WordPress 17. júla 2026 vydal bezpečnostné verzie 6.9.5 a 7.0.2. Opravovali dve chyby, ktoré spolu umožňujú neautentifikovanému útočníkovi vykonať kód na vzdialenom serveri. Bez potreby prihlásenia, bez zásahu pluginu. Stačí zraniteľné jadro.
Chyby dostali označenia CVE-2026-60137 a CVE-2026-63030. Prvá je SQL injection v mechanizme WP_Query, druhá umožňuje zmiasť REST API batch endpoint. Ich spojenie – nazvané wp2shell – umožňuje útočníkovi dostať sa k /wp-json/batch/v1 a spustiť ľubovoľný kód.
Postihnuté verzie: 6.9.0 až 6.9.4 a 7.0.0 až 7.0.1. Podľa oficiálnych štatistík WordPressu na týchto verziách beží viac než 400 miliónov webov. Útočníci začali zraniteľnosti zneužívať krátko po ich zverejnení. Na GitHubu sa objavili proof-of-concept exploity.
Prečo je WordPress špecificky citlivý
WordPress je masovo rozšírený. To z neho robí atraktívny cieľ. Útočník nemusí hľadať jeden konkrétny web – môže automatizovane skenovať internet a skúšať známe zraniteľnosti na veľkom množstve inštalácií. Aj keď je zraniteľné iba menšie percento webov, absolútne čísla sú obrovské.
Odhady rizika sa líšia. Niektorí bezpečnostní konzultanti odhadujú, že zraniteľných môže byť menej než 15 % testovanej vzorky【0†L10?. Pri globálnom rozsahu WordPressu to však stále znamená milióny webov.
Forced updates pomáhajú, ale nie sú záruka
WordPress v tomto prípade aktivoval vynútené automatické aktualizácie. To je dôležitá obranná vrstva, najmä pri weboch, ktoré nemajú aktívneho správcu alebo sú prevádzkované na jednoduchom hostingu.
Napriek tomu sa na ne nedá spoliehať ako na jedinú ochranu. Automatická aktualizácia nemusí prebehnúť všade. Web môže mať vypnuté aktualizácie, špecifickú konfiguráciu, problém s právami na súbory alebo konflikt, ktorý update zablokuje. Pri kritických zraniteľnostiach preto správca musí overiť výsledok, nie iba predpokladať, že systém sa postaral sám.
Dôležité je aj rozlíšenie medzi WordPress jadrom, pluginmi a témami. Aktuálna správa sa týka jadra, no celková bezpečnosť webu závisí aj od doplnkov. Veľmi často sa stáva, že web má aktuálne jadro, ale kriticky zastaraný plugin.
Čo má správca webu urobiť hneď
Prvým krokom je overenie verzie WordPress jadra. Ak web beží na verziách 6.9.0 – 6.9.4 alebo 7.0.0 – 7.0.1, treba aktualizovať okamžite na 6.9.5 alebo 7.0.2. Pri firemných weboch s vlastnými úpravami je vhodné najprv urobiť zálohu, ale záloha nesmie byť dôvodom na niekoľkodňové odkladanie.
Druhým krokom je kontrola logov a zmien v súboroch. Ak už zraniteľnosť bola aktívne zneužívaná, samotná aktualizácia nemusí stačiť. Kompromitovaný web môže obsahovať backdoor, podozrivé admin účty, vložený škodlivý kód alebo zmenené súbory, ktoré prežijú aj po patchi. Pri podozrení je lepšie urobiť bezpečnostný audit než iba prekliknúť update v administrácii.
Tretím krokom je ochranná vrstva pred webom. Web application firewall, napríklad cez hosting alebo CDN službu, môže blokovať známe exploit pokusy ešte predtým, než dopadnú na aplikáciu. WAF však nie je náhrada patchovania. Je to časová rezerva a dodatočná vrstva, nie povolenie zostať na zraniteľnej verzii.
Štvrtým krokom je preverenie záloh. Pri bezpečnostnom incidente je záloha užitočná iba vtedy, ak je aktuálna, obnoviteľná a nie je kompromitovaná rovnakým spôsobom ako produkčný web.
Agentúry by mali mať patchovací protokol
Pre agentúry a správcov viacerých webov je takáto situácia testom procesov. Nestačí reagovať ručne a ad hoc. Každý spravovaný WordPress web by mal mať evidenciu verzií, spôsob aktualizácie, zodpovednú osobu, zálohovací režim a plán pre kritické opravy. Pri veľkom počte webov je vhodné mať centrálny monitoring, ktorý okamžite ukáže, ktoré inštalácie sú na rizikovej verzii.
Dôležitá je aj komunikácia s klientom. Pri kritickej chybe netreba klienta zahltiť technickými detailmi, ale mal by vedieť, či sa jeho webu situácia týka, čo bolo urobené a či existujú známky kompromitácie. Bezpečnosť webu je totiž proces a pripravený postup pomáha rýchlosti zneužitia.



