Strona głównaCyberbezpieczeństwo w ochronie zdrowiaPilna rekomendacja dla użytkowników WordPress. Zagrożenie może dotyczyć także placówek medycznych

Pilna rekomendacja dla użytkowników WordPress. Zagrożenie może dotyczyć także placówek medycznych

Aktualizacja 06-08-2026 12:44

Wiceprezes Rady Ministrów i minister cyfryzacji Krzysztof Gawkowski, pełniący funkcję Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa, wydał rekomendację dotyczącą krytycznych podatności w oprogramowaniu WordPress. Ostrzeżenie skierowano do podmiotów krajowego systemu cyberbezpieczeństwa (KSC), wskazując na konieczność pilnej aktualizacji systemów oraz wdrożenia dodatkowych zabezpieczeń. Komunikat ma szczególne znaczenie również dla sektora ochrony zdrowia, który od kwietnia 2026 r. podlega nowym obowiązkom wynikającym z ustawy o krajowym systemie cyberbezpieczeństwa.

Z tego artykułu dowiesz się…

  • Jakiej podatności dotyczy rekomendacja Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa.
  • Jakie działania zabezpieczające zaleca Ministerstwo Cyfryzacji.
  • Dlaczego eksperci ostrzegają przed ryzykiem incydentu krytycznego.
  • Dlaczego komunikat jest istotny dla placówek ochrony zdrowia.

Krytyczna podatność w WordPressie

Rekomendacja nr 2026/33/4 dotyczy podatności oznaczonej jako CVE-2026-63030. Jest to luka typu Interpretation Conflict w usłudze REST API systemu WordPress.

Jak wskazano w rekomendacji, w połączeniu z podatnością CVE-2026-60137 umożliwia ona przeprowadzenie ataku SQL Injection, który może prowadzić do zdalnego wykonania kodu (Remote Code Execution – RCE). Taki scenariusz stwarza ryzyko przejęcia kontroli nad serwerem przez osobę nieuprawnioną.

Ustawa o krajowym systemie cyberbezpieczeństwa: jakie obowiązki dla placówek medycznych?
ZOBACZ KONIECZNIE Ustawa o krajowym systemie cyberbezpieczeństwa: jakie obowiązki dla placówek medycznych?

Jakie działania zaleca Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa?

Ministerstwo Cyfryzacji rekomenduje niezwłoczną aktualizację wszystkich instancji WordPress do jednej z wersji:

  • 7.1 beta2,
  • 7.0.2,
  • 6.9.5,
  • 6.8.6,

w zależności od wykorzystywanej gałęzi systemu.

Dodatkowo zalecane jest przeprowadzenie audytu logów systemowych pod kątem nietypowych zapytań do REST API i parametrów WP_Query. Rekomendacja obejmuje również ograniczenie dostępu do całego REST API, np. przy użyciu odpowiedniej wtyczki, lub zablokowanie ścieżki /wp-json/batch/v1 oraz parametru ?rest_route=/batch/v1 na poziomie rozwiązania typu Web Application Firewall (WAF).

Eksperci potwierdzili ryzyko incydentu krytycznego

Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa poinformował, że rekomendacja została przygotowana po konsultacjach z CSIRT NASK, CSIRT GOV oraz CSIRT MON.

W ocenie tych zespołów niezastosowanie się do zaleceń może doprowadzić do wystąpienia incydentu krytycznego. W dokumencie wskazano również, że korzystanie z oprogramowania zawierającego opisane podatności negatywnie wpływa na bezpieczeństwo publiczne oraz istotny interes bezpieczeństwa państwa.

KSC 2026 w ochronie zdrowia – do kiedy wdrożyć system S46 i jakie obowiązują terminy?
ZOBACZ KONIECZNIE KSC 2026 w ochronie zdrowia – do kiedy wdrożyć system S46 i jakie obowiązują terminy?

Dlaczego komunikat jest ważny dla placówek ochrony zdrowia?

Rekomendacja ma szczególne znaczenie dla podmiotów ochrony zdrowia. Od 3 kwietnia 2026 r. obowiązuje nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która rozszerzyła katalog podmiotów objętych przepisami i nałożyła na wiele placówek medycznych nowe obowiązki związane z cyberbezpieczeństwem.

Nowe regulacje obejmują zarówno duże szpitale, jak i mniejsze placówki medyczne. Oprócz wymagań organizacyjnych wprowadzają również obowiązki dotyczące utrzymywania odpowiedniego poziomu zabezpieczeń systemów informatycznych oraz reagowania na zagrożenia.

Placówki powinny zweryfikować wykorzystywane systemy

Choć rekomendacja została skierowana do podmiotów krajowego systemu cyberbezpieczeństwa, warto, aby wszystkie placówki korzystające z WordPress sprawdziły, czy ich strony internetowe lub portale wewnętrzne wykorzystują podatne wersje oprogramowania.

Co trzecia placówka medyczna bez osoby ds. cyberbezpieczeństwa
ZOBACZ KONIECZNIE Co trzecia placówka medyczna bez osoby ds. cyberbezpieczeństwa

Szybka aktualizacja systemu oraz wdrożenie dodatkowych zabezpieczeń może ograniczyć ryzyko skutecznego ataku i pomóc w spełnieniu obowiązków związanych z zapewnieniem odpowiedniego poziomu cyberbezpieczeństwa.

Główne wnioski

  1. Rekomendacja nr 2026/33/4 dotyczy podatności CVE-2026-63030 w WordPress, która w połączeniu z CVE-2026-60137 może prowadzić do ataku SQL Injection i zdalnego wykonania kodu (RCE).
  2. Zalecane jest niezwłoczne zaktualizowanie WordPress do wersji 7.1 beta2, 7.0.2, 6.9.5 lub 6.8.6 oraz ograniczenie dostępu do REST API.
  3. CSIRT NASK, CSIRT GOV i CSIRT MON potwierdziły możliwość wystąpienia incydentu krytycznego w przypadku braku wdrożenia rekomendowanych działań.
  4. Placówki ochrony zdrowia powinny zweryfikować wykorzystywane instalacje WordPress w związku z obowiązkami wynikającymi z ustawy o krajowym systemie cyberbezpieczeństwa.

Źródło:

  • https://www.gov.pl/web/baza-wiedzy/rekomendacja-pelnomocnika-rzadu-do-spraw-cyberbezpieczenstwa-dotyczaca-podatnosci-w-oprogramowaniu-wordpress
Redakcja Alert Medyczny
Redakcja Alert Medyczny
Alert Medyczny to źródło najświeższych informacji i fachowych analiz, stworzone z myślą o profesjonalistach działających w branży medycznej i farmaceutycznej.
Newsletter medyczny

Najważniejsze dziś

Najczęściej czytane

Kluczowe tematy

Najważniejsze wiadomości medyczne w Twojej skrzynce.

ZOSTAW ODPOWIEDŹ

Proszę wpisać swój komentarz!
Proszę podać swoje imię tutaj

Więcej wiadomości