Pokud vaše firma nebo škola používá WordPress bez pravidelných aktualizací, vaše stránky jsou terčem automatizovaných útoků. Útočníci již testují zranitelnost a v některých případech získávají plný přístup k serveru. Jak zjistit, zda jste ohrozeni, a co udělat hned teď, aby vaše data a klienti zůstali chráněni před škodami.
Co se právě děje
Dne 22. září byla vydána aktualizace WordPressu na verzi 7.1.2, která opravila kritickou zranitelnost označenou jako CVE-2026-87902. Jedná se o nedostatek ověření (unauthenticated Local File Inclusion), který umožňuje útočníkům číst libovolné soubory na serveru. V praxi to znamená, že útočník může například prohlížet vaše soubory s hesly, konfigurace nebo dokonce spouštět škodlivý kód.
Co je horší, útočníci začali skenovat a testovat tuto zranitelnost již několik hodin po vydání opravy. Nejprve se jednalo o průzkumné pokusy, ale během několika dní se útoky vyvinuly do fáze, kdy útočníci začali na servery zapisovat škodlivé PHP skripty. Některé z nich slouží pouze k ověření, že útok funguje, jiné umožňují útočníkům plně ovládat server – například spouštět příkazy nebo instalovat backdoor.
Proč to ohrožuje právě vaši firmu nebo školu
Pokud vaše stránky běží na WordPressu starší než 7.1.2 (nebo starší než 4.7.37, pokud používáte starší verzi), jsou zranitelné. Podle odborníků z Patchstack, kteří monitorují útoky, se jedná o jednu z nejrychleji komoditizovaných zranitelností v historii WordPressu. To znamená, že útočníci již mají k dispozici automatizované nástroje, které skenují internet a hledají neaktualizované WordPressy. Pokud vaše stránky nejsou chráněny, útočníci mohou:
- číst vaše soubory
- zapisovat škodlivý kód na váš server
- spouštět příkazy na vašem serveru (například mazat data nebo šířit spam)
- získávat přístup k dalším částem vaší sítě, pokud jsou na stejném serveru
Pro školy to znamená nejen riziko ztráty citlivých dat žáků a učitelů, ale také možnost, že útočníci budou využívat vaše stránky k šíření malware nebo phishingových kampaní. Firmy pak hrozí nejen ztráta důvěryhodnosti, ale také finanční škody v případě, že útočníci například zneužijí vaše stránky k šíření reklamy na nelegální služby.
Jak zjistit, zda jste ohrozeni
Nejjednodušší způsob, jak zjistit, zda vaše stránky jsou zranitelné, je zkontrolovat verzi WordPressu. Stačí přejít na https://vašedomena.cz/wp-admin/about.php (nahraďte vašedomena.cz vaší skutečnou doménou). Pokud vidíte verzi starší než 7.1.2, vaše stránky jsou ohroženy. Pokud používáte starší verzi WordPressu (například 4.7 nebo starší), zkontrolujte, zda je nainstalována alespoň verze 4.7.37.
Další známky, že vaše stránky byly cílem útoku, jsou:
- v logu serveru se objevují požadavky s parametrem
pagenameobsahujícím řetězce jako%2e%2enebotemplates%2f - v adresářích
/tmpnebo/var/tmpse objevily neznámé PHP soubory (napříkladwp-pear-rce-flag.phpnebopoc87902.php) - na stránkách, které normálně zobrazují HTML, se náhle objevují XML nebo RSS výpisy (například
wp-links-opml.php) - v logu se objevují požadavky s uživatelským agentem
cve-2026-87902-poc/1.0nebonuclei-cve-2026-87902/1.0
Pokud zjistíte některý z těchto příznaků, vaše stránky byly pravděpodobně cílem útoku. I když se vám nepodařilo najít žádné škodlivé soubory, útočníci mohli získat přístup k citlivým datům.
Co s tím udělat
Nejdůležitějším krokem je okamžitá aktualizace WordPressu. Postupujte takto:
- Zálohujte všechny soubory a databázi WordPressu. Použijte plugin jako UpdraftPlus nebo WP Database Backup, nebo si stáhněte zálohu přímo ze serveru.
- Aktualizujte WordPress na verzi 7.1.2 nebo novější. Pokud používáte velmi starou verzi (například 4.7), aktualizujte alespoň na 4.7.37. Aktualizaci provedete v sekci Obnovy → WordPress v administraci WordPressu.
- Zkontrolujte plugins a témata. Některé z nich mohou obsahovat vlastní zranitelnosti. Aktualizujte je všechny na nejnovější verze.
- Omezete přístup k administraci WordPressu. Změňte heslo uživatele admin a zkontrolujte, zda máte aktivní pouze nezbytné role uživatelů.
- Zkontrolujte logy serveru na známky útoků (viz výše). Pokud najdete podezřelé požadavky, zvažte změnu hesel k serveru a databázi.
Pokud nemůžete aktualizovat WordPress hned, zvažte dočasná řešení:
- Zakážete parametr
pagenameobsahující sekvence jako%2e%2enebo%252e%252epomocí pravidel ve.htaccess nebo na úrovni serveru. - Zakážete funkci
register_argc_argvv konfiguraci PHP, pokud ji nepoužíváte. Tato funkce je potřebná pro některé starší skripty, ale útočníci ji zneužívají k provádění příkazů.
Pokud jste již obětí útoku, okamžitě odpojte stránky od internetu, obnovte ze zálohy a zkontrolujte, zda nebyly zkompromitovány další části vaší sítě.
Zdroj: Patchstack – CVE-2026-87902: Attackers Started Probing WordPress Sites Hours After the Patch (22. 9. 2026)
Článek vychází z uvedeného zdroje.