Warning
Zagrożenia, na które warto uważać prowadząc stronę na WordPressie - zainfekowane wtyczki, luki w rdzeniu, praktyki usługodawców. Rozwiń wpis, aby zobaczyć szczegóły i zalecane działanie.
-
Luka w formularzach Forminator pozwala wgrać na serwer dowolny plik Krytyczny
Dotyczy: Forminator Forms do wersji 1.56.1 włącznie (CVE-2026-15748)
O tej podatności poinformował nas CERT Polska - zespół reagowania na incydenty bezpieczeństwa działający w NASK, Państwowym Instytucie Badawczym. Otrzymaliśmy zgłoszenie z listą witryn, na których wykryto podatną wersję wtyczki, i skontaktowaliśmy się bezpośrednio z każdym, kogo to dotyczy.
Na czym polega problem: wtyczka Forminator Forms pozwala przez formularz wgrać na serwer plik wykonywalny. Atakujący może w ten sposób uruchomić własny kod na witrynie - a to oznacza pełną kontrolę nad nią: podmianę treści, wykradzenie danych z formularzy i bazy, rozsyłanie spamu z Państwa domeny albo podłożenie kolejnych tylnych furtek.
Nie trzeba być celem ataku, żeby ucierpieć. Takie luki są skanowane masowo i automatycznie - liczy się sama obecność podatnej wersji, nie to, jak duża jest witryna.
Co zrobić: zaktualizować Forminator Forms do wersji nowszej niż 1.56.1. Witryny objęte naszą opieką aktualizują się automatycznie podczas nocnej konserwacji - jeśli aktualizacja z jakiegoś powodu nie przejdzie, zgłosimy się do Państwa sami.
Jeśli nie korzystają Państwo z formularzy Forminator, ten wpis Państwa nie dotyczy. Warto jednak sprawdzić, czy wtyczka nie została kiedyś zainstalowana i nie leży nieużywana - nieaktywna wtyczka to nadal pliki na serwerze.
-
Luka w WordPressie pozwala założyć konto administratora Krytyczny
Dotyczy: WordPress 6.8, 6.9, 7.0
W tych wersjach WordPressa jest bardzo poważna luka w zabezpieczeniach. Zostawia otwarte drzwi, przez które atakujący może sam utworzyć sobie konto administratora - a stamtąd zrobić z witryną dosłownie wszystko, łącznie z potężnym wyciekiem danych. Dział wsparcia zaczyna wtedy cierpieć na pracoholizm :)
Rozwiązanie: koniecznie zaktualizuj WordPressa do wersji 7.0.2 - ona te drzwi zamyka.
-
Zainfekowana wtyczka do opinii Google Krytyczny
Dotyczy: Trustindex (Opinie Google)
Dużo osób zaciąga opinie z Google na swoje strony na WordPressie. Najpopularniejsza wtyczka do tego - Trustindex (Opinie Google) - jest zainfekowana.
Sugerujemy ją skasować, chyba że chcecie mieć takie kwiatki na własnej stronie.
-
nazwa.pl potrafi cofnąć przekierowania po migracji Informacja
Dotyczy: Klienci nazwa.pl, którzy przenieśli hosting lub domeny
Informacja dla osób korzystających z usług firmy nazwa.pl. Jeśli przenieśliście swoje usługi - hosting albo domeny - do innego dostawcy, bądźcie czujni.
Nawet 2-3 miesiące po migracji nazwa.pl potrafi bez wiedzy klienta cofnąć przekierowania z powrotem na swoje serwery. To jedna z najbardziej nieuczciwych i agresywnych praktyk, z jakimi kiedykolwiek się spotkaliśmy.
Po przeniesieniu usług warto co jakiś czas sprawdzić, gdzie realnie kierują domeny i rekordy DNS.