Dla operatorów stron
Jeśli otrzymałeś ode mnie wiadomość e-mail kierującą Cię na jedną z poniższych stron, to dlatego, że publiczny manifest wersji na Twojej stronie wskazuje na nieaktualny lub podatny komponent. Każde powiadomienie wyjaśnia, dlaczego to ważne i jak to naprawić. Są to powiadomienia w dobrej wierze, zgodne z zasadą odpowiedzialnego ujawniania: nie proszę o pieniądze, hasła ani dostęp do Twojej strony.
21 operatorów stron odpisało, potwierdzając, że powiadomienie z tego projektu pomogło im naprawić podatny komponent na ich stronie.
-
Biuletyn bezpieczeństwa Creative Mail
Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wersji wtyczki Creative Mail by Constant Contact (creative-mail-by-constant-contact) objętej CVE-2026-3985, w tym które wersje są nią objęte, dlaczego nie ma aktualizacji do zainstalowania oraz jak bezpiecznie usunąć lub zastąpić wtyczkę.
-
Biuletyn bezpieczeństwa Page Builder CK - wstrzyknięcie SQL
Wskazówki dla operatorów stron Joomla, z którymi skontaktowano się w sprawie luki typu wstrzyknięcie SQL (CVE-2026-77994) w rozszerzeniu Page Builder CK (com_pagebuilderck), w tym jak sprawdzić swoją wersję i co zrobić - z zastrzeżeniem, że tylko linia Joomla 5/6 ma wydaną poprawkę.
-
Biuletyn bezpieczeństwa Depicter
Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wersji wtyczki Depicter Popup & Slider Builder (katalog depicter, autorstwa Averta) objętej CVE-2026-66622, nieuwierzytelnionym wstrzyknięciem SQL, do którego nie ma jeszcze wersji naprawiającej, w tym dlaczego ma to znaczenie tylko wtedy, gdy zbierają Państwo wpisy przez formularz Depicter i je przeglądają, jak odczytać swoją wersję, nie dając się zmylić przez znaczniki czasu zasobów wtyczki, oraz co można zrobić, zanim pojawi się poprawka.
-
Biuletyn bezpieczeństwa Forminator Forms
Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wersji wtyczki Forminator Forms (katalog forminator, autorstwa WPMU DEV) objętej CVE-2026-15748, w tym dlaczego decydującym pytaniem jest to, czy którykolwiek z Państwa formularzy zawiera pole przesyłania plików, jak odczytać swoją wersję, nie dając się zmylić przez dołączone do wtyczki biblioteki, oraz jak bezpiecznie ją zaktualizować.
-
Biuletyn bezpieczeństwa Drag and Drop Multiple File Upload for Contact Form 7
Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wersji wtyczki Drag and Drop Multiple File Upload for Contact Form 7 (drag-and-drop-multiple-file-upload-contact-form-7) objętej CVE-2026-18781, w tym dlaczego decydującym pytaniem jest to, czy pole przesyłania plików akceptuje dowolny typ pliku, jak odczytać swoją wersję, nie myląc jej z wtyczką autora do WooCommerce, oraz jak bezpiecznie ją zaktualizować.
-
Biuletyn bezpieczeństwa iCagenda
Wskazówki dla operatorów stron Joomla, z którymi skontaktowano się w sprawie wersji rozszerzenia iCagenda (com_icagenda) objętej CVE-2026-48939, w tym dwóch warunków, które łącznie decydują o tym, czy witryna jest zagrożona, dlaczego ta strona nie zgadza się z poradą producenta co do tego, które wersje Joomla są narażone, jak odczytać oba numery wersji oraz jak sprawdzić oznaki naruszenia bezpieczeństwa.
-
Biuletyn bezpieczeństwa Balbooa Forms
Wskazówki dla operatorów stron Joomla, z którymi skontaktowano się w sprawie wersji rozszerzenia Balbooa Forms (com_baforms) objętej CVE-2026-56291, w tym dlaczego wydanie naprawiające ten problem nie jest wydaniem, do którego należy zaktualizować, dlaczego żadne starsze wydanie nie jest bezpieczne, jak wiarygodnie odczytać swoją wersję, nie dając się zmylić przez numer widoczny w źródle strony, oraz jak sprawdzić, czy doszło do naruszenia bezpieczeństwa.
-
Biuletyn bezpieczeństwa Content Views
Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wersji wtyczki Content Views – Post Grid & Filter (content-views-query-and-display-post-page) objętej CVE-2026-15361, w tym dlaczego decydującym pytaniem jest to, kto może założyć konto na Państwa witrynie, a nie jakiekolwiek ustawienie, jak odczytać swoją wersję, nie dając się zmylić przez dołączone do wtyczki biblioteki, oraz jak bezpiecznie ją zaktualizować.
-
Biuletyn bezpieczeństwa Profile Builder
Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wersji wtyczki Profile Builder (profile-builder, autorstwa Cozmoslabs) objętej CVE-2026-15368, w tym jak sprawdzić, czy ustawienie Automatically Log In w ogóle naraża Państwa witrynę, jak odczytać swoją wersję, nie dając się zmylić przez dołączone do wtyczki dodatki, oraz jak bezpiecznie ją zaktualizować.
-
Biuletyn bezpieczeństwa Link Library
Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wersji wtyczki Link Library (link-library) objętej CVE-2026-16532, w tym dlaczego problem jest osiągalny niezależnie od konfiguracji wtyczki, jak wiarygodnie sprawdzić swoją wersję i jak bezpiecznie ją zaktualizować.
-
Biuletyn bezpieczeństwa Blog Floating Button
Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wersji wtyczki Blog Floating Button (blog-floating-button) objętej CVE-2026-15383, w tym czego problem faktycznie dosięga, jak wiarygodnie sprawdzić swoją wersję i jak bezpiecznie ją zaktualizować.
-
Biuletyn bezpieczeństwa Simple Membership
Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wersji wtyczki Simple Membership (katalog simple-membership) objętej CVE-2026-15930, w tym jak wiarygodnie sprawdzić swoją wersję, jak bezpiecznie ją zaktualizować, oraz dlaczego zwykłe sprawdzenie pod kątem nieznanych nowych kont administratora nie wykryje tego problemu.
-
Biuletyn bezpieczeństwa SMS Alert
Wskazówki dla operatorów stron WordPress i WooCommerce, z którymi skontaktowano się w sprawie wersji wtyczki SMS Alert (sms-alert) objętej CVE-2026-11387, w tym jak sprawdzić, czy Państwa konfiguracja OTP jest w ogóle narażona, jak wiarygodnie sprawdzić swoją wersję, oraz jak bezpiecznie ją zaktualizować.
-
Biuletyn bezpieczeństwa ARVE
Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wydania wtyczki Advanced Responsive Video Embedder (ARVE) z wbudowaną furtką, CVE-2026-18072, w tym dlaczego aktualizacja nie pomaga, które wydanie jest czyste i co sprawdzić później.
-
Biuletyn bezpieczeństwa Bookly
Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie podatnej wersji wtyczki do rezerwacji wizyt Bookly (bookly-responsive-appointment-booking-tool), CVE-2026-13395, w tym jak sprawdzić swoją wersję, bezpiecznie zaktualizować i dlaczego warto potem zmienić hasła administratorów.
-
Biuletyn bezpieczeństwa Realtyna WPL
Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie podatnej wersji wtyczki Realtyna Organic IDX plugin + WPL Real Estate (real-estate-listing-realtyna-wpl), CVE-2026-13714, w tym jak sprawdzić swoją wersję, bezpiecznie zaktualizować oraz sprawdzić stronę pod kątem oznak nieuprawnionego wgrywania plików.
-
Biuletyn bezpieczeństwa ProfilePress
Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wersji wtyczki ProfilePress (wp-user-avatar) objętej CVE-2026-12497, w tym jak sprawdzić, czy Twoja konfiguracja rejestracji jest w ogóle narażona, jak sprawdzić swoją wersję i jak bezpiecznie ją zaktualizować.
-
Biuletyn bezpieczeństwa Events Manager
Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wersji wtyczki Events Manager (events-manager) objętej CVE-2026-12987, w tym jak sprawdzić, czy Twoja konfiguracja rezerwacji jest w ogóle narażona, jak sprawdzić swoją wersję i jak bezpiecznie ją zaktualizować.
-
Biuletyn bezpieczeństwa Wallet System for WooCommerce
Wskazówki dla operatorów sklepów WordPress/WooCommerce, z którymi skontaktowano się w sprawie podatnej wersji wtyczki Wallet System for WooCommerce (wallet-system-for-woocommerce), CVE-2026-42654, w tym jak sprawdzić swoją wersję i bezpiecznie ją zaktualizować.
-
Biuletyn bezpieczeństwa Premium Packages (WordPress Download Manager)
Wskazówki dla operatorów sklepów WordPress, z którymi skontaktowano się w sprawie podatnej wersji wtyczki Premium Packages (wpdm-premium-packages), dodatku do WordPress Download Manager, CVE-2026-15348, w tym jak sprawdzić swoją wersję i bezpiecznie ją zaktualizować.
-
Biuletyn bezpieczeństwa Kirki
Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie podatnej wersji wtyczki page builder Kirki (kirki), CVE-2026-8206, w tym jak sprawdzić swoją wersję, zaktualizować ją oraz sprawdzić stronę pod kątem oznak nieuprawnionego dostępu do kont.
-
Biuletyn bezpieczeństwa JCE
Wskazówki dla operatorów korzystających z nieaktualnej wersji wtyczki Joomla Content Editor (JCE), w tym jak sprawdzić swoją wersję i bezpiecznie ją zaktualizować.
-
Powiadomienie o nieobsługiwanej wersji Joomla
Wskazówki dla operatorów korzystających z nieobsługiwanej już instalacji Joomla (3.x lub starszej), w tym jak sprawdzić swoją wersję i zaktualizować ją do wspieranej wersji.
-
Biuletyn bezpieczeństwa SP Page Builder
Wskazówki dla operatorów korzystających z podatnej wersji rozszerzenia SP Page Builder, w tym jak sprawdzić swoją wersję, zaktualizować ją oraz sprawdzić stronę pod kątem naruszenia bezpieczeństwa.
-
Biuletyn bezpieczeństwa FunnelKit (Funnel Builder)
Wskazówki dla operatorów sklepów WordPress/WooCommerce, z którymi skontaktowano się w sprawie podatnej wersji wtyczki Funnel Builder by FunnelKit (funnel-builder), CVE-2026-47100, w tym jak sprawdzić swoją wersję, zaktualizować ją oraz sprawdzić stronę realizacji zamówienia pod kątem wstrzykniętego kodu wykradającego dane płatności.
-
Biuletyn bezpieczeństwa Page Builder CK
Wskazówki dla operatorów stron Joomla, z którymi skontaktowano się w sprawie podatnej wersji rozszerzenia Page Builder CK (com_pagebuilderck), CVE-2026-56290, w tym jak sprawdzić swoją wersję, zaktualizować do naprawionego wydania dla swojej linii Joomla oraz sprawdzić stronę pod kątem naruszenia bezpieczeństwa.
-
Biuletyn bezpieczeństwa Burst Statistics
Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie podatnej wersji wtyczki Burst Statistics (burst-statistics), CVE-2026-8181, w tym jak sprawdzić swoją wersję, zaktualizować ją oraz sprawdzić stronę pod kątem oznak nieuprawnionego dostępu administracyjnego.