Ve WordPressu bylo odhaleno několik zranitelností. Podle CERT-FR mohou útočníkům umožnit narušení důvěrnosti dat, provedení vzdáleného Cross-Site Scriptingu (XSS) a obcházení bezpečnostních zásad.
Podle zjištění útočník kompromitoval web správce doplňku Admin Menu Editor Pro pro WordPress a distribuoval škodlivé aktualizace více než 200 zákazníkům. Tyto upravené verze vytvářely skrytý uživatelský účet a kompromitovaly zhruba 1 500 webů.
Podle zjištění útočníci aktivně zneužívají kritickou zranitelnost v prémiovém pluginu WooCommerce Wholesale Lead Capture pro WordPress. Chyba jim umožňuje nahrát do napadeného systému PHP backdoor.
Podle italského CSIRT byly v motivu Design Scuole Italia pro WordPress zjištěny čtyři zranitelnosti, z nichž dvě mají vysokou závažnost. Útočník by jejich zneužitím mohl číst libovolné soubory na souborovém systému, obejít autentizační mechanismy a získat přístup k citlivým informacím.
Podle serveru BleepingComputer je nedávno opravená kritická zranitelnost CVE-2026-32475 v pluginu Elementor Pro pro WordPress aktivně zneužívána v útocích. Útočníci na napadené servery nahrávají webshell a spouštějí libovolné příkazy.
Podle zjištění zranitelnost typu SQL injection v pluginu All-in-One WP Migration and Backup pro WordPress umožňuje neautentizovaným útočníkům vzdálené spuštění kódu. Útočníci tak mohou získat plnou kontrolu nad zasaženými weby.
Bezpečnostní výzkumníci zjistili pět kritických zranitelností v populárních WordPressových pluginech a motivech (WPMU DEV Dashboard, Avada, TranslatePress, Pods a GiveWP), které by mohly umožnit útočníkům neoprávnený přístup, převzetí účtu či vzdálené spuštění kódu. Zdroj uvádí, že jsou dostupné oficiální opravy a všechny chyby mají hodnotu CVSS 9,8 nebo 10,0.
Podle NCSC-FI byly v praxi pozorovány pokusy o zneužití zranitelností CVE-2026-61979 a CVE-2026-15981 v doplňku miniOrange SAML SSO pro WordPress. Jejich řetězením může útočník obejít ověřování pravosti, přičemž k dispozici je oficiální oprava.
Podle italského CSIRT byly vydány bezpečnostní aktualizace, které řeší kritickou zranitelnost v pluginu Pods pro WordPress. Podle zdroje by ji neautentizovaný uživatel mohl zneužít k získání zvýšených oprávnění, včetně přístupu správce a změny hesel uživatelů.
Bezpečnostníci upozornili na dvě kritické zranitelnosti v populárních WordPress pluginech. CVE-2026-15748 (CVSS 9,8) v pluginu Forminator Forms umožňuje neautentizovanému útočníkovi nahrát škodlivý PHP soubor a dosáhnout vzdáleného spuštění kódu; oprava je v verzi 1.56.2. CVE-2026-15826 (CVSS 9,8) v pluginu User Profile Builder umožňuje obejít autentizaci a přihlásit se jako administrátor; opraveno v verzi 3.16.5.
Výzkumníci odhalili rozsáhlou operaci StopAndProtect, která zneužívá tisíce napadených webů na redakčním systému WordPress jako řídicí a distribuční infrastrukturu. Útočníci šíří malware pomocí techniky ClickFix a podle zjištění kombinují krádeže dat s ransomwarem a dalšími škodlivými nástroji.
Projekt Metasploit vydal přehled novinek, který zahrnuje třináct nových modulů a vydání verze Metasploit 6.5. Mezi nově přidanými exploity jsou moduly pro WordPress, Ghost CMS, Joomla JCE, SonicWall SMA1000 či zranitelnost jádra Linuxu známou jako Fragnesia (CVE-2026-46300).
NÚKIB upozorňuje na zranitelnosti wp2shell (CVE-2026-63030 a CVE-2026-60137) ve WordPress Core, které mohou při kombinovaném zneužití vést ke vzdálenému spuštění kódu bez nutnosti přihlášení.
Zdroj uvádí, že byla opravena zranitelnost s vysokou závažností v WordPressu. Podle oznámení by její zneužitím mohl vzdáleně ověřený útočník provést libovolný kód na dotčených systémech.
Centrum kybernetické bezpečnosti Kanady oznámilo, že WordPress před verzí 7.0.3 je ohrožen zranitelností CVE-2026-64638, která je v přírodě aktivně zneužívána. Centrum doporučuje uživatelům a správcům systémů si prostudovat dostupné informace a aplikovat příslušné aktualizace.
Zdroj upozorňuje, že SQL injection zůstává bezpečnostní hrozbou – WordPress jádro nedávno vyžadovalo nouzovou záplatu. Přestože jsou metody ochrany známy desítky let, zranitelnost se stále vyskytuje.
Podle CISA byla zranitelnost CVE-2026-63030 v jádru WordPressu zařazena do katalogu známých zneužívaných zranitelností. Datum ukončení nápravy je stanoveno na 2026-07-24.
CISA zařadila zranitelnost CVE-2026-60137 do katalogu Known Exploited Vulnerabilities. Zranitelnost se týká WordPress Core a lhůta pro nápravu je stanovena na 2026-08-04.
Zdroj uvádí, že v týdnu 20. července došlo k několika významným incidentům: Ernst & Young utrpěla únik dat přes kompromitovanou platformu třetí strany, Jscrambler zaznamenala útok na dodavatelský řetězec s distribucí malwaru, Fairlife utrpěla ransomwarový útok, který zastavil výrobu, a japonský taxiář Nihon Kotsu čelil malwaru. Zdroj také popisuje hrozby související s umělou inteligencí, včetně zneužívání Claude a DeepSeek, a uvádí kritické zranitelnosti v Microsoft produktech, WordPressu a…
Zdroj uvádí, že jádro WordPressu obsahuje zranitelnost umožňující neověřené vzdálené spuštění kódu prostřednictvím SQL injekce. Vydavatel doporučuje aktualizaci na verzi 7.0.2 nebo 6.9.5.
Zdroj informuje o malwaru, který řídil síť infikovaných WordPressů prostřednictvím platformy Steam, o obejití bezpečnostních prvků Google Gemini, o balíčcích Red Hatu ukrádajících přístupové údaje a o českém projektu Phishguard Sentinel zaměřeném na ochranu internetových uživatelů.
Podle bezpečnostních výzkumníků zasáhl ekosystém WordPress útok na dodavatelský řetězec v rámci kampaně cílící na BuddyBoss. Útočník kompromitoval distribuční kanál pluginů a témat BuddyBoss a využil jej k infikování stovek navazujících webových stránek.