NOWOŚĆ! Szkolenie AI w pracy admina
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
NOWOŚĆ! Szkolenie AI w pracy admina
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
17 września 2026 r. WordPress wydał wersję 7.1.1, w której załatano dwie podatności – kojarzone jako Click2Shell i Comment2Shell (CVE-2026-93485). To jednak dopiero początek historii. Kilka dni później – 22 września – wydano wersję 7.1.2 łatającą kolejną podatność. Atakujący nie czekali jednak na publikację jej szczegółów – wszystko wskazuje na…
Czytaj dalej »
Badacz bezpieczeństwa Rafie Muhammad odkrył podatność XSS mogącą eskalować do RCE w systemie komentarzy WordPress. Dowolny nieuwierzytelniony użytkownik mógł dodać komentarz, który umieszczał na stronie ukryty skrypt. Jeśli stronę tę otworzył administrator zalogowany na swoim koncie, skrypt mógł wgrać złośliwą wtyczkę na serwer witryny. Podatność otrzymała numer CVE-2026-93485 i została…
Czytaj dalej »
O WordPressie piszemy na łamach sekuraka na tyle często, że tym razem odpuścimy Wam fragment o tym jak bardzo jest ważny i przejdziemy od razu do rzeczy. W popularnym kreatorze stron dla WordPressa – Elementor Website Builder wykryto poważną podatność (CVSS 8.8) typu Cross-Site-Request-Forgery (CSRF). Na chwilę obecną nie otrzymała…
Czytaj dalej »
Chodzi o krytyczne podatności, które są aktywnie wykorzystywane przez atakujących, a szczegóły luk są wręcz… nieprawdopodobne. Cytaty za CERT Polska, który zgłosił do MikroTika luki: W skrócie – można dostać się na Mikrotiki z poziomu Internetu, bez jakiegokolwiek uwierzytelnienia… Łatajcie się. ~ms
Czytaj dalej »
Badacze z Noma Labs odkryli krytyczną (ocenioną na 10 w skali CVSS) podatność w Ruflo, platformie open source do zarządzania agentami AI (ponad 67 tys. gwiazdek na GitHub i 2. miejsce na MCPMarket). Narzędzie dostarcza interfejs czatu, trwałą pamięć oraz narzędzia oparte na MCP. I to ten ostatni komponent okazał…
Czytaj dalej »
Badacze bezpieczeństwa z Varonis odkryli podatność typu one-click w Microsoft Copilot. Otrzymała ona numer CVE-2026-24301 i została nazwana “CoSnitch”. Luka umożliwia wykradnięcie danych użytkownika bez żadnej szczególnej interakcji z jego strony – wystarczy kliknięcie odpowiednio spreparowanego linku. TLDR: Podatność została zgłoszona firmie Microsoft w grudniu 2025 r., a 18 sierpnia…
Czytaj dalej »
Badacze bezpieczeństwa z Wiz Research przy pomocy wewnętrznego narzędzia AI – Red Agent – zidentyfikowali krytyczną podatność w workflow GitHub Actions w jednym z publicznych repozytoriów Snowflake – firmy zajmującej się przetwarzaniem i analizą danych w chmurze. TLDR: Firma załatała podatność jeszcze tego samego dnia po otrzymaniu zgłoszenia – zrotowano…
Czytaj dalej »
Badacze z A.security odkryli krytyczne podatności w Zoom, które umożliwiają atakującemu uczestniczącemu w spotkaniu zdalne wykonanie kodu na urządzeniach uczestników spotkania bez żadnej interakcji z ich strony. TLDR: Do przeprowadzenia ataku wystarczyło, że ofiara była obecna na tym spotkaniu, co atakujący. Luka występuje w aplikacjach Zoom na każdym urządzeniu i…
Czytaj dalej »
Pojedyncza wizyta na złośliwej stronie internetowej mogła doprowadzić do wykonania dowolnego kodu w procesie renderera Firefox, a błąd ten został wykorzystany do przejęcia przeglądarki Tor Browser. Badacze z Nebula Security odkryli podatność w kompilatorze just-in-time działającym w ramach silnika SpiderMonkey (Tor Browser również go wykorzystuje). TLDR: Luka została oznaczona jako…
Czytaj dalej »
Gitea to otwartoźródłowa, samodzielnie hostowana platforma Git. Została napisana w języku Go, a jej repozytorium na GitHubie ma prawie 60 tysięcy gwiazdek. TLDR: Pod koniec lipca załatano w niej krytyczną podatność, która umożliwiała zdalne wykonanie kodu. Każdy użytkownik instancji przy domyślnych uprawnieniach może przekształcić zawartość przesłanego patcha w aktywny Git…
Czytaj dalej »
Czy jedna podatność we wtyczce do WordPressa może doprowadzić do blokady konta Mailgun? Ciekawą historię opisał Austin Ginder, który zaczął otrzymywać wiadomości dotyczące podejrzanej aktywności na koncie Mailgun (usługa do wysyłki tzw. e-maili transakcyjnych). TLDR: Pracownik Mailgun skontaktował się z Austinem w sprawie ostatniej aktywności na koncie, informując o zablokowaniu…
Czytaj dalej »
Bardzo dawno nie było czegoś takiego. Mamy tutaj dwie podatności – obie nie wymagające uwierzytelnienia: W przypadku pierwszej luki podatne są WordPressy: 6.9.0 – 6.9.4 oraz 7.0.0 – 7.0.1. W przypadku drugiej 6.8.0 – 6.8.5 / 6.9.0 – 6.9.4 oraz 7.0.0 – 7.0.1. Ekipa WordPressa zaznaczyła, że ze względu na…
Czytaj dalej »
Badacze bezpieczeństwa z Wordfence ujawnili krytyczną podatność Remote Code Execution we wtyczce Everest Forms Pro przeznaczonej dla WordPressa. Luka ma być wciąż wykorzystywana do ataków na strony korzystające z tego rozszerzenia. Podatność dotyczy wszystkich wersji przed 1.9.13 i otrzymała ocenę 9.8 (krytyczna) w skali CVSS. TLDR: Podatność (CVE-2026-3300) pozwala nieuwierzytelnionemu…
Czytaj dalej »
Badacz bezpieczeństwa Ammar Askar odkrył podatność w webowym edytorze (Visual Studio Code) udostępnianym w ramach GitHub. Samo otwarcie repozytorium mogło umożliwić atakującemu kradzież tokenu, który pozwala uzyskać dostęp do repozytoriów ofiary. TLDR: GitHub udostępnia funkcję do łatwej edycji plików w ramach repozytorium. Wystarczy w adresie URL zmienić domenę github.com na…
Czytaj dalej »
Wyobraźmy sobie sytuację, w której nagle kontaktuje się z nami dobry znajomy z pytaniem kiedy oddamy mu pożyczone pieniądze. W trakcie rozmowy pokazuje nam zrzuty ekranu z wiadomościami na WhatsAppie, w których rzekomo prosimy go o niewielką kwotę, bo akurat tyle nam zabrakło podczas robienia zakupów. Jesteśmy zaskoczeni, ponieważ nigdy…
Czytaj dalej »