Przejdź do treści
  • +48 42 278 30 00
  • biuro@mitgroup.pl
  • Help Desk
  • TeamViewer
mIT group
mIT group mIT group
CyberbezpieczeństwoPoradnik dla firm

Wtyczka aktualna, a strona przejęta. Tak atakuje się WordPressa w 2026 roku

Od czerwca do sierpnia 2026 r. przestępcy cztery razy przejęli strony na WordPressie, nie łamiąc ani jednego hasła — wstrzyknęli własny kod do wtyczek, którym właściciele stron ufali. W jednym przypadku złośliwy skrypt był podawany tylko przez 25 minut. W innym w plikach wtyczki nie zmienił się ani jeden bajt, a mimo to na stronach pojawiały się nowe konta administratorów. To inny rodzaj zagrożenia niż „nie zaktualizowałem na czas” i samo klikanie „Aktualizuj” przed nim nie chroni. Niżej opisujemy, co się wydarzyło, jak sprawdzić własną stronę i kto powinien tego na co dzień pilnować.

Mapa artykułu
Administrator przy laptopie z otwartym panelem WordPress – bezpieczeństwo wtyczek i ataki na WordPressa w 2026 roku

W skrócie

Atak na łańcuch dostaw to włamanie nie na Twoją stronę, tylko do producenta wtyczki albo na jego serwery. Złośliwy kod przychodzi potem do Ciebie zaufanym kanałem.

  • Cztery takie ataki w trzy miesiące: OptinMonster, ShapedPlugin, ARVE i siedem wtyczek BdThemes.
  • 91% nowych luk w WordPressie z 2025 r. dotyczyło wtyczek, nie rdzenia (Patchstack).
  • 5 godzin — tyle wynosi mediana czasu od ujawnienia groźnej luki do masowych ataków.
  • Aktualizacja nie cofa włamania: ukryte konto administratora i fałszywa wtyczka zostają na stronie.
  • Sprawdź trzy miejsca: listę administratorów, katalog wtyczek na serwerze i plik functions.php motywu.

Ataki na wtyczki WordPressa w 2026 roku: cztery przypadki w trzy miesiące

Wspólny mianownik jest jeden: nikt nie włamywał się bezpośrednio na zaatakowane strony. Przestępcy weszli piętro wyżej — do firm, które wtyczki tworzą, na ich serwery plików albo na konto programisty — i stamtąd rozesłali kod do tysięcy witryn naraz.

KiedyCo zaatakowanoKtórędySkutek na stronie
12 czerwcaOptinMonster i TrustPulsepodmieniony skrypt na serwerach CDN producentafałszywe konto administratora, ukryta wtyczka z backdoorem
czerwiecwersje Pro trzech wtyczek ShapedPluginzainfekowane paczki w oficjalnym kanale aktualizacjikradzież haseł, kodów 2FA, danych SMTP i zamówień WooCommerce
28 lipcaAdvanced Responsive Video Embedder (ok. 20 tys. instalacji)backdoor dopisany do wersji 10.8.7 z przejętego konta deweloperalogowanie jako administrator bez hasła
7–8 sierpniasiedem wtyczek BdThemes, m.in. Element Pack i Prime Sliderzatrute odpowiedzi z serwera producentanowy administrator, webshell, ukrywanie kont na liście użytkowników
Ataki na łańcuch dostaw wtyczek WordPressa, czerwiec–sierpień 2026 r. Źródła: BleepingComputer, The Hacker News, Hackread, Infosecurity Magazine

OptinMonster: 25 minut, które wystarczyły

OptinMonster to wtyczka do wyskakujących okienek i formularzy zapisu, używana na ponad 1,2 mln stron. 12 czerwca między 22:17 a 22:42 czasu UTC jej skrypt, pobierany z serwerów producenta, miał doklejony obcy kod. Uruchamiał się tylko wtedy, gdy stronę oglądał zalogowany administrator: korzystał z jego sesji, zakładał nowe konto administratora i instalował ukrytą wtyczkę z backdoorem. Atak wykryła firma Sansec.

Najciekawsze jest to, jak napastnicy się tam dostali. Według producenta zaczęło się od znanej luki we wtyczce UpdraftPlus na serwerze jego strony marketingowej. Leżał tam klucz do konta CDN. Firma, która żyje z pisania wtyczek, padła więc przez niezaktualizowaną wtyczkę na własnej stronie.

BdThemes: w plikach wtyczek nic się nie zmieniło

W sierpniu poszło jeszcze sprytniej. Wtyczki BdThemes (dodatki do Elementora) pobierają z serwera producenta banery promocyjne wyświetlane w panelu. Atakujący zdobyli dostęp do miejsca, z którego te dane są serwowane, i podmienili samą odpowiedź serwera. Nie wyszła żadna nowa wersja, numer wtyczki się nie zmienił, skaner porównujący pliki z oryginałem nic by nie znalazł. Kod odpalał się przy każdym wejściu administratora do panelu, tworzył nowe konto, wgrywał fałszywą wtyczkę z webshellem i ukrywał dodane konta na liście użytkowników, poprawiając nawet licznik. Wordfence dostał zgłoszenie 7 sierpnia i powiązał serwery napastników z atakami na OptinMonster i ARVE.

ShapedPlugin i ARVE: zainfekowana aktualizacja

W przypadku ShapedPlugin złośliwy kod trafił do płatnych wersji Pro rozsyłanych oficjalnym, licencjonowanym kanałem (CVE-2026-10735, ocena 9,8 na 10). Jedna z paczek najpierw wyszła czysta, a potem została podmieniona pod tym samym numerem wersji. Kod zbierał zawartość pliku wp-config.php, dane kont administratorów, hasła do SMTP i zamówienia WooCommerce z ostatnich trzech miesięcy, a do tego przechwytywał hasła i kody 2FA przy logowaniu.

Wtyczka ARVE dostała backdoora 28 lipca o 8:42. System Wordfence wychwycił go o 10:33, a o 11:09 WordPress.org zamknął wtyczkę do pobrania. Niespełna dwie i pół godziny — i według WordPress.org ta wersja nie poszła przez automatyczne aktualizacje. Tyle że tym razem ktoś patrzył. Przy BdThemes podatny kod leżał we wtyczce od 1 marca.

Kod na ekranie laptopa – złośliwy kod wstrzyknięty do wtyczki WordPress
W atakach z lata 2026 r. złośliwy kod przychodził z serwerów producenta wtyczki, nie z zewnątrz. Fot. Unsplash

Dlaczego automatyczne aktualizacje WordPressa już nie wystarczają

Nie znaczy to, że aktualizacje straciły sens. W lipcu badacze z Searchlight Cyber pokazali łańcuch dwóch błędów w samym rdzeniu WordPressa, nazwany WP2Shell, który pozwalał przejąć świeżą instalację bez logowania (wersje 6.9.0–6.9.4 oraz 7.0.0–7.0.1). Poprawka 7.0.2 wyszła 17 lipca i została wymuszona automatem, a mimo to ataki ruszyły po dwóch–trzech dniach. Pułapki firmy watchTowr zarejestrowały dziesiątki tysięcy prób i ponad sto założonych kont-furtek. Kto miał aktualizacje wyłączone, był w tym gronie. Na początku października doszło kolejne wydanie — pisaliśmy o nim w tekście WordPress 7.1.3 łata 7 luk bezpieczeństwa.

Skalę pokazuje raport Patchstack „State of WordPress Security in 2026”:

  • 11 334 nowe luki w ekosystemie WordPressa w 2025 r. — o 42% więcej niż rok wcześniej,
  • 91% z nich we wtyczkach, 9% w motywach; w rdzeniu zaledwie sześć,
  • 46% luk nie miało poprawki w chwili publicznego ujawnienia,
  • 5 godzin — mediana czasu do masowego wykorzystania najgroźniejszych luk,
  • zabezpieczenia po stronie firm hostingowych zatrzymały w testach od 12% do 26% ataków.

Z tych liczb wynikają trzy rzeczy. Aktualizować trzeba szybko, bo pięć godzin to mniej niż dzień pracy. Trzeba wiedzieć, jakie wtyczki w ogóle są na stronie, bo prawie połowa luk w dniu ujawnienia nie ma jeszcze łatki i jedyną obroną jest wyłączenie dodatku. I trzeba patrzeć, co się dzieje na stronie po aktualizacji — nowe konta, nowe pliki, obce wtyczki — bo przy ataku na łańcuch dostaw to właśnie aktualizacja albo zaufany skrypt jest nośnikiem.

Jak sprawdzić, czy ktoś nie dodał administratora na Twojej stronie

Poniższa lista zajmuje kwadrans i nie wymaga programisty. Warto ją przejść zwłaszcza wtedy, gdy na stronie była którakolwiek z wtyczek z tabeli.

  1. Użytkownicy → Administratorzy. Czy znasz każde konto i wiesz, kto go używa? Po ataku na OptinMonster pojawiały się konta o nazwach w rodzaju developer_api1 albo dev_ z losową końcówką.
  2. Lista w panelu to za mało. W ataku na BdThemes kod chował konta przed listą użytkowników. Pewność daje dopiero zajrzenie do tabeli wp_users w bazie danych.
  3. Katalogi wp-content/plugins i wp-content/mu-plugins na serwerze. Porównaj je przez FTP lub menedżer plików z tym, co widać w panelu. Fałszywe wtyczki ukrywały się przed panelem i nosiły nazwy typu „Content Delivery Helper”, „Database Optimizer” czy „WooCommerce Subscription”.
  4. Plik functions.php aktywnego motywu. Dopisany na końcu nieczytelny fragment kodu to sygnał alarmowy.
  5. Hasła i klucze. Jeśli strona mogła być zarażona, trzeba zmienić hasła administratorów, hasło do bazy i poczty SMTP, klucze bezpieczeństwa (salts) w wp-config.php i wygenerować na nowo 2FA.
  6. Kopia zapasowa sprzed incydentu. Sprawdź, czy istnieje, gdzie leży i czy da się z niej odtworzyć stronę. Więcej o tym na stronie backup danych dla firm.

Jeśli coś się nie zgadza, nie kasuj znaleziska na ślepo. Usunięcie jednego konta nie zamyka pozostałych furtek, a przy okazji znikają ślady, po których da się ustalić, co wyciekło. Najpierw kopia aktualnego stanu, potem sprzątanie.

Strona urzędu, teatru czy szkoły jest takim samym celem jak sklep

Skrypty, które szukają podatnych stron, sprawdzają numer wersji wtyczki, a nie to, do kogo należy witryna. Strony instytucji publicznych mają przy tym kłopot, którego firmy zwykle nie mają: powstały w ramach projektu albo zamówienia, wykonawca skończył gwarancję i odszedł, a opieki nad WordPressem nikt nie ma wpisanej w obowiązki. Informatyk w urzędzie czy domu kultury odpowiada za sieć, komputery i pocztę. Strona jest „przy okazji”.

Skutki bywają dotkliwsze niż w biznesie. Strona instytucji to często jedyne oficjalne źródło informacji dla mieszkańców, widzów czy rodziców. Podmieniona treść, przekierowanie na fałszywy sklep albo ostrzeżenie Google „ta witryna może wyrządzić szkody” uderzają wprost w zaufanie. A jeśli przez formularze przechodzą dane osobowe, włamanie staje się naruszeniem ochrony danych, które administrator musi ocenić i w razie potrzeby zgłosić do UODO.

Coraz więcej instytucji oddaje więc WordPressa w stałą opiekę, zamiast liczyć na to, że nic się nie stanie. W październiku 2026 r. przejęliśmy opiekę nad stroną Teatru Muzycznego w Łodzi — serwisem, na który widzowie zaglądają po repertuar i informacje o spektaklach, więc przerwa w działaniu od razu jest widoczna.

Administrator WordPressa przy komputerze – stała opieka nad stroną firmy lub instytucji
Aktualizację kliknie każdy. Opiekun strony sprawdza jeszcze, co się po niej zmieniło. Fot. Unsplash

Co robi opiekun strony WordPress, czego nie zrobi przycisk „Aktualizuj”

Na stronach bez opiekuna problemem bywa zwykle coś prozaicznego: kilkanaście nieużywanych wtyczek, konta dawnych wykonawców z uprawnieniami administratora, kopia zapasowa, której nikt nigdy nie próbował odtworzyć. Opieka nad stroną WWW w mIT group obejmuje:

  • aktualizacje rdzenia, wtyczek i motywu ze sprawdzeniem, czy po nich strona działa,
  • kopie zapasowe i kontrolę, czy da się z nich przywrócić stronę,
  • monitoring dostępności i tego, co zmienia się na stronie,
  • bezpieczeństwo: przegląd kont i uprawnień, porządek we wtyczkach, reagowanie na komunikaty o nowych lukach,
  • zmiany i poprawki na stronie zgłaszane na bieżąco,
  • wydajność — o samym przyspieszaniu piszemy na stronie optymalizacja WordPress.

Przejęcie strony zaczynamy od przeglądu stanu: wersje, wtyczki, konta, kopie. Potem porządkujemy to, co znaleźliśmy, ustalamy stałe prace i co jakiś czas wysyłamy krótki raport. Strony nie trzeba przenosić na nasz hosting — może zostać tam, gdzie jest.

Opiekę rozliczamy w miesięcznych pakietach godzin: Start, Plus, Pro i Max. Różnią się liczbą godzin pracy w miesiącu, a w dwóch wyższych w cenie jest hosting i domena. Umowa jest miesięczna i przez pierwsze trzy miesiące można z niej zrezygnować z końcem każdego miesiąca. Zgłoszenia przyjmujemy przez portal pomocy, żeby nic nie ginęło w skrzynkach. Pakiety znajdziesz w cenniku stron i wsparcia WordPress, a o zespole, który się tym zajmuje, na stronie specjaliści WordPress.

Najczęstsze pytania o bezpieczeństwo wtyczek WordPressa

Czy WordPress jest bezpieczny w 2026 roku?

Sam rdzeń WordPressa jest dobrze pilnowany i szybko łatany. Ryzyko siedzi w dodatkach: według raportu Patchstack 91% nowych luk wykrytych w 2025 r. dotyczyło wtyczek, a 9% motywów. Bezpieczna jest więc strona, na której ktoś pilnuje aktualizacji, listy wtyczek i kont użytkowników.

Czy warto włączyć automatyczne aktualizacje wtyczek?

Tak. Mediana czasu od ujawnienia groźnej luki do masowych ataków to według Patchstack 5 godzin, więc ręczne aktualizowanie raz w miesiącu nie nadąża. Automat trzeba jednak uzupełnić o kopię zapasową i kontrolę, czy po aktualizacji strona działa i czy nie pojawiło się na niej nic obcego.

Mam OptinMonster albo wtyczkę BdThemes. Co zrobić?

Sprawdzić listę administratorów, zawartość katalogów wp-content/plugins i wp-content/mu-plugins oraz plik functions.php motywu, a potem zmienić hasła administratorów i klucze bezpieczeństwa w wp-config.php. Sama aktualizacja wtyczki nie usuwa konta ani backdoora, które atakujący zdążył założyć.

Czy płatne wtyczki są bezpieczniejsze od darmowych?

Nie z definicji. W raporcie Patchstack 76% luk znalezionych w komponentach premium nadawało się do wykorzystania w realnych atakach, a w czerwcu 2026 r. złośliwy kod trafił właśnie do wersji Pro wtyczek ShapedPlugin. Płatną wtyczkę trzeba aktualizować i nadzorować tak samo jak darmową.

Czy przy przejęciu opieki trzeba przenosić stronę na inny hosting?

Nie. Opieka nad stroną i hosting to dwie różne rzeczy — strona może zostać na dotychczasowym serwerze. Zaczynamy od przeglądu stanu: wersji WordPressa, wtyczek, kont i kopii zapasowych, a dopiero potem ustalamy zakres stałych prac.

Nie masz komu oddać WordPressa? Weźmiemy go pod opiekę.

W ramach bezpłatnej konsultacji sprawdzimy wersję WordPressa i wtyczek, listę administratorów i kopie zapasowe, a potem powiemy wprost, co trzeba poprawić. Obsługujemy strony firm i instytucji publicznych — bez przenoszenia na inny hosting.

Umów bezpłatną konsultację →

Źródła

Michał Szapiel

Autor artykułu

W zalewie informacji czuję się jak ryba w wodzie. Uwielbiam wyszukiwać technologiczne perełki i nietuzinkowe rozwiązania, które realnie usprawniają biznes. Praca w Agile i SCRUM to dla mnie standard, ale to pasja do pisania o technologii, grafice i programowaniu napędza mnie do działania. Codziennie czytam, testuję i wdrażam nowinki, którymi dzielę się tutaj z Tobą.

Opublikowano: 9 października 2026

Usługi powiązane

Polecane w tym temacie

  1. Dyrektywa Omnibus w sklepie: najniższa cena z 30 dni i kary UOKiK30.09.2026
  2. Windows Server 2016: koniec wsparcia 12 stycznia 2027. Co z serwerem w firmie?30.09.2026
  3. SMTP AUTH w Microsoft 365: skaner przestanie wysyłać maile?30.09.2026
  4. Wykaz KSC: termin minął 3 października 2026. Jak wpisać firmę po terminie30.09.2026
  5. Obsługa IT firmy transportowej i spedycyjnej — co musi działać i jak się zabezpieczyć25.09.2026

Kategorie

Przeczytaj również

Bezpłatna konsultacja

Masz podobny problem w firmie?

Opisz sytuację — administrator mIT group odpowie, co warto zrobić i od czego zacząć.

Umów bezpłatną konsultację

lub napisz: biuro@mitgroup.pl