Vaše WordPress webové stránky jsou cílem útočníků

Pokud vaše firma nebo škola používá WordPress bez pravidelných aktualizací, vaše stránky jsou terčem automatizovaných útoků. Útočníci již testují zranitelnost a v některých případech získávají plný přístup k serveru. Jak zjistit, zda jste ohrozeni, a co udělat hned teď, aby vaše data a klienti zůstali chráněni před škodami.

Co se právě děje

Dne 22. září byla vydána aktualizace WordPressu na verzi 7.1.2, která opravila kritickou zranitelnost označenou jako CVE-2026-87902. Jedná se o nedostatek ověření (unauthenticated Local File Inclusion), který umožňuje útočníkům číst libovolné soubory na serveru. V praxi to znamená, že útočník může například prohlížet vaše soubory s hesly, konfigurace nebo dokonce spouštět škodlivý kód.

Co je horší, útočníci začali skenovat a testovat tuto zranitelnost již několik hodin po vydání opravy. Nejprve se jednalo o průzkumné pokusy, ale během několika dní se útoky vyvinuly do fáze, kdy útočníci začali na servery zapisovat škodlivé PHP skripty. Některé z nich slouží pouze k ověření, že útok funguje, jiné umožňují útočníkům plně ovládat server – například spouštět příkazy nebo instalovat backdoor.

Proč to ohrožuje právě vaši firmu nebo školu

Pokud vaše stránky běží na WordPressu starší než 7.1.2 (nebo starší než 4.7.37, pokud používáte starší verzi), jsou zranitelné. Podle odborníků z Patchstack, kteří monitorují útoky, se jedná o jednu z nejrychleji komoditizovaných zranitelností v historii WordPressu. To znamená, že útočníci již mají k dispozici automatizované nástroje, které skenují internet a hledají neaktualizované WordPressy. Pokud vaše stránky nejsou chráněny, útočníci mohou:

  • číst vaše soubory
  • zapisovat škodlivý kód na váš server
  • spouštět příkazy na vašem serveru (například mazat data nebo šířit spam)
  • získávat přístup k dalším částem vaší sítě, pokud jsou na stejném serveru

Pro školy to znamená nejen riziko ztráty citlivých dat žáků a učitelů, ale také možnost, že útočníci budou využívat vaše stránky k šíření malware nebo phishingových kampaní. Firmy pak hrozí nejen ztráta důvěryhodnosti, ale také finanční škody v případě, že útočníci například zneužijí vaše stránky k šíření reklamy na nelegální služby.

Jak zjistit, zda jste ohrozeni

Nejjednodušší způsob, jak zjistit, zda vaše stránky jsou zranitelné, je zkontrolovat verzi WordPressu. Stačí přejít na https://vašedomena.cz/wp-admin/about.php (nahraďte vašedomena.cz vaší skutečnou doménou). Pokud vidíte verzi starší než 7.1.2, vaše stránky jsou ohroženy. Pokud používáte starší verzi WordPressu (například 4.7 nebo starší), zkontrolujte, zda je nainstalována alespoň verze 4.7.37.

Další známky, že vaše stránky byly cílem útoku, jsou:

  • v logu serveru se objevují požadavky s parametrem pagename obsahujícím řetězce jako %2e%2e nebo templates%2f
  • v adresářích /tmp nebo /var/tmp se objevily neznámé PHP soubory (například wp-pear-rce-flag.php nebo poc87902.php)
  • na stránkách, které normálně zobrazují HTML, se náhle objevují XML nebo RSS výpisy (například wp-links-opml.php)
  • v logu se objevují požadavky s uživatelským agentem cve-2026-87902-poc/1.0 nebo nuclei-cve-2026-87902/1.0

Pokud zjistíte některý z těchto příznaků, vaše stránky byly pravděpodobně cílem útoku. I když se vám nepodařilo najít žádné škodlivé soubory, útočníci mohli získat přístup k citlivým datům.

Co s tím udělat

Nejdůležitějším krokem je okamžitá aktualizace WordPressu. Postupujte takto:

  1. Zálohujte všechny soubory a databázi WordPressu. Použijte plugin jako UpdraftPlus nebo WP Database Backup, nebo si stáhněte zálohu přímo ze serveru.
  2. Aktualizujte WordPress na verzi 7.1.2 nebo novější. Pokud používáte velmi starou verzi (například 4.7), aktualizujte alespoň na 4.7.37. Aktualizaci provedete v sekci Obnovy → WordPress v administraci WordPressu.
  3. Zkontrolujte plugins a témata. Některé z nich mohou obsahovat vlastní zranitelnosti. Aktualizujte je všechny na nejnovější verze.
  4. Omezete přístup k administraci WordPressu. Změňte heslo uživatele admin a zkontrolujte, zda máte aktivní pouze nezbytné role uživatelů.
  5. Zkontrolujte logy serveru na známky útoků (viz výše). Pokud najdete podezřelé požadavky, zvažte změnu hesel k serveru a databázi.

Pokud nemůžete aktualizovat WordPress hned, zvažte dočasná řešení:

  • Zakážete parametr pagename obsahující sekvence jako %2e%2e nebo %252e%252e pomocí pravidel ve.htaccess nebo na úrovni serveru.
  • Zakážete funkci register_argc_argv v konfiguraci PHP, pokud ji nepoužíváte. Tato funkce je potřebná pro některé starší skripty, ale útočníci ji zneužívají k provádění příkazů.

Pokud jste již obětí útoku, okamžitě odpojte stránky od internetu, obnovte ze zálohy a zkontrolujte, zda nebyly zkompromitovány další části vaší sítě.

Zdroj: Patchstack – CVE-2026-87902: Attackers Started Probing WordPress Sites Hours After the Patch (22. 9. 2026)

Článek vychází z uvedeného zdroje.