 lipca 2026 albo ryzyko, którego skali nikt w firmie nie zmierzył.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.