Rekomendacja Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa
Rekomendacja Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa1 nr 2026/33/4 dotycząca podatności w oprogramowaniu WordPress głosi następujące:
„Rekomenduję podmiotom krajowego systemu cyberbezpieczeństwa2 niezwłoczne zaktualizowanie wszystkich instancji WordPress do wersji:
• 7.1 beta2,
• 7.0.2,
• 6.9.5 lub 6.8.6 w zależności od aktualnie używanej gałęzi,
przeprowadzenie audytu logów systemu pod kątem nietypowych zapytań do REST API oraz parametrów WP_Query, zablokowanie dostępu do całego REST API np. za pomocą pluginu, lub zablokowanie dostępu do ścieżki /wp-json/batch/v1 oraz parametr ?rest_route=/batch/v1 na poziomie rozwiązania typu WAF.
Podatność CVE-2026-63030 typu Interpretation Conflict dotyczy usługi REST API w systemie WordPress i w połączeniu z podatnością CVE-2026-60137, pozwala na przeprowadzenie ataku SQL Injection z możliwością zdalnego wykonania kodu (RCE).”
Konsultacje
Wynikiem konsultacji przeprowadzonych z CSIRT NASK, CSIRT GOV oraz CSIRT MON jest potwierdzenie możliwości wystąpienia incydentu krytycznego w razie niezastosowania się do wskazanych rekomendacji. Jednocześnie stwierdzono, że stosowanie oprogramowania z wymienionymi podatnościami obniżać może bezpieczeństwo publiczne.
