Ai un site WordPress? O vulnerabilitate gravă poate pune în pericol administratorii și site-urile
Dacă ai un site construit în WordPress, fie că vorbim despre un blog, un site de prezentare, un magazin online sau o publicație, este momentul să verifici cu atenție versiunea instalată și actualizările de securitate disponibile.
O avertizare de securitate privind vulnerabilitatea CVE-2026-64638 semnalează o problemă de tip „Reflected Cross-Site Scripting – XSS” în WordPress Core, evaluată cu un scor CVSS de 8,9 din 10, ceea ce indică un nivel ridicat de severitate.
Pe românește, problema nu privește un anumit plugin sau o anumită temă, ci WordPress Core – adică motorul propriu-zis pe care funcționează site-ul.
Iar scenariul descris este unul care trebuie luat în serios: un atac poate începe de la pagina de autentificare WordPress și, în anumite condiții, poate ajunge până la compromiterea unui cont de administrator și ulterior a serverului pe care funcționează site-ul.
Ce înseamnă XSS și de ce ar trebui să ne intereseze?
Pentru proprietarul obișnuit al unui site, termeni precum XSS, JavaScript sau execuție de cod pot spune foarte puțin.
Să-i traducem.
O vulnerabilitate XSS poate permite unui atacator să determine browserul victimei să execute un cod care nu ar trebui să fie executat.
Problema devine mult mai serioasă atunci când persoana vizată este autentificată în WordPress cu drepturi de administrator.
Avertizarea descrie un posibil lanț de atac denumit XSS2Shell. În anumite condiții, atacatorul ar putea porni de la executarea unui cod JavaScript în browserul administratorului, să obțină acces la contul acestuia și să ajungă ulterior la instalarea unui plugin malițios.
De aici, atacul ar putea evolua până la executarea de cod PHP pe server.
Tradus și mai simplu: un atac reușit poate depăși cu mult modificarea unei pagini și poate ajunge la compromiterea site-ului.
Atacul nu ar necesita un cont WordPress
Unul dintre aspectele importante semnalate în avertizare este faptul că vulnerabilitatea ar putea fi exploatată fără ca atacatorul să fie autentificat în prealabil.
Punctul de plecare poate fi pagina cunoscută de aproape orice administrator WordPress:
wp-login.php
Aceasta este pagina prin care administratorii și ceilalți utilizatori autorizați intră în panoul de administrare al site-ului.
Printre indicatorii de atac menționați se numără solicitări neobișnuite către această pagină, în special introducerea unor valori anormale în câmpul destinat numelui de utilizator.
Ai WordPress? Primul lucru pe care trebuie să-l faci
Nu este nevoie să fii programator pentru prima verificare.
Intră în panoul de administrare WordPress și accesează:
Panou de control → Actualizări
Acolo poate fi verificată versiunea WordPress instalată și existența eventualelor actualizări.
Dacă site-ul este administrat de o firmă, de webmaster sau de furnizorul de servicii IT, proprietarul site-ului ar trebui să solicite explicit verificarea versiunii WordPress Core și a actualizărilor de securitate.
Nu este suficient să presupunem că actualizarea automată a funcționat.
Atenție la versiunile indicate în avertizare
Materialul de securitate primit indică drept vulnerabile mai multe ramuri WordPress și recomandă actualizarea la versiunile remediate corespunzătoare.
Există însă, la momentul redactării acestui articol, o neconcordanță care trebuie semnalată.
Pentru ramura WordPress 7.0, avertizarea indică drept versiune remediată 7.0.3. În arhiva oficială WordPress consultată de TurnTV, cea mai recentă versiune publicată figurează însă ca WordPress 7.0.2, lansată pe 17 iulie 2026.
Din acest motiv, utilizatorii nu ar trebui să descarce presupuse versiuni „7.0.3” de pe site-uri necunoscute.
Actualizările trebuie realizate numai prin mecanismul oficial WordPress sau din sursele oficiale WordPress.
Până la clarificarea diferenței dintre avertizare și versiunile publicate oficial, administratorii tehnici ar trebui să verifice atât notificările de securitate primite, cât și disponibilitatea efectivă a actualizării în infrastructura oficială WordPress.
Am făcut actualizarea. Înseamnă că totul este în regulă?
Nu neapărat.
Actualizarea este esențială pentru închiderea unei vulnerabilități cunoscute, dar mai există o întrebare:
Dacă site-ul a fost atacat înainte de actualizare?
Tocmai de aceea, avertizarea recomandă și verificarea activității anterioare.
Verifică utilizatorii cu drepturi de administrator
În WordPress, mergi la:
Utilizatori → Toți utilizatorii
Verifică fiecare cont care are rolul de Administrator.
Dacă apare un administrator pe care nu îl recunoști, situația trebuie tratată cu seriozitate.
Apariția unor conturi administrative noi sau modificarea nejustificată a drepturilor unor utilizatori sunt menționate printre posibilii indicatori ai unui atac.
Verifică pluginurile instalate
Următorul loc este:
Module/Pluginuri → Module instalate
Caută orice plugin pe care nu îl recunoști sau despre care nu știi cine l-a instalat.
Avertizarea menționează explicit încărcarea unor pluginuri neautorizate și apariția unor fișiere PHP noi în directoarele pluginurilor ca posibile indicii ale compromiterii site-ului.
Dacă descoperi un plugin suspect, simpla lui ștergere nu garantează că problema a fost rezolvată.
Atacatorul ar putea să fi făcut deja alte modificări pe server.
Application Passwords trebuie și ele verificate
WordPress permite utilizarea unor „Application Passwords” – parole speciale prin care aplicațiile externe se pot conecta la site fără utilizarea parolei principale a contului.
Acestea pot fi perfect legitime.
Problema apare dacă descoperi o astfel de parolă pe care nu ai creat-o și nu știi ce aplicație o utilizează.
Avertizarea recomandă verificarea acestor parole și revocarea celor necunoscute sau care nu mai sunt necesare.
Administratorii tehnici trebuie să verifice și logurile
De aici începe partea care ar trebui lăsată unui administrator de sistem, webmasterului sau companiei de hosting.
Avertizarea recomandă verificarea logurilor WordPress și ale serverului web pentru identificarea activităților suspecte asociate conturilor administrative.
Trebuie urmărite în special:
- solicitările neobișnuite către wp-login.php;
- tentativele repetate și neobișnuite de autentificare;
- activitatea suspectă apărută imediat după autentificări eșuate;
- acțiunile neobișnuite prin WordPress REST API;
- crearea sau modificarea conturilor administrative;
- Application Passwords necunoscute;
- pluginurile instalate fără autorizare;
- fișierele PHP nou apărute sau modificate în directoarele pluginurilor.
Nu descărca „actualizarea de securitate” dintr-un link primit pe e-mail
Apariția unei vulnerabilități importante creează și o oportunitate pentru infractorii cibernetici.
Un proprietar de site speriat de un avertisment poate deveni mai ușor victima unui mesaj fals care îi promite „patch-ul urgent WordPress”.
De aceea, actualizarea WordPress trebuie făcută din panoul oficial de administrare sau folosind resursele oficiale WordPress.
WordPress recomandă în cazul versiunilor sale de securitate actualizarea rapidă a site-urilor. Spre exemplu, WordPress 7.0.2, lansat pe 17 iulie 2026, a inclus mai multe remedieri de securitate, iar echipa WordPress a recomandat actualizarea imediată a site-urilor.
Ce faci dacă nu te pricepi deloc la partea tehnică?
Nu experimenta direct pe un site important.
Trimite avertizarea persoanei sau companiei care administrează site-ul și cere răspuns la câteva întrebări foarte clare:
Ce versiune WordPress Core rulează site-ul meu?
Este instalată cea mai recentă actualizare oficială de securitate disponibilă pentru versiunea respectivă?
Au fost verificate logurile pentru tentative suspecte asupra wp-login.php?
Există administratori, Application Passwords, pluginuri sau fișiere PHP apărute recent și care nu pot fi justificate?
Pentru un site de presă, magazin online sau site al unei companii, o asemenea verificare nu ar trebui tratată ca un moft tehnic.
Responsabilitatea securității nu poate fi ignorată
Avertizarea amintește și prevederile Legii nr. 58/2023, potrivit cărora responsabilitatea asigurării securității cibernetice și/sau apărării cibernetice a unui sistem, rețele sau serviciu informatic revine persoanei fizice sau juridice care îl deține, organizează, administrează sau utilizează, în condițiile prevăzute de lege.
Cu alte cuvinte, argumentul „nu mă pricep la calculatoare” nu rezolvă problema.
Proprietarul unui site poate externaliza administrarea tehnică, dar trebuie să se asigure că securitatea acestuia este tratată corespunzător.
Fără panică, dar nici cu „lasă că fac mâine”
Pentru utilizatorul obișnuit de WordPress, concluzia poate fi redusă la trei pași:
Verifică. Actualizează. Controlează dacă există urme de activitate suspectă.
O vulnerabilitate nu înseamnă automat că site-ul tău a fost atacat.
Dar existența unui risc cunoscut și a unui posibil lanț de atac care poate ajunge până la compromiterea administratorului și executarea de cod pe server este un motiv suficient pentru ca verificarea să nu fie amânată.
Iar dacă nu ai cunoștințele necesare, cere administratorului site-ului sau furnizorului de hosting să facă verificările.
În securitate cibernetică, diferența dintre „am verificat la timp” și „am aflat după ce s-a întâmplat” poate însemna întregul site.
Imaginea ilustrativa este generata cu AI














