Jeśli otrzymałeś ode mnie wiadomość e-mail kierującą Cię na jedną z poniższych stron, to dlatego, że publiczny manifest wersji na Twojej stronie wskazuje na nieaktualny lub podatny komponent. Każde powiadomienie wyjaśnia, dlaczego to ważne i jak to naprawić. Są to powiadomienia w dobrej wierze, zgodne z zasadą odpowiedzialnego ujawniania: nie proszę o pieniądze, hasła ani dostęp do Twojej strony.

21 operatorów stron odpisało, potwierdzając, że powiadomienie z tego projektu pomogło im naprawić podatny komponent na ich stronie.

  • Biuletyn bezpieczeństwa Creative Mail

    creative-mail-by-constant-contact (Constant Contact) | CVE-2026-3985 (nieuwierzytelnione wstrzyknięcie SQL poprzez obsługę porzuconych koszyków WooCommerce; brak poprawionego wydania, wtyczka wycofana z WordPress.org)

    Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wersji wtyczki Creative Mail by Constant Contact (creative-mail-by-constant-contact) objętej CVE-2026-3985, w tym które wersje są nią objęte, dlaczego nie ma aktualizacji do zainstalowania oraz jak bezpiecznie usunąć lub zastąpić wtyczkę.

  • Biuletyn bezpieczeństwa Page Builder CK - wstrzyknięcie SQL

    com_pagebuilderck (Joomlack) | CVE-2026-77994 (nieuwierzytelnione wstrzyknięcie SQL drugiego rzędu, odczyt z bazy danych)

    Wskazówki dla operatorów stron Joomla, z którymi skontaktowano się w sprawie luki typu wstrzyknięcie SQL (CVE-2026-77994) w rozszerzeniu Page Builder CK (com_pagebuilderck), w tym jak sprawdzić swoją wersję i co zrobić - z zastrzeżeniem, że tylko linia Joomla 5/6 ma wydaną poprawkę.

  • Biuletyn bezpieczeństwa Depicter

    depicter (Averta) | CVE-2026-66622 (nieuwierzytelnione wstrzyknięcie SQL drugiego rzędu poprzez zebrane wpisy formularza, CVSS 7.5, jeszcze bez wersji naprawiającej)

    Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wersji wtyczki Depicter Popup & Slider Builder (katalog depicter, autorstwa Averta) objętej CVE-2026-66622, nieuwierzytelnionym wstrzyknięciem SQL, do którego nie ma jeszcze wersji naprawiającej, w tym dlaczego ma to znaczenie tylko wtedy, gdy zbierają Państwo wpisy przez formularz Depicter i je przeglądają, jak odczytać swoją wersję, nie dając się zmylić przez znaczniki czasu zasobów wtyczki, oraz co można zrobić, zanim pojawi się poprawka.

  • Biuletyn bezpieczeństwa Forminator Forms

    forminator (WPMU DEV) | CVE-2026-15748 (nieuwierzytelnione przesłanie pliku prowadzące do zdalnego wykonania kodu, uzależnione od posiadania przez formularz pola przesyłania plików)

    Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wersji wtyczki Forminator Forms (katalog forminator, autorstwa WPMU DEV) objętej CVE-2026-15748, w tym dlaczego decydującym pytaniem jest to, czy którykolwiek z Państwa formularzy zawiera pole przesyłania plików, jak odczytać swoją wersję, nie dając się zmylić przez dołączone do wtyczki biblioteki, oraz jak bezpiecznie ją zaktualizować.

  • Biuletyn bezpieczeństwa Drag and Drop Multiple File Upload for Contact Form 7

    drag-and-drop-multiple-file-upload-contact-form-7 (codedropz) | CVE-2026-18781 (nieuwierzytelnione przesłanie pliku prowadzące do zdalnego wykonania kodu, uzależnione od pola przesyłania akceptującego dowolny typ pliku)

    Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wersji wtyczki Drag and Drop Multiple File Upload for Contact Form 7 (drag-and-drop-multiple-file-upload-contact-form-7) objętej CVE-2026-18781, w tym dlaczego decydującym pytaniem jest to, czy pole przesyłania plików akceptuje dowolny typ pliku, jak odczytać swoją wersję, nie myląc jej z wtyczką autora do WooCommerce, oraz jak bezpiecznie ją zaktualizować.

  • Biuletyn bezpieczeństwa iCagenda

    com_icagenda (JoomliC) | CVE-2026-48939 (nieuwierzytelnione, dowolne przesłanie pliku prowadzące do zdalnego wykonania kodu, CVSS 9.8, CISA KEV)

    Wskazówki dla operatorów stron Joomla, z którymi skontaktowano się w sprawie wersji rozszerzenia iCagenda (com_icagenda) objętej CVE-2026-48939, w tym dwóch warunków, które łącznie decydują o tym, czy witryna jest zagrożona, dlaczego ta strona nie zgadza się z poradą producenta co do tego, które wersje Joomla są narażone, jak odczytać oba numery wersji oraz jak sprawdzić oznaki naruszenia bezpieczeństwa.

  • Biuletyn bezpieczeństwa Balbooa Forms

    com_baforms (Balbooa) | CVE-2026-56291 (nieuwierzytelnione przesłanie dowolnego pliku prowadzące do zdalnego wykonania kodu, CVSS 10.0, CISA KEV)

    Wskazówki dla operatorów stron Joomla, z którymi skontaktowano się w sprawie wersji rozszerzenia Balbooa Forms (com_baforms) objętej CVE-2026-56291, w tym dlaczego wydanie naprawiające ten problem nie jest wydaniem, do którego należy zaktualizować, dlaczego żadne starsze wydanie nie jest bezpieczne, jak wiarygodnie odczytać swoją wersję, nie dając się zmylić przez numer widoczny w źródle strony, oraz jak sprawdzić, czy doszło do naruszenia bezpieczeństwa.

  • Biuletyn bezpieczeństwa Content Views

    content-views-query-and-display-post-page (Content Views / PT Guy) | CVE-2026-15361 (wstrzyknięcie SQL osiągalne przez dowolnego zalogowanego użytkownika, w tym Subskrybenta)

    Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wersji wtyczki Content Views – Post Grid & Filter (content-views-query-and-display-post-page) objętej CVE-2026-15361, w tym dlaczego decydującym pytaniem jest to, kto może założyć konto na Państwa witrynie, a nie jakiekolwiek ustawienie, jak odczytać swoją wersję, nie dając się zmylić przez dołączone do wtyczki biblioteki, oraz jak bezpiecznie ją zaktualizować.

  • Biuletyn bezpieczeństwa Profile Builder

    profile-builder (Cozmoslabs) | CVE-2026-15368 (nieuwierzytelnione przejęcie konta poprzez automatyczne logowanie po rejestracji)

    Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wersji wtyczki Profile Builder (profile-builder, autorstwa Cozmoslabs) objętej CVE-2026-15368, w tym jak sprawdzić, czy ustawienie Automatically Log In w ogóle naraża Państwa witrynę, jak odczytać swoją wersję, nie dając się zmylić przez dołączone do wtyczki dodatki, oraz jak bezpiecznie ją zaktualizować.

  • Biuletyn bezpieczeństwa Link Library

    link-library | CVE-2026-16532 (nieuwierzytelnione wstrzyknięcie SQL w obsłudze zgłaszania odnośników)

    Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wersji wtyczki Link Library (link-library) objętej CVE-2026-16532, w tym dlaczego problem jest osiągalny niezależnie od konfiguracji wtyczki, jak wiarygodnie sprawdzić swoją wersję i jak bezpiecznie ją zaktualizować.

  • Biuletyn bezpieczeństwa Blog Floating Button

    blog-floating-button | CVE-2026-15383 (nieuwierzytelnione trwałe wstrzyknięcie kodu na ekranie raportu w panelu administracyjnym)

    Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wersji wtyczki Blog Floating Button (blog-floating-button) objętej CVE-2026-15383, w tym czego problem faktycznie dosięga, jak wiarygodnie sprawdzić swoją wersję i jak bezpiecznie ją zaktualizować.

  • Biuletyn bezpieczeństwa Simple Membership

    simple-membership | CVE-2026-15930 (nieuwierzytelnione przejęcie konta administratora)

    Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wersji wtyczki Simple Membership (katalog simple-membership) objętej CVE-2026-15930, w tym jak wiarygodnie sprawdzić swoją wersję, jak bezpiecznie ją zaktualizować, oraz dlaczego zwykłe sprawdzenie pod kątem nieznanych nowych kont administratora nie wykryje tego problemu.

  • Biuletyn bezpieczeństwa SMS Alert

    sms-alert | CVE-2026-11387 (nieuwierzytelnione przejęcie konta, CVSS 9.8)

    Wskazówki dla operatorów stron WordPress i WooCommerce, z którymi skontaktowano się w sprawie wersji wtyczki SMS Alert (sms-alert) objętej CVE-2026-11387, w tym jak sprawdzić, czy Państwa konfiguracja OTP jest w ogóle narażona, jak wiarygodnie sprawdzić swoją wersję, oraz jak bezpiecznie ją zaktualizować.

  • Biuletyn bezpieczeństwa ARVE

    advanced-responsive-video-embedder | CVE-2026-18072 (wydanie z tylnymi drzwiami, wtyczka zamknięta)

    Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wydania wtyczki Advanced Responsive Video Embedder (ARVE) z wbudowaną furtką, CVE-2026-18072, w tym dlaczego aktualizacja nie pomaga, które wydanie jest czyste i co sprawdzić później.

  • Biuletyn bezpieczeństwa Bookly

    bookly-responsive-appointment-booking-tool | CVE-2026-13395 (nieuwierzytelnione wstrzyknięcie SQL)

    Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie podatnej wersji wtyczki do rezerwacji wizyt Bookly (bookly-responsive-appointment-booking-tool), CVE-2026-13395, w tym jak sprawdzić swoją wersję, bezpiecznie zaktualizować i dlaczego warto potem zmienić hasła administratorów.

  • Biuletyn bezpieczeństwa Realtyna WPL

    real-estate-listing-realtyna-wpl | CVE-2026-13714 (nieuwierzytelnione wgranie dowolnego pliku)

    Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie podatnej wersji wtyczki Realtyna Organic IDX plugin + WPL Real Estate (real-estate-listing-realtyna-wpl), CVE-2026-13714, w tym jak sprawdzić swoją wersję, bezpiecznie zaktualizować oraz sprawdzić stronę pod kątem oznak nieuprawnionego wgrywania plików.

  • Biuletyn bezpieczeństwa ProfilePress

    wp-user-avatar (ProfilePress) | CVE-2026-12497 (nieuwierzytelnione podniesienie uprawnień)

    Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wersji wtyczki ProfilePress (wp-user-avatar) objętej CVE-2026-12497, w tym jak sprawdzić, czy Twoja konfiguracja rejestracji jest w ogóle narażona, jak sprawdzić swoją wersję i jak bezpiecznie ją zaktualizować.

  • Biuletyn bezpieczeństwa Events Manager

    events-manager | CVE-2026-12987 (Patchstack CVSS 8.8)

    Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie wersji wtyczki Events Manager (events-manager) objętej CVE-2026-12987, w tym jak sprawdzić, czy Twoja konfiguracja rezerwacji jest w ogóle narażona, jak sprawdzić swoją wersję i jak bezpiecznie ją zaktualizować.

  • Biuletyn bezpieczeństwa Wallet System for WooCommerce

    wallet-system-for-woocommerce | CVE-2026-42654 (CVSS 7.1)

    Wskazówki dla operatorów sklepów WordPress/WooCommerce, z którymi skontaktowano się w sprawie podatnej wersji wtyczki Wallet System for WooCommerce (wallet-system-for-woocommerce), CVE-2026-42654, w tym jak sprawdzić swoją wersję i bezpiecznie ją zaktualizować.

  • Biuletyn bezpieczeństwa Premium Packages (WordPress Download Manager)

    wpdm-premium-packages | CVE-2026-15348 (nieuwierzytelnione obejście uwierzytelniania)

    Wskazówki dla operatorów sklepów WordPress, z którymi skontaktowano się w sprawie podatnej wersji wtyczki Premium Packages (wpdm-premium-packages), dodatku do WordPress Download Manager, CVE-2026-15348, w tym jak sprawdzić swoją wersję i bezpiecznie ją zaktualizować.

  • Biuletyn bezpieczeństwa Kirki

    kirki | CVE-2026-8206 (CVSS 9.8)

    Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie podatnej wersji wtyczki page builder Kirki (kirki), CVE-2026-8206, w tym jak sprawdzić swoją wersję, zaktualizować ją oraz sprawdzić stronę pod kątem oznak nieuprawnionego dostępu do kont.

  • Biuletyn bezpieczeństwa JCE

    Joomla Content Editor | CVE-2026-48907 (CVSS 10.0)

    Wskazówki dla operatorów korzystających z nieaktualnej wersji wtyczki Joomla Content Editor (JCE), w tym jak sprawdzić swoją wersję i bezpiecznie ją zaktualizować.

  • Powiadomienie o nieobsługiwanej wersji Joomla

    Rdzeń Joomla | Nieobsługiwana wersja

    Wskazówki dla operatorów korzystających z nieobsługiwanej już instalacji Joomla (3.x lub starszej), w tym jak sprawdzić swoją wersję i zaktualizować ją do wspieranej wersji.

  • Biuletyn bezpieczeństwa SP Page Builder

    com_sppagebuilder | CVE-2026-48908 (CVSS 10.0)

    Wskazówki dla operatorów korzystających z podatnej wersji rozszerzenia SP Page Builder, w tym jak sprawdzić swoją wersję, zaktualizować ją oraz sprawdzić stronę pod kątem naruszenia bezpieczeństwa.

  • Biuletyn bezpieczeństwa FunnelKit (Funnel Builder)

    Funnel Builder by FunnelKit | CVE-2026-47100 (CVSS 8.7)

    Wskazówki dla operatorów sklepów WordPress/WooCommerce, z którymi skontaktowano się w sprawie podatnej wersji wtyczki Funnel Builder by FunnelKit (funnel-builder), CVE-2026-47100, w tym jak sprawdzić swoją wersję, zaktualizować ją oraz sprawdzić stronę realizacji zamówienia pod kątem wstrzykniętego kodu wykradającego dane płatności.

  • Biuletyn bezpieczeństwa Page Builder CK

    com_pagebuilderck | CVE-2026-56290 (CVSS 10.0)

    Wskazówki dla operatorów stron Joomla, z którymi skontaktowano się w sprawie podatnej wersji rozszerzenia Page Builder CK (com_pagebuilderck), CVE-2026-56290, w tym jak sprawdzić swoją wersję, zaktualizować do naprawionego wydania dla swojej linii Joomla oraz sprawdzić stronę pod kątem naruszenia bezpieczeństwa.

  • Biuletyn bezpieczeństwa Burst Statistics

    burst-statistics | CVE-2026-8181 (CVSS 9.8)

    Wskazówki dla operatorów stron WordPress, z którymi skontaktowano się w sprawie podatnej wersji wtyczki Burst Statistics (burst-statistics), CVE-2026-8181, w tym jak sprawdzić swoją wersję, zaktualizować ją oraz sprawdzić stronę pod kątem oznak nieuprawnionego dostępu administracyjnego.