NOWOŚĆ! Szkolenie AI w pracy admina

Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!

 

W biegu

Legimi informuje o naruszeniu bezpieczeństwa. Wyciek niewielkiej ilości danych osobowych + podatność IDOR.

06 października 2026, 20:20 | W biegu | 0 komentarzy
Legimi informuje o naruszeniu bezpieczeństwa. Wyciek niewielkiej ilości danych osobowych + podatność IDOR.

Zdarzenie dotyczyło 183 osób. 22 września osoba nieuprawniona wykorzystała podatność w aplikacji webowej panelu wydawcy, polegającą na niewystarczającej kontroli uprawnień (IDOR) przy pobieraniu dokumentów. Nie doszło do przejęcia kont pracowników ani naruszenia bazy danych. – Tak napisał w odpowiedzi na pytania naszej redakcji Inspektor Danych Osobowych Legimi SA. Z kolei…

Czytaj dalej »

Cyberpaździernik z sekurakiem: darmowe szkolenia, e-booki i materiały dla Twojej firmy

06 października 2026, 13:13 | Aktualności | 0 komentarzy
Cyberpaździernik z sekurakiem: darmowe szkolenia, e-booki i materiały dla Twojej firmy

Październik to oficjalnie Miesiąc Cyberbezpieczeństwa. Postanowiliśmy uczcić go z pompą i przygotowaliśmy dla Was konkretną, w pełni darmową paczkę wiedzy. Zasada jest prosta: wchodzicie na stronę pazdziernik.sekurak.pl, zapisujecie się na specjalną, dedykowaną listę mailingową, a my przez cały miesiąc regularnie podrzucamy Wam przydatne materiały prosto na skrzynkę. Co dokładnie trafi…

Czytaj dalej »

Podatność XSS w komentarzach WordPress mogła prowadzić do RCE

06 października 2026, 10:54 | Aktualności | 0 komentarzy
Podatność XSS w komentarzach WordPress mogła prowadzić do RCE

Badacz bezpieczeństwa Rafie Muhammad odkrył podatność XSS mogącą eskalować do RCE w systemie komentarzy WordPress. Dowolny nieuwierzytelniony użytkownik mógł dodać komentarz, który umieszczał na stronie ukryty skrypt. Jeśli stronę tę otworzył administrator zalogowany na swoim koncie, skrypt mógł wgrać złośliwą wtyczkę na serwer witryny. Podatność otrzymała numer CVE-2026-93485 i została…

Czytaj dalej »

Dołącz do drużyny Mega Sekurak Hacking Party!

05 października 2026, 15:10 | W biegu | 0 komentarzy
Dołącz do drużyny Mega Sekurak Hacking Party!

Do najważniejszego wydarzenia ITsec tego roku zostały już tylko trzy tygodnie! Działamy na pełnych obrotach i zaczynamy odsłaniać przed Wami kolejne atrakcje! Jeśli w ten weekend scrollowaliście LinkedIn, nie mogliście przeoczyć wyjątkowych awatarów naszych trenerów i prelegentów, które zalały feed! To wszystko dzięki nowej aplikacji, którą odpaliliśmy specjalnie dla uczestników…

Czytaj dalej »

Luka CSRF w popularnym dodatku Elementor do WordPressa. Wystarczy kliknąć w link, aby zdobyć uprawnienia administratora

05 października 2026, 11:46 | W biegu | komentarze 3
Luka CSRF w popularnym dodatku Elementor do WordPressa. Wystarczy kliknąć w link, aby zdobyć uprawnienia administratora

O WordPressie piszemy na łamach sekuraka na tyle często, że tym razem odpuścimy Wam fragment o tym jak bardzo jest ważny i przejdziemy od razu do rzeczy. W popularnym kreatorze stron dla WordPressa – Elementor Website Builder wykryto poważną podatność (CVSS 8.8) typu Cross-Site-Request-Forgery (CSRF). Na chwilę obecną nie otrzymała…

Czytaj dalej »

LiteLLM podatne na przejęcie kont przez niezweryfikowane adresy e-mail w JWT

05 października 2026, 11:25 | W biegu | 1 komentarz
LiteLLM podatne na przejęcie kont przez niezweryfikowane adresy e-mail w JWT

LiteLLM to otwartoźródłowy gateway AI, pozwalający ujednolicić metody dostępu do różnych dostawców modeli językowych (np. OpenAI, Anthropic, Azure, Bedrock, Vertex AI). Za pomocą jednego serwera lub SDK pozwala łączyć się z wieloma modelami. Oczywiście w tym celu narzędzie musi posiadać własny mechanizm uwierzytelnienia. TLDR: Jedną z jego form stanowią tokeny…

Czytaj dalej »

Fakturownia wysłała informacje o wycieku. “Incydent dotyczy każdego konta w Fakturowni.”

02 października 2026, 10:37 | W biegu | 1 komentarz

Całość ma związek z incydentem bezpieczeństwa opisanym tutaj. Jak czytamy w najnowszej aktualizacji: Na stronie ze statusem incydentu wylistowane zostały informacje, które wyciekły oraz z jakiego okresu. W szczególności są to: Nie zostały pobrane: Przyznam, że mimo dużej skali problemu, informacja przekazana klientom jest konkretna, a obsługa samego incydentu przebiega…

Czytaj dalej »

Mechanizm wyboru szablonu może doprowadzić do RCE w WordPressie

02 października 2026, 09:38 | W biegu | 0 komentarzy
Mechanizm wyboru szablonu może doprowadzić do RCE w WordPressie

Internet WordPressem stoi, a świat nie wyobraża sobie… tygodnia bez kolejnego artykułu na sekuraku o poważnej podatności w WordPressie. 22 września 2026 r. jako security release wydana została wersja 7.1.2 tego popularnego systemu zarządzania treścią. TLDR: Poprawka łata krytyczną lukę w zabezpieczeniach mogącą po spełnieniu określonych warunków prowadzić nawet do…

Czytaj dalej »

Wyciek / incydent bezpieczeństwa w FELG Software (oprogramowanie dla gabinetów dentystycznych). Atakujący twierdzą, że uzyskali dostęp do 2,4 miliona rekordów z danymi pacjentów.

01 października 2026, 19:53 | Aktualności | komentarze 2
Wyciek / incydent bezpieczeństwa w FELG Software (oprogramowanie dla gabinetów dentystycznych). Atakujący twierdzą, że uzyskali dostęp do 2,4 miliona rekordów z danymi pacjentów.

Skontaktowali się z nami atakujący identyfikujący się jako Horus, z taką informacją: Jestesmy niezalezni nazywamy sie Horus pokazalismy slabosc kolejnego programu gabinetowego ktory odpowiadal za trzymanie danych polakow w nasze rece wpadly nastepujace dane z felgdent.com: * 2 400 000 pacjentów — PESEL, imię i nazwisko, adres, telefon, gabinet, NIP*…

Czytaj dalej »

Rozgrzewka przed Krakowem! 60 minut hackowania z sekurakiem na żywo (z ekstra bonusem!)

30 września 2026, 15:07 | Aktualności | 1 komentarz
Rozgrzewka przed Krakowem! 60 minut hackowania z sekurakiem na żywo (z ekstra bonusem!)

Mega Sekurak Hacking Party zbliża się wielkimi krokami. Do 26 i 27 października pozostało niewiele czasu, ale po Waszych reakcjach widzimy, że nie możecie się już doczekać spotkania z nami w Krakowie 😉 Dlatego, aby umilić Wam oczekiwanie na to wydarzenie, 6 października odpalamy bezpłatny pokaz online – Sekurak Hacking…

Czytaj dalej »

System FBI zaatakowany przez cyberprzestępców. Efekt? Wyciek danych z systemu HR

30 września 2026, 02:26 | Aktualności | 1 komentarz
System FBI zaatakowany przez cyberprzestępców. Efekt? Wyciek danych z systemu HR

Sytuacja niczym jak z filmów o hakerach? Wybitni specjaliści forsujący zabezpieczenia NASA, CIA czy NSA dla zabawy? Nie do końca. Zwykli cyberprzestępcy chwalą się uzyskaniem dostępu do jednego z systemów Federalnego Biura Śledczego (FBI) – amerykańskiej agencji rządowej (służby specjalnej), która zajmuje się zwalczaniem przestępstw oraz kontrwywiadem. FBI to też…

Czytaj dalej »

16-latek dostał się do 17 bilionów rekordów z baz danych Microsoftu.

29 września 2026, 20:29 | W biegu | 0 komentarzy

Powód? Microsoft nie sprawdzał podpisu JWT… Na początek badacz namierzył z Internetu pewną usługę, która niby wymagała logowania (VPN required…) Na stronie było logo usługi (?) Titan, więc badacz poszukał trochę dokumentacji oraz zerknął na archiwalną wersję strony z logowaniem. W ten sposób doszedł do funkcji API /v2/Query Funkcja jako…

Czytaj dalej »