Wiceprezes Rady Ministrów i minister cyfryzacji Krzysztof Gawkowski, pełniący funkcję Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa, wydał rekomendację dotyczącą krytycznych podatności w oprogramowaniu WordPress. Ostrzeżenie skierowano do podmiotów krajowego systemu cyberbezpieczeństwa (KSC), wskazując na konieczność pilnej aktualizacji systemów oraz wdrożenia dodatkowych zabezpieczeń. Komunikat ma szczególne znaczenie również dla sektora ochrony zdrowia, który od kwietnia 2026 r. podlega nowym obowiązkom wynikającym z ustawy o krajowym systemie cyberbezpieczeństwa.
Z tego artykułu dowiesz się…
- Jakiej podatności dotyczy rekomendacja Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa.
- Jakie działania zabezpieczające zaleca Ministerstwo Cyfryzacji.
- Dlaczego eksperci ostrzegają przed ryzykiem incydentu krytycznego.
- Dlaczego komunikat jest istotny dla placówek ochrony zdrowia.
Krytyczna podatność w WordPressie
Rekomendacja nr 2026/33/4 dotyczy podatności oznaczonej jako CVE-2026-63030. Jest to luka typu Interpretation Conflict w usłudze REST API systemu WordPress.
Jak wskazano w rekomendacji, w połączeniu z podatnością CVE-2026-60137 umożliwia ona przeprowadzenie ataku SQL Injection, który może prowadzić do zdalnego wykonania kodu (Remote Code Execution – RCE). Taki scenariusz stwarza ryzyko przejęcia kontroli nad serwerem przez osobę nieuprawnioną.
Jakie działania zaleca Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa?
Ministerstwo Cyfryzacji rekomenduje niezwłoczną aktualizację wszystkich instancji WordPress do jednej z wersji:
- 7.1 beta2,
- 7.0.2,
- 6.9.5,
- 6.8.6,
w zależności od wykorzystywanej gałęzi systemu.
Dodatkowo zalecane jest przeprowadzenie audytu logów systemowych pod kątem nietypowych zapytań do REST API i parametrów WP_Query. Rekomendacja obejmuje również ograniczenie dostępu do całego REST API, np. przy użyciu odpowiedniej wtyczki, lub zablokowanie ścieżki /wp-json/batch/v1 oraz parametru ?rest_route=/batch/v1 na poziomie rozwiązania typu Web Application Firewall (WAF).
Eksperci potwierdzili ryzyko incydentu krytycznego
Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa poinformował, że rekomendacja została przygotowana po konsultacjach z CSIRT NASK, CSIRT GOV oraz CSIRT MON.
W ocenie tych zespołów niezastosowanie się do zaleceń może doprowadzić do wystąpienia incydentu krytycznego. W dokumencie wskazano również, że korzystanie z oprogramowania zawierającego opisane podatności negatywnie wpływa na bezpieczeństwo publiczne oraz istotny interes bezpieczeństwa państwa.
Dlaczego komunikat jest ważny dla placówek ochrony zdrowia?
Rekomendacja ma szczególne znaczenie dla podmiotów ochrony zdrowia. Od 3 kwietnia 2026 r. obowiązuje nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która rozszerzyła katalog podmiotów objętych przepisami i nałożyła na wiele placówek medycznych nowe obowiązki związane z cyberbezpieczeństwem.
Nowe regulacje obejmują zarówno duże szpitale, jak i mniejsze placówki medyczne. Oprócz wymagań organizacyjnych wprowadzają również obowiązki dotyczące utrzymywania odpowiedniego poziomu zabezpieczeń systemów informatycznych oraz reagowania na zagrożenia.
Placówki powinny zweryfikować wykorzystywane systemy
Choć rekomendacja została skierowana do podmiotów krajowego systemu cyberbezpieczeństwa, warto, aby wszystkie placówki korzystające z WordPress sprawdziły, czy ich strony internetowe lub portale wewnętrzne wykorzystują podatne wersje oprogramowania.
Szybka aktualizacja systemu oraz wdrożenie dodatkowych zabezpieczeń może ograniczyć ryzyko skutecznego ataku i pomóc w spełnieniu obowiązków związanych z zapewnieniem odpowiedniego poziomu cyberbezpieczeństwa.
Główne wnioski
- Rekomendacja nr 2026/33/4 dotyczy podatności CVE-2026-63030 w WordPress, która w połączeniu z CVE-2026-60137 może prowadzić do ataku SQL Injection i zdalnego wykonania kodu (RCE).
- Zalecane jest niezwłoczne zaktualizowanie WordPress do wersji 7.1 beta2, 7.0.2, 6.9.5 lub 6.8.6 oraz ograniczenie dostępu do REST API.
- CSIRT NASK, CSIRT GOV i CSIRT MON potwierdziły możliwość wystąpienia incydentu krytycznego w przypadku braku wdrożenia rekomendowanych działań.
- Placówki ochrony zdrowia powinny zweryfikować wykorzystywane instalacje WordPress w związku z obowiązkami wynikającymi z ustawy o krajowym systemie cyberbezpieczeństwa.
Źródło:
- https://www.gov.pl/web/baza-wiedzy/rekomendacja-pelnomocnika-rzadu-do-spraw-cyberbezpieczenstwa-dotyczaca-podatnosci-w-oprogramowaniu-wordpress

