Pilna aktualizacja WordPress 7.0.2. Krytyczna luka bezpieczeństwa (wp2shell)

Spis treści

17 lipca 2026 roku zespół WordPress wydał awaryjną aktualizację bezpieczeństwa oznaczoną numerem 7.0.2. Łata ona dwie podatności: jedną krytyczną i jedną o wysokim priorytecie. Jeśli Twoja strona działa na jednej z narażonych wersji, aktualizację należy wykonać natychmiast. Skala zagrożenia jest na tyle poważna, że WordPress.org włączył wymuszone automatyczne aktualizacje dla dotkniętych instalacji.

Na czym polega zagrożenie

Poważniejszy z błędów, nazwany przez badaczy „wp2shell”, to podatność w rdzeniu WordPressa umożliwiająca zdalne wykonanie kodu (RCE) bez logowania. Atakujący nie musi mieć żadnego konta ani żadnej zainstalowanej wtyczki po stronie ofiary. Wystarczy czysta instalacja WordPressa w narażonej wersji.

Wektorem ataku jest zbiorczy endpoint REST API pod adresem /wp-json/batch/v1. Błąd polega na pomyleniu tras w tym endpoincie w połączeniu z podatnością typu SQL injection, co w efekcie pozwala przejąć kontrolę nad stroną. Luka jest śledzona jako CVE-2026-60137, a lukę zgłosił Adam Kues z Assetnote / Searchlight Cyber.

Druga załatana podatność to również SQL injection, o wysokim priorytecie. Obie zgłoszono odpowiedzialnie do zespołu bezpieczeństwa WordPress, dzięki czemu poprawki trafiły do użytkowników razem z tym wydaniem, zanim luki zostały upublicznione w pełnym zakresie.

Dla kontekstu: WordPress napędza setki milionów stron na świecie, więc pula potencjalnie narażonych witryn jest ogromna. Badacze udostępnili nawet publiczny tester pod adresem wp2shell.com, który pozwala sprawdzić, czy dana strona jest podatna.

Których wersji dotyczy

  • WordPress od 7.0.0 do 7.0.1: podatny na oba błędy, poprawka w 7.0.2.
  • WordPress od 6.9.0 do 6.9.4: podatny na oba błędy, poprawka w 6.9.5.
  • WordPress 6.8: podatny wyłącznie na pierwszy błąd SQL injection, poprawka w 6.8.6.
  • WordPress 7.1 beta: podatny na oba błędy, poprawka w 7.1 beta2.

Wersje starsze niż 6.8 nie są narażone na żaden z tych błędów.

Co zrobić teraz

Zaktualizuj WordPressa do wersji 7.0.2 (albo do 6.9.5, jeśli jesteś na gałęzi 6.9, lub do 6.8.6 na gałęzi 6.8). Na stronach z włączonymi aktualizacjami w tle proces powinien uruchomić się automatycznie, ale nie zakładaj tego w ciemno. Wejdź do kokpitu WordPress, otwórz sekcję Aktualizacje i potwierdź, że zainstalowana jest właściwa wersja.

Jeśli nie możesz zaktualizować od razu

Badacze bezpieczeństwa wskazują tymczasowe zabezpieczenia na wypadek, gdy natychmiastowa aktualizacja nie jest możliwa:

  • zablokowanie anonimowego dostępu do REST API za pomocą dedykowanej wtyczki,
  • zablokowanie ścieżki /wp-json/batch/v1 oraz parametru ?rest_route=/batch/v1 na poziomie zapory WAF.

Uwaga: oba rozwiązania mogą zakłócać legalny ruch korzystający z REST API, dlatego traktuj je wyłącznie jako doraźną osłonę do czasu wgrania poprawki.

Klienci z opieką Belgrav mają to z głowy

Strony objęte naszym pakietem opieki WordPress aktualizujemy w ramach regularnego, cyklicznego przeglądu. Aktualizacje nie instalują się same z siebie i nie zostawiamy tego przypadkowi. Pilnujemy, żeby wersja rdzenia, motywu i wtyczek nie zdążyła się mocno zdezaktualizować, i wgrywamy poprawki w kontrolowany sposób, a nie w oparciu o ślepy automatyczny push. Wydania z łatką krytyczną, takie jak to, traktujemy priorytetowo.

To istotne, bo aktualizacja wykonana samodzielnie i w pośpiechu potrafi coś popsuć. Nowa wersja rdzenia bywa niezgodna z motywem lub konkretną wtyczką, a efektem jest rozjechany układ strony, błąd krytyczny albo niedziałająca funkcja, na przykład formularz kontaktowy czy koszyk. Dlatego przed wgraniem poprawki sprawdzamy zgodność, wykonujemy kopię zapasową i weryfikujemy, że strona działa poprawnie, a gdyby coś poszło nie tak, cofamy się do poprzedniego stanu.

W praktyce oznacza to, że nie musisz samodzielnie śledzić komunikatów bezpieczeństwa ani ryzykować, że aktualizacja położy Ci stronę. My monitorujemy takie wydania i wpinamy je w harmonogram opieki, żeby Twoja witryna nie zostawała zbyt długo na przestarzałej i podatnej wersji.

Jeśli nie masz jeszcze stałej opieki nad swoją stroną, to dobry moment, żeby to zmienić. Szczegóły pakietu znajdziesz tutaj: Support WordPress od Belgrav.

Potrzebujesz pomocy przy tej konkretnej aktualizacji? Napisz do nas, zajmiemy się tym za Ciebie.