---
title: "Dwie krytyczne luki zagrażają ponad sześciu milionom stron WordPress"
description: "Dwie krytyczne luki wtyczkach Elementor Pro i Super Forms umożliwiały przesyłanie wykonywalnych plików bez uwierzytelnienia. Badacze odnotowali już ponad 440 tysięcy prób wykorzystania podatności i zalecają natychmiastową aktualizację."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/technologie/dwie-krytyczne-luki-zagrazaja-ponad-szesciu-milionom-stron-wordpress"
markdown_url: "https://najnowsze-informacje.pl/technologie/dwie-krytyczne-luki-zagrazaja-ponad-szesciu-milionom-stron-wordpress/index.md"
date_published: "2026-09-07T21:06:21.994Z"
date_modified: "2026-09-07T21:06:27.037Z"
author: "Redakcja"
category: "Technologie"
tags:
  - "wordpress"
  - "cyberbezpieczeństwo"
  - "luki bezpieczeństwa"
  - "wtyczki"
  - "ataki"
source_url: "https://www.techradar.com/pro/security/two-major-security-flaws-are-affecting-more-than-six-million-wordpress-websites"
source_name: "TechRadar"
image_url: "https://najnowsze-informacje.pl/api/media/file/tech-unsplash-1788804095032.jpeg"
image_alt: "a computer screen with a bunch of code on it"
image_credit: "© Chris Ried / Unsplash"
image_credit_url: "https://unsplash.com/@cdr6934"
---

# Dwie krytyczne luki zagrażają ponad sześciu milionom stron WordPress

> Badacze wykryli aktywne ataki na dwie wtyczki WordPress. Dostępne są poprawki, więc administratorzy powinni zainstalować je jak najszybciej.

## Kluczowe informacje
- Luka w Elementor Pro otrzymała identyfikator CVE-2026-32475 i ocenę 9,8 na 10.
- Podatność w Super Forms jest oznaczona jako CVE-2026-14894 i ma krytyczny poziom zagrożenia.
- Wordfence zablokował łącznie ponad 440 tysięcy prób wykorzystania obu luk.
- Administratorzy powinni zaktualizować obie wtyczki do wersji zawierających poprawki.

Ponad sześć milionów stron korzystających z WordPressa mogło być narażonych na przejęcie w związku z dwiema lukami w popularnych wtyczkach. Badacze z firmy Wordfence poinformowali, że podatności były wykorzystywane w rzeczywistych atakach, a łączna liczba zaobserwowanych prób przekroczyła 440 tysięcy. Dla obu problemów bezpieczeństwa udostępniono już poprawki.

## Krytyczna luka w Elementor Pro

Pierwsza luka dotyczy Elementor Pro, komercyjnej wtyczki służącej do budowania stron za pomocą interfejsu przeciągnij i upuść. Narzędzie pozwala tworzyć między innymi zaawansowane widżety, szablony, formularze i wyskakujące okna. Według informacji przytoczonych przez Wordfence z rozwiązania aktywnie korzysta ponad sześć milionów stron internetowych.

Podatność, oznaczona jako CVE-2026-32475, występowała we wszystkich wersjach Elementor Pro do 4.2.1 włącznie. Błąd polegał na nieograniczonym przesyłaniu typów plików. Nieuwierzytelniony atakujący mógł przesłać plik, który potencjalnie był wykonywalny, co otwierało drogę do zdalnego wykonania kodu. Do ataku potrzebna była opublikowana strona zawierająca widżet formularza Elementor Pro z co najmniej jednym opcjonalnym polem przesyłania plików.

- Elementor Pro: podatne były wersje do 4.2.1 włącznie, a poprawkę udostępniono w połowie sierpnia 2026 roku.
- Super Forms: podatne były wersje do 6.3.313 włącznie, a problem również został już naprawiony.
- Obie luki otrzymały ocenę 9,8 na 10, co oznacza krytyczny poziom zagrożenia.
- Wordfence zablokował ponad 190 tysięcy prób wykorzystania luki w Elementor Pro.

## Super Forms również pozwalał przesyłać niebezpieczne pliki

Druga podatność dotyczy Super Forms, wtyczki do tworzenia i obsługi formularzy w WordPressie. Według źródła ma ona około 13 tysięcy aktywnych instalacji. Błąd umożliwiał nieuwierzytelnionym atakującym arbitralne przesyłanie plików, w tym takich, które mogły zostać uruchomione przez serwer. W konsekwencji również ta luka mogła prowadzić do zdalnego wykonania kodu.

Problem w Super Forms został oznaczony jako CVE-2026-14894 i, podobnie jak luka w Elementor Pro, otrzymał ocenę 9,8 na 10. Wordfence zaobserwował ponad 250 tysięcy prób wykorzystania tej podatności. W połączeniu z atakami na Elementor Pro daje to ponad 440 tysięcy odnotowanych prób, choć liczba ta obejmuje aktywność zarejestrowaną przez tego badacza i nie musi oznaczać tylu unikalnych stron.

## Co powinni zrobić administratorzy WordPressa

Najważniejszym działaniem jest aktualizacja Elementor Pro i Super Forms do wersji zawierających poprawki. Administrator powinien sprawdzić, czy któraś z podatnych wersji nadal jest zainstalowana na stronie, a następnie przeprowadzić aktualizację zgodnie z mechanizmem używanym w danym środowisku WordPress. Sam fakt, że strona nie ma publicznego formularza, nie powinien być traktowany jako wystarczająca ochrona, ponieważ zakres ryzyka zależy od konfiguracji konkretnej witryny.

Opisane błędy pokazują, dlaczego wtyczki należy traktować jako część infrastruktury bezpieczeństwa strony, a nie wyłącznie jako dodatkowe funkcje. Wtyczki obsługujące formularze i przesyłanie plików mają bezpośredni kontakt z danymi dostarczanymi przez odwiedzających. Jeśli mechanizmy kontroli rodzaju plików są niewystarczające, atakujący może próbować wykorzystać stronę do uruchomienia własnego kodu. W tym przypadku znaczenie problemu zwiększa fakt, że luki były aktywnie wykorzystywane, a poprawki są już dostępne.

## Wyjaśnienie pojęć

### [nieograniczone przesyłanie typów plików](https://najnowsze-informacje.pl/definicje/nieograniczone-przesylanie-typow-plikow)

Błąd pozwalający przesłać plik bez właściwego ograniczenia jego rodzaju lub zawartości.

## Źródło pierwotne

[TechRadar](https://www.techradar.com/pro/security/two-major-security-flaws-are-affecting-more-than-six-million-wordpress-websites)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-07T21:06:21.994Z
- **Ostatnia aktualizacja:** 2026-09-07T21:06:27.037Z
- **Kategoria:** Technologie
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/technologie/dwie-krytyczne-luki-zagrazaja-ponad-szesciu-milionom-stron-wordpress](https://najnowsze-informacje.pl/technologie/dwie-krytyczne-luki-zagrazaja-ponad-szesciu-milionom-stron-wordpress)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/technologie/dwie-krytyczne-luki-zagrazaja-ponad-szesciu-milionom-stron-wordpress/index.md](https://najnowsze-informacje.pl/technologie/dwie-krytyczne-luki-zagrazaja-ponad-szesciu-milionom-stron-wordpress/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Dwie krytyczne luki zagrażają ponad sześciu milionom stron WordPress”, 2026-09-07, https://najnowsze-informacje.pl/technologie/dwie-krytyczne-luki-zagrazaja-ponad-szesciu-milionom-stron-wordpress
