Mapa artykułu
Spis treści

W skrócie
Atak na łańcuch dostaw to włamanie nie na Twoją stronę, tylko do producenta wtyczki albo na jego serwery. Złośliwy kod przychodzi potem do Ciebie zaufanym kanałem.
- Cztery takie ataki w trzy miesiące: OptinMonster, ShapedPlugin, ARVE i siedem wtyczek BdThemes.
- 91% nowych luk w WordPressie z 2025 r. dotyczyło wtyczek, nie rdzenia (Patchstack).
- 5 godzin — tyle wynosi mediana czasu od ujawnienia groźnej luki do masowych ataków.
- Aktualizacja nie cofa włamania: ukryte konto administratora i fałszywa wtyczka zostają na stronie.
- Sprawdź trzy miejsca: listę administratorów, katalog wtyczek na serwerze i plik functions.php motywu.
Ataki na wtyczki WordPressa w 2026 roku: cztery przypadki w trzy miesiące
Wspólny mianownik jest jeden: nikt nie włamywał się bezpośrednio na zaatakowane strony. Przestępcy weszli piętro wyżej — do firm, które wtyczki tworzą, na ich serwery plików albo na konto programisty — i stamtąd rozesłali kod do tysięcy witryn naraz.
| Kiedy | Co zaatakowano | Którędy | Skutek na stronie |
|---|---|---|---|
| 12 czerwca | OptinMonster i TrustPulse | podmieniony skrypt na serwerach CDN producenta | fałszywe konto administratora, ukryta wtyczka z backdoorem |
| czerwiec | wersje Pro trzech wtyczek ShapedPlugin | zainfekowane paczki w oficjalnym kanale aktualizacji | kradzież haseł, kodów 2FA, danych SMTP i zamówień WooCommerce |
| 28 lipca | Advanced Responsive Video Embedder (ok. 20 tys. instalacji) | backdoor dopisany do wersji 10.8.7 z przejętego konta dewelopera | logowanie jako administrator bez hasła |
| 7–8 sierpnia | siedem wtyczek BdThemes, m.in. Element Pack i Prime Slider | zatrute odpowiedzi z serwera producenta | nowy administrator, webshell, ukrywanie kont na liście użytkowników |
OptinMonster: 25 minut, które wystarczyły
OptinMonster to wtyczka do wyskakujących okienek i formularzy zapisu, używana na ponad 1,2 mln stron. 12 czerwca między 22:17 a 22:42 czasu UTC jej skrypt, pobierany z serwerów producenta, miał doklejony obcy kod. Uruchamiał się tylko wtedy, gdy stronę oglądał zalogowany administrator: korzystał z jego sesji, zakładał nowe konto administratora i instalował ukrytą wtyczkę z backdoorem. Atak wykryła firma Sansec.
Najciekawsze jest to, jak napastnicy się tam dostali. Według producenta zaczęło się od znanej luki we wtyczce UpdraftPlus na serwerze jego strony marketingowej. Leżał tam klucz do konta CDN. Firma, która żyje z pisania wtyczek, padła więc przez niezaktualizowaną wtyczkę na własnej stronie.
BdThemes: w plikach wtyczek nic się nie zmieniło
W sierpniu poszło jeszcze sprytniej. Wtyczki BdThemes (dodatki do Elementora) pobierają z serwera producenta banery promocyjne wyświetlane w panelu. Atakujący zdobyli dostęp do miejsca, z którego te dane są serwowane, i podmienili samą odpowiedź serwera. Nie wyszła żadna nowa wersja, numer wtyczki się nie zmienił, skaner porównujący pliki z oryginałem nic by nie znalazł. Kod odpalał się przy każdym wejściu administratora do panelu, tworzył nowe konto, wgrywał fałszywą wtyczkę z webshellem i ukrywał dodane konta na liście użytkowników, poprawiając nawet licznik. Wordfence dostał zgłoszenie 7 sierpnia i powiązał serwery napastników z atakami na OptinMonster i ARVE.
ShapedPlugin i ARVE: zainfekowana aktualizacja
W przypadku ShapedPlugin złośliwy kod trafił do płatnych wersji Pro rozsyłanych oficjalnym, licencjonowanym kanałem (CVE-2026-10735, ocena 9,8 na 10). Jedna z paczek najpierw wyszła czysta, a potem została podmieniona pod tym samym numerem wersji. Kod zbierał zawartość pliku wp-config.php, dane kont administratorów, hasła do SMTP i zamówienia WooCommerce z ostatnich trzech miesięcy, a do tego przechwytywał hasła i kody 2FA przy logowaniu.
Wtyczka ARVE dostała backdoora 28 lipca o 8:42. System Wordfence wychwycił go o 10:33, a o 11:09 WordPress.org zamknął wtyczkę do pobrania. Niespełna dwie i pół godziny — i według WordPress.org ta wersja nie poszła przez automatyczne aktualizacje. Tyle że tym razem ktoś patrzył. Przy BdThemes podatny kod leżał we wtyczce od 1 marca.

Dlaczego automatyczne aktualizacje WordPressa już nie wystarczają
Nie znaczy to, że aktualizacje straciły sens. W lipcu badacze z Searchlight Cyber pokazali łańcuch dwóch błędów w samym rdzeniu WordPressa, nazwany WP2Shell, który pozwalał przejąć świeżą instalację bez logowania (wersje 6.9.0–6.9.4 oraz 7.0.0–7.0.1). Poprawka 7.0.2 wyszła 17 lipca i została wymuszona automatem, a mimo to ataki ruszyły po dwóch–trzech dniach. Pułapki firmy watchTowr zarejestrowały dziesiątki tysięcy prób i ponad sto założonych kont-furtek. Kto miał aktualizacje wyłączone, był w tym gronie. Na początku października doszło kolejne wydanie — pisaliśmy o nim w tekście WordPress 7.1.3 łata 7 luk bezpieczeństwa.
Skalę pokazuje raport Patchstack „State of WordPress Security in 2026”:
- 11 334 nowe luki w ekosystemie WordPressa w 2025 r. — o 42% więcej niż rok wcześniej,
- 91% z nich we wtyczkach, 9% w motywach; w rdzeniu zaledwie sześć,
- 46% luk nie miało poprawki w chwili publicznego ujawnienia,
- 5 godzin — mediana czasu do masowego wykorzystania najgroźniejszych luk,
- zabezpieczenia po stronie firm hostingowych zatrzymały w testach od 12% do 26% ataków.
Z tych liczb wynikają trzy rzeczy. Aktualizować trzeba szybko, bo pięć godzin to mniej niż dzień pracy. Trzeba wiedzieć, jakie wtyczki w ogóle są na stronie, bo prawie połowa luk w dniu ujawnienia nie ma jeszcze łatki i jedyną obroną jest wyłączenie dodatku. I trzeba patrzeć, co się dzieje na stronie po aktualizacji — nowe konta, nowe pliki, obce wtyczki — bo przy ataku na łańcuch dostaw to właśnie aktualizacja albo zaufany skrypt jest nośnikiem.
Jak sprawdzić, czy ktoś nie dodał administratora na Twojej stronie
Poniższa lista zajmuje kwadrans i nie wymaga programisty. Warto ją przejść zwłaszcza wtedy, gdy na stronie była którakolwiek z wtyczek z tabeli.
- Użytkownicy → Administratorzy. Czy znasz każde konto i wiesz, kto go używa? Po ataku na OptinMonster pojawiały się konta o nazwach w rodzaju developer_api1 albo dev_ z losową końcówką.
- Lista w panelu to za mało. W ataku na BdThemes kod chował konta przed listą użytkowników. Pewność daje dopiero zajrzenie do tabeli wp_users w bazie danych.
- Katalogi wp-content/plugins i wp-content/mu-plugins na serwerze. Porównaj je przez FTP lub menedżer plików z tym, co widać w panelu. Fałszywe wtyczki ukrywały się przed panelem i nosiły nazwy typu „Content Delivery Helper”, „Database Optimizer” czy „WooCommerce Subscription”.
- Plik functions.php aktywnego motywu. Dopisany na końcu nieczytelny fragment kodu to sygnał alarmowy.
- Hasła i klucze. Jeśli strona mogła być zarażona, trzeba zmienić hasła administratorów, hasło do bazy i poczty SMTP, klucze bezpieczeństwa (salts) w wp-config.php i wygenerować na nowo 2FA.
- Kopia zapasowa sprzed incydentu. Sprawdź, czy istnieje, gdzie leży i czy da się z niej odtworzyć stronę. Więcej o tym na stronie backup danych dla firm.
Jeśli coś się nie zgadza, nie kasuj znaleziska na ślepo. Usunięcie jednego konta nie zamyka pozostałych furtek, a przy okazji znikają ślady, po których da się ustalić, co wyciekło. Najpierw kopia aktualnego stanu, potem sprzątanie.
Strona urzędu, teatru czy szkoły jest takim samym celem jak sklep
Skrypty, które szukają podatnych stron, sprawdzają numer wersji wtyczki, a nie to, do kogo należy witryna. Strony instytucji publicznych mają przy tym kłopot, którego firmy zwykle nie mają: powstały w ramach projektu albo zamówienia, wykonawca skończył gwarancję i odszedł, a opieki nad WordPressem nikt nie ma wpisanej w obowiązki. Informatyk w urzędzie czy domu kultury odpowiada za sieć, komputery i pocztę. Strona jest „przy okazji”.
Skutki bywają dotkliwsze niż w biznesie. Strona instytucji to często jedyne oficjalne źródło informacji dla mieszkańców, widzów czy rodziców. Podmieniona treść, przekierowanie na fałszywy sklep albo ostrzeżenie Google „ta witryna może wyrządzić szkody” uderzają wprost w zaufanie. A jeśli przez formularze przechodzą dane osobowe, włamanie staje się naruszeniem ochrony danych, które administrator musi ocenić i w razie potrzeby zgłosić do UODO.
Coraz więcej instytucji oddaje więc WordPressa w stałą opiekę, zamiast liczyć na to, że nic się nie stanie. W październiku 2026 r. przejęliśmy opiekę nad stroną Teatru Muzycznego w Łodzi — serwisem, na który widzowie zaglądają po repertuar i informacje o spektaklach, więc przerwa w działaniu od razu jest widoczna.

Co robi opiekun strony WordPress, czego nie zrobi przycisk „Aktualizuj”
Na stronach bez opiekuna problemem bywa zwykle coś prozaicznego: kilkanaście nieużywanych wtyczek, konta dawnych wykonawców z uprawnieniami administratora, kopia zapasowa, której nikt nigdy nie próbował odtworzyć. Opieka nad stroną WWW w mIT group obejmuje:
- aktualizacje rdzenia, wtyczek i motywu ze sprawdzeniem, czy po nich strona działa,
- kopie zapasowe i kontrolę, czy da się z nich przywrócić stronę,
- monitoring dostępności i tego, co zmienia się na stronie,
- bezpieczeństwo: przegląd kont i uprawnień, porządek we wtyczkach, reagowanie na komunikaty o nowych lukach,
- zmiany i poprawki na stronie zgłaszane na bieżąco,
- wydajność — o samym przyspieszaniu piszemy na stronie optymalizacja WordPress.
Przejęcie strony zaczynamy od przeglądu stanu: wersje, wtyczki, konta, kopie. Potem porządkujemy to, co znaleźliśmy, ustalamy stałe prace i co jakiś czas wysyłamy krótki raport. Strony nie trzeba przenosić na nasz hosting — może zostać tam, gdzie jest.
Opiekę rozliczamy w miesięcznych pakietach godzin: Start, Plus, Pro i Max. Różnią się liczbą godzin pracy w miesiącu, a w dwóch wyższych w cenie jest hosting i domena. Umowa jest miesięczna i przez pierwsze trzy miesiące można z niej zrezygnować z końcem każdego miesiąca. Zgłoszenia przyjmujemy przez portal pomocy, żeby nic nie ginęło w skrzynkach. Pakiety znajdziesz w cenniku stron i wsparcia WordPress, a o zespole, który się tym zajmuje, na stronie specjaliści WordPress.
Najczęstsze pytania o bezpieczeństwo wtyczek WordPressa
Czy WordPress jest bezpieczny w 2026 roku?
Sam rdzeń WordPressa jest dobrze pilnowany i szybko łatany. Ryzyko siedzi w dodatkach: według raportu Patchstack 91% nowych luk wykrytych w 2025 r. dotyczyło wtyczek, a 9% motywów. Bezpieczna jest więc strona, na której ktoś pilnuje aktualizacji, listy wtyczek i kont użytkowników.
Czy warto włączyć automatyczne aktualizacje wtyczek?
Tak. Mediana czasu od ujawnienia groźnej luki do masowych ataków to według Patchstack 5 godzin, więc ręczne aktualizowanie raz w miesiącu nie nadąża. Automat trzeba jednak uzupełnić o kopię zapasową i kontrolę, czy po aktualizacji strona działa i czy nie pojawiło się na niej nic obcego.
Mam OptinMonster albo wtyczkę BdThemes. Co zrobić?
Sprawdzić listę administratorów, zawartość katalogów wp-content/plugins i wp-content/mu-plugins oraz plik functions.php motywu, a potem zmienić hasła administratorów i klucze bezpieczeństwa w wp-config.php. Sama aktualizacja wtyczki nie usuwa konta ani backdoora, które atakujący zdążył założyć.
Czy płatne wtyczki są bezpieczniejsze od darmowych?
Nie z definicji. W raporcie Patchstack 76% luk znalezionych w komponentach premium nadawało się do wykorzystania w realnych atakach, a w czerwcu 2026 r. złośliwy kod trafił właśnie do wersji Pro wtyczek ShapedPlugin. Płatną wtyczkę trzeba aktualizować i nadzorować tak samo jak darmową.
Czy przy przejęciu opieki trzeba przenosić stronę na inny hosting?
Nie. Opieka nad stroną i hosting to dwie różne rzeczy — strona może zostać na dotychczasowym serwerze. Zaczynamy od przeglądu stanu: wersji WordPressa, wtyczek, kont i kopii zapasowych, a dopiero potem ustalamy zakres stałych prac.
Nie masz komu oddać WordPressa? Weźmiemy go pod opiekę.
W ramach bezpłatnej konsultacji sprawdzimy wersję WordPressa i wtyczek, listę administratorów i kopie zapasowe, a potem powiemy wprost, co trzeba poprawić. Obsługujemy strony firm i instytucji publicznych — bez przenoszenia na inny hosting.
Źródła
- BleepingComputer — OptinMonster WordPress plugin hacked in CDN supply-chain attack (15.06.2026)
- The Hacker News — ShapedPlugin WordPress Pro Plugins Backdoored in Supply Chain Attack (22.06.2026)
- Hackread — Wordfence Finds Critical Backdoor in ARVE WordPress Plugin (31.07.2026)
- Infosecurity Magazine — WordPress Plugins Compromised Without a Single File Change (10.08.2026)
- Dark Reading — WP2Shell Opens Millions of WordPress Sites to Remote Takeover (20.07.2026)
- Patchstack — State of WordPress Security in 2026








