Warning

Zagrożenia, na które warto uważać prowadząc stronę na WordPressie - zainfekowane wtyczki, luki w rdzeniu, praktyki usługodawców. Rozwiń wpis, aby zobaczyć szczegóły i zalecane działanie.

  • Luka w formularzach Forminator pozwala wgrać na serwer dowolny plik Krytyczny

    Dotyczy: Forminator Forms do wersji 1.56.1 włącznie (CVE-2026-15748)

    O tej podatności poinformował nas CERT Polska - zespół reagowania na incydenty bezpieczeństwa działający w NASK, Państwowym Instytucie Badawczym. Otrzymaliśmy zgłoszenie z listą witryn, na których wykryto podatną wersję wtyczki, i skontaktowaliśmy się bezpośrednio z każdym, kogo to dotyczy.

    Na czym polega problem: wtyczka Forminator Forms pozwala przez formularz wgrać na serwer plik wykonywalny. Atakujący może w ten sposób uruchomić własny kod na witrynie - a to oznacza pełną kontrolę nad nią: podmianę treści, wykradzenie danych z formularzy i bazy, rozsyłanie spamu z Państwa domeny albo podłożenie kolejnych tylnych furtek.

    Nie trzeba być celem ataku, żeby ucierpieć. Takie luki są skanowane masowo i automatycznie - liczy się sama obecność podatnej wersji, nie to, jak duża jest witryna.

    Co zrobić: zaktualizować Forminator Forms do wersji nowszej niż 1.56.1. Witryny objęte naszą opieką aktualizują się automatycznie podczas nocnej konserwacji - jeśli aktualizacja z jakiegoś powodu nie przejdzie, zgłosimy się do Państwa sami.

    Jeśli nie korzystają Państwo z formularzy Forminator, ten wpis Państwa nie dotyczy. Warto jednak sprawdzić, czy wtyczka nie została kiedyś zainstalowana i nie leży nieużywana - nieaktywna wtyczka to nadal pliki na serwerze.

  • Luka w WordPressie pozwala założyć konto administratora Krytyczny

    Dotyczy: WordPress 6.8, 6.9, 7.0

    W tych wersjach WordPressa jest bardzo poważna luka w zabezpieczeniach. Zostawia otwarte drzwi, przez które atakujący może sam utworzyć sobie konto administratora - a stamtąd zrobić z witryną dosłownie wszystko, łącznie z potężnym wyciekiem danych. Dział wsparcia zaczyna wtedy cierpieć na pracoholizm :)

    Rozwiązanie: koniecznie zaktualizuj WordPressa do wersji 7.0.2 - ona te drzwi zamyka.

  • Zainfekowana wtyczka do opinii Google Krytyczny

    Dotyczy: Trustindex (Opinie Google)

    Dużo osób zaciąga opinie z Google na swoje strony na WordPressie. Najpopularniejsza wtyczka do tego - Trustindex (Opinie Google) - jest zainfekowana.

    Sugerujemy ją skasować, chyba że chcecie mieć takie kwiatki na własnej stronie.

  • nazwa.pl potrafi cofnąć przekierowania po migracji Informacja

    Dotyczy: Klienci nazwa.pl, którzy przenieśli hosting lub domeny

    Informacja dla osób korzystających z usług firmy nazwa.pl. Jeśli przenieśliście swoje usługi - hosting albo domeny - do innego dostawcy, bądźcie czujni.

    Nawet 2-3 miesiące po migracji nazwa.pl potrafi bez wiedzy klienta cofnąć przekierowania z powrotem na swoje serwery. To jedna z najbardziej nieuczciwych i agresywnych praktyk, z jakimi kiedykolwiek się spotkaliśmy.

    Po przeniesieniu usług warto co jakiś czas sprawdzić, gdzie realnie kierują domeny i rekordy DNS.