CVE WordPress

Trzyletnia watchlista CVE dla WordPress core, wtyczek i motywów, istotna dla bezpieczeństwa stron oraz hostingu.

Dedykowana watchlista CVE

CVE WordPress

Trzyletnia watchlista CVE dla WordPress core, wtyczek i motywów, istotna dla bezpieczeństwa stron oraz hostingu.

Administracja serwerów
KategoriaPrzełączaj osobne watchlisty CVE dla wybranych produktów.
Pokażposortowane według istotności operacyjnej dla infrastruktury DataHouse
CVE-2026-63030CVSS 9.8CISA KEVCMS

Krytyczna luka SQL Injection i RCE w WordPress 6.9.x i 7.0.x

WordPress w wersjach 6.9.x przed 6.9.5 oraz 7.0.x przed 7.0.2 ma poważną lukę w REST API, która w połączeniu z inną podatnością SQL Injection (CVE-2026-60137) umożliwia zdalne wykonanie kodu przez atakującego.

Aktualizacja: 2026-07-22
CVE-2026-60137CVSS 5.9CISA KEVCMS

Luka SQL Injection w WordPress (CVE-2026-60137)

WordPress w wersjach 6.8.x przed 6.8.6, 6.9.x przed 6.9.5 oraz 7.0.x przed 7.0.2 nieprawidłowo oczyszcza parametr author__not_in w WP_Query, co może prowadzić do ataku SQL Injection, jeśli wtyczka lub motyw przekazuje do niego niezweryfikowane dane.

Aktualizacja: 2026-07-22
CVE-2024-10542CVSS 9.8Web

CVE-2024-10542: krytyczna luka w wtyczce CleanTalk Anti-Spam dla WordPress

Wtyczka CleanTalk Anti-Spam dla WordPress do wersji 6.43.2 posiada lukę umożliwiającą nieautoryzowaną instalację wtyczek poprzez obejście autoryzacji za pomocą spoofingu reverse DNS. Atakujący mogą zainstalować i aktywować dowolne wtyczki, co w połączeniu z...

Aktualizacja: 2026-06-17
CVE-2023-6553CVSS 9.8Web

Krytyczna luka RCE w wtyczce Backup Migration dla WordPress

Wtyczka Backup Migration dla WordPress w wersjach do 1.3.7 włącznie posiada krytyczną lukę umożliwiającą zdalne wykonanie kodu poprzez plik /includes/backup-heart.php. Atakujący może kontrolować wartości przekazywane do include, co pozwala na wykonanie dowo...

Aktualizacja: 2026-06-17
CVE-2026-4257CVSS 9.8Web

Krytyczna luka SSTI w wtyczce Contact Form by Supsystic dla WordPress

Wtyczka Contact Form by Supsystic do WordPressa jest podatna na Server-Side Template Injection (SSTI), co umożliwia zdalne wykonanie kodu (RCE) w wersjach do 1.7.36 włącznie. Luka wynika z użycia silnika szablonów Twig bez sandboxingu oraz funkcji cfsPreFil...

Aktualizacja: 2026-06-17
CVE-2026-3300CVSS 9.8Web

Krytyczna luka RCE w wtyczce Everest Forms Pro dla WordPress

Wtyczka Everest Forms Pro do WordPressa do wersji 1.9.12 włącznie zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu PHP poprzez wstrzyknięcie kodu w polach formularza. Luka wynika z nieprawidłowego przetwarzania danych w funkcji process_filter() do...

Aktualizacja: 2026-06-17
CVE-2024-8669CVSS 9.1Web

CVE-2024-8669: Krytyczna luka SQL Injection w wtyczce Backuply dla WordPress

Wtyczka Backuply do WordPressa jest podatna na atak SQL Injection poprzez parametr 'options' w funkcji backuply_wp_clone_sql() we wszystkich wersjach do 1.3.4 włącznie. Luka umożliwia administratorom dodawanie złośliwych zapytań SQL, co może prowadzić do wy...

Aktualizacja: 2026-06-17
CVE-2019-25224CVSS 9.8CMS

Krytyczna luka OS Command Injection w wtyczce WP Database Backup dla WordPress

Wtyczka WP Database Backup dla WordPress w wersjach przed 5.2 zawiera krytyczną lukę umożliwiającą nieautoryzowanym atakującym wykonanie dowolnych poleceń systemu operacyjnego poprzez funkcję mysqldump. Luka ta może prowadzić do pełnego przejęcia serwera.

Aktualizacja: 2026-06-17
CVE-2026-8181CVSS 9.8Web

Krytyczna luka uwierzytelniania w wtyczce Burst Statistics dla WordPress

Wtyczka Burst Statistics – Privacy-Friendly WordPress Analytics (alternatywa dla Google Analytics) w wersjach 3.4.0 do 3.4.1.1 posiada krytyczną lukę umożliwiającą obejście uwierzytelniania. Błąd w funkcji is_mainwp_authenticated() pozwala atakującym podszy...

Aktualizacja: 2026-06-17
CVE-2024-9047CVSS 9.8Web

Krytyczna luka Path Traversal w wtyczce WordPress File Upload do wersji 4.24.11

Wtyczka WordPress File Upload do wersji 4.24.11 zawiera krytyczną lukę Path Traversal w pliku wfu_file_downloader.php, umożliwiającą nieautoryzowanym atakującym odczyt lub usunięcie plików poza zamierzonym katalogiem. Eksploatacja wymaga użycia PHP w wersji...

Aktualizacja: 2026-06-17
CVE-2023-6875CVSS 9.8Web

CVE-2023-6875: Krytyczna luka w wtyczce POST SMTP dla WordPress

Wtyczka POST SMTP dla WordPress do wersji 2.8.7 ma krytyczną lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych przez błąd typu w punkcie końcowym REST connect-app. Atakujący mogą zresetować klucz API i przeglądać logi, co może prowadzić do prze...

Aktualizacja: 2026-06-17
CVE-2024-1071CVSS 9.8Web

Krytyczna luka SQL Injection w wtyczce Ultimate Member dla WordPress

Wtyczka Ultimate Member w wersjach 2.1.3 do 2.8.2 jest podatna na atak SQL Injection poprzez parametr 'sorting'. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Aktualizacja: 2026-06-17
CVE-2024-10924CVSS 9.8Web

Krytyczna luka uwierzytelniania w wtyczce Really Simple Security dla WordPress

Wtyczki Really Simple Security (Free, Pro, Pro Multisite) w wersjach 9.0.0 do 9.1.1.1 mają krytyczną lukę umożliwiającą pominięcie uwierzytelniania poprzez niewłaściwe obsługiwanie błędów w funkcji 'check_login_and_get_user' w API REST dwuskładnikowego uwie...

Aktualizacja: 2026-06-17
CVE-2024-1512CVSS 9.8Web

Krytyczna luka SQL Injection w wtyczce MasterStudy LMS dla WordPress

Wtyczka MasterStudy LMS do WordPressa jest podatna na atak typu union based SQL Injection poprzez parametr 'user' w REST API /lms/stm-lms/order/items. Luka dotyczy wersji do 3.2.5 włącznie i pozwala nieautoryzowanym atakującym na wyciąganie poufnych danych ...

Aktualizacja: 2026-06-17
CVE-2025-2294CVSS 9.8Web

Krytyczna luka LFI w wtyczce Kubio AI Page Builder dla WordPress

Wtyczka Kubio AI Page Builder do WordPressa w wersjach do 2.5.1 włącznie zawiera lukę Local File Inclusion (LFI) w funkcji thekubio_hybrid_theme_load_template. Pozwala to nieautoryzowanym atakującym na dołączenie i wykonanie dowolnych plików na serwerze, w ...

Aktualizacja: 2026-06-17
CVE-2024-5932CVSS 10.0Web

Krytyczna luka PHP Object Injection w wtyczce GiveWP dla WordPress

Wtyczka GiveWP do WordPressa jest podatna na atak PHP Object Injection poprzez niezaufany parametr 'give_title' w wersjach do 3.14.1 włącznie. Luka umożliwia nieautoryzowanym atakującym zdalne wykonanie kodu i usuwanie plików.

Aktualizacja: 2026-06-17
CVE-2024-3552CVSS 9.8Web

Krytyczna luka SQL Injection w wtyczce Web Directory Free WordPress

Wtyczka Web Directory Free dla WordPress w wersjach przed 1.7.0 nieprawidłowo przetwarza parametr w zapytaniu SQL dostępnym przez akcję AJAX dla niezalogowanych użytkowników, co umożliwia atak SQL Injection różnymi technikami, takimi jak UNION, Time-Based i...

Aktualizacja: 2026-06-17
CVE-2024-8522CVSS 10.0Web

Krytyczna luka SQL Injection w wtyczce LearnPress dla WordPress

Wtyczka LearnPress do WordPressa jest podatna na atak SQL Injection poprzez parametr 'c_only_fields' w REST API, co pozwala nieautoryzowanym atakującym na wykradanie danych z bazy. Luka dotyczy wszystkich wersji do 4.2.7 włącznie.

Aktualizacja: 2026-06-17
CVE-2024-5084CVSS 9.8Web

CVE-2024-5084: krytyczna luka wtyczki Hash Form dla WordPress

Wtyczka Hash Form – Drag & Drop Form Builder dla WordPress do wersji 1.1.0 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typu pliku w funkcji 'file_upload_action'. Może to prowa...

Aktualizacja: 2026-06-17
CVE-2024-8672CVSS 9.9Web

Krytyczna luka RCE w wtyczce Widget Options dla WordPress

Wtyczka Widget Options do WordPressa do wersji 4.0.7 zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) przez użytkowników z uprawnieniami co najmniej współtwórcy. Luka wynika z niekontrolowanego przekazywania danych do funkcji eval() w mechan...

Aktualizacja: 2026-06-17
CVE-2024-7094CVSS 9.8Web

Krytyczna luka RCE w wtyczce JS Help Desk dla WordPress (CVE-2024-7094)

Wtyczka JS Help Desk dla WordPress do wersji 2.8.6 zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu poprzez funkcję 'storeTheme'. Brak odpowiedniej sanitizacji danych użytkownika i kontroli uprawnień pozwala nieautoryzowanym atakującym na wykonani...

Aktualizacja: 2026-06-17
CVE-2024-4434CVSS 9.8Web

Krytyczna luka SQL Injection w wtyczce LearnPress dla WordPress

Wtyczka LearnPress do WordPressa w wersjach do 4.2.6.5 jest podatna na czasową SQL Injection poprzez parametr 'term_id'. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Aktualizacja: 2026-06-17
CVE-2024-8353CVSS 9.8Web

Krytyczna luka PHP Object Injection w wtyczce GiveWP dla WordPress

Wtyczka GiveWP do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w wielu parametrach, co umożliwia nieautoryzowanym atakującym zdalne wykonanie kodu i usuwanie plików. Luka dotyczy wersji do 3.16.1 włącznie i zost...

Aktualizacja: 2026-06-17
CVE-2025-1128CVSS 9.8Web

Krytyczna luka w Everest Forms umożliwiająca zdalne wykonanie kodu

Wtyczka Everest Forms dla WordPressa do wersji 3.0.9.4 zawiera krytyczną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie, odczyt i usuwanie dowolnych plików na serwerze. Brak walidacji typu i ścieżki plików w metodzie 'format' klasy EVF_Form_Fiel...

Aktualizacja: 2026-06-17
CVE-2025-6934CVSS 9.8Web

Krytyczna luka eskalacji uprawnień w wtyczce Opal Estate Pro dla WordPress

Wtyczka Opal Estate Pro – Property Management and Submission dla WordPress, używana w motywie FullHouse, posiada krytyczną lukę eskalacji uprawnień do wersji 1.7.5 włącznie. Brak ograniczeń ról podczas rejestracji umożliwia nieautoryzowanym użytkownikom prz...

Aktualizacja: 2026-06-17
CVE-2026-8732CVSS 9.8CMS

Krytyczna luka w WP Maps Pro umożliwiająca przejęcie konta administratora

Wtyczka WP Maps Pro dla WordPressa do wersji 6.1.0 zawiera krytyczną lukę pozwalającą na eskalację uprawnień poprzez tworzenie konta administratora bez uwierzytelnienia. Luka wynika z niewłaściwej ochrony akcji AJAX, co umożliwia atakującemu pełne przejęcie...

Aktualizacja: 2026-07-21
CVE-2025-8723CVSS 9.8Web

Krytyczna luka RCE w wtyczce Cloudflare Image Resizing dla WordPress

Wtyczka Cloudflare Image Resizing dla WordPress do wersji 1.5.6 włącznie zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) z powodu braku uwierzytelnienia i niewystarczającej sanitacji w metodzie hook_rest_pre_dispatch(). Atakujący bez uwierz...

Aktualizacja: 2026-06-17
CVE-2020-36847CVSS 9.8Web

Krytyczna luka RCE w wtyczce Simple File List dla WordPress

Wtyczka Simple File List do WordPressa w wersjach do 4.2.2 umożliwia zdalne wykonanie kodu poprzez funkcję zmiany nazwy pliku. Atakujący może przemianować przesłany plik PHP z rozszerzeniem .png na .php i uruchomić złośliwy kod na serwerze bez uwierzytelnie...

Aktualizacja: 2026-06-17
CVE-2024-6028CVSS 9.8Web

CVE-2024-6028: Krytyczna luka SQL Injection w wtyczce Quiz Maker dla WordPress

Wtyczka Quiz Maker do WordPressa jest podatna na czasową SQL Injection poprzez parametr 'ays_questions' we wszystkich wersjach do 6.5.8.3 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wyciek...

Aktualizacja: 2026-06-17
CVE-2024-4443CVSS 9.8Web

Krytyczna luka SQL Injection w wtyczce Business Directory dla WordPress

Wtyczka Business Directory – Easy Listing Directories dla WordPress do wersji 6.4.2 jest podatna na czasową SQL Injection poprzez parametr 'listingfields'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych ...

Aktualizacja: 2026-06-17
CVE-2025-34077CVSS 10.0Web

Krytyczna luka uwierzytelniania w wtyczce WordPress Pie Register ≤ 3.7.1.4

Wtyczka Pie Register dla WordPress w wersjach do 3.7.1.4 zawiera lukę umożliwiającą nieautoryzowanym atakującym podszywanie się pod dowolnego użytkownika poprzez specjalnie spreparowane żądanie POST. Atakujący może uzyskać sesję dowolnego użytkownika, w tym...

Aktualizacja: 2026-06-17

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS