Krytyczna luka w wtyczce Kali Forms dla WordPressa. Ataki trwają od marca
Ponad 10 tysięcy witryn WordPress może być narażonych na zdalne wykonanie kodu przez niezauwierzytelnionego atakującego. Wordfence zablokował już ponad 312 tysięcy prób exploitacji.
Administratorzy witryn WordPress powinni niezwłocznie sprawdzić, czy używają wtyczki Kali Forms. W marcu 2026 roku ujawniono w niej krytyczną lukę umożliwiającą zdalne wykonanie kodu przez osobę nieuprawnioną. Co gorsza, atakujący rozpoczęli masową eksploatację tej podatności tego samego dnia, w którym producent opublikował poprawkę.
Czym jest podatność i jak została odkryta
Wordfence poinformował o krytycznej luce typu Remote Code Execution w wtyczce Kali Forms, która jest zainstalowana na ponad 10 tysiącach aktywnych witryn WordPress. Podatność została zgłoszona przez badacza bezpieczeństwa w ramach programu Bug Bounty prowadzonego przez Wordfence 2 marca 2026 roku.
Luka umożliwia niezauwierzytelnionemu atakującemu wykonanie dowolnego kodu na serwerze hostującym podatną witrynę. Osoba atakująca może przejąć pełną kontrolę nad stroną bez konieczności logowania się czy posiadania jakichkolwiek uprawnień. Producent wtyczki opublikował załataną wersję 20 marca 2026 roku, a Wordfence dodał informację o podatności do swojej bazy danych tego samego dnia.
Ataki rozpoczęły się natychmiast po publikacji poprawki
Najbardziej niepokojącym aspektem tej sytuacji jest tempo, w jakim atakujący zaczęli wykorzystywać lukę. Według danych Wordfence, pierwsze próby exploitacji odnotowano już 20 marca 2026 roku – dokładnie w dniu publikacji poprawki. To sugeruje, że osoby atakujące monitorowały komunikaty bezpieczeństwa i natychmiast rozpoczęły skanowanie internetu w poszukiwaniu niezaktualizowanych instalacji.
Do momentu publikacji informacji przez Wordfence, zapora aplikacji webowych tego dostawcy zablokowała ponad 312 200 prób wykorzystania podatności. Ta liczba pokazuje skalę zagrożenia i determinację atakujących. Należy zaznaczyć, że są to tylko próby zablokowane przez jeden system ochronny – rzeczywista liczba ataków na wszystkie podatne witryny może być znacznie wyższa.
Kto jest zagrożony i co należy zrobić
Zagrożone są wszystkie witryny WordPress, które mają zainstalowaną wtyczkę Kali Forms w wersji podatnej na tę lukę. Wtyczka służy do tworzenia formularzy kontaktowych i jest stosunkowo popularna w społeczności WordPress, co czyni ją atrakcyjnym celem dla atakujących.
Administratorzy powinni niezwłocznie zaktualizować wtyczkę do najnowszej wersji zawierającej poprawkę bezpieczeństwa. Aktualizacja jest dostępna przez standardowy panel administracyjny WordPress w sekcji wtyczek. Jeśli wtyczka nie jest aktywnie wykorzystywana, najlepszym rozwiązaniem jest jej całkowite usunięcie.
Właściciele witryn, którzy nie zaktualizowali wtyczki od marca, powinni również przeprowadzić audyt bezpieczeństwa swojego serwera. Istnieje ryzyko, że strona została już skompromitowana. Należy sprawdzić logi serwera pod kątem podejrzanej aktywności, zweryfikować integralność plików systemowych WordPress oraz zmienić wszystkie hasła dostępowe.
Szerszy kontekst bezpieczeństwa ekosystemu WordPress
Ten incydent wpisuje się w szerszy problem bezpieczeństwa ekosystemu WordPress. Według raportów Wordfence Intelligence, w ciągu zaledwie dwóch tygodni kwietnia 2026 roku ujawniono łącznie ponad 150 podatności w różnych wtyczkach i motywach WordPress. Chociaż nie wszystkie z nich są tak krytyczne jak luka w Kali Forms, sama liczba pokazuje, jak rozległy jest problem.
Wtyczki WordPress są tworzone przez niezależnych deweloperów o różnym poziomie doświadczenia w zakresie bezpiecznego programowania. Brak centralnego procesu audytu bezpieczeństwa przed publikacją wtyczek w oficjalnym repozytorium oznacza, że odpowiedzialność za weryfikację bezpieczeństwa spoczywa głównie na użytkownikach końcowych.
Jak chronić witrynę WordPress przed podobnymi zagrożeniami
Regularne aktualizacje to podstawa, ale nie jedyny element obrony. Administratorzy powinni rozważyć wdrożenie zapory aplikacji webowych (WAF), która może blokować próby exploitacji znanych podatności nawet przed zastosowaniem poprawek. Warto również ograniczyć liczbę zainstalowanych wtyczek do niezbędnego minimum – każda dodatkowa wtyczka zwiększa powierzchnię ataku.
Monitoring logów serwera i nietypowej aktywności może pomóc w szybkim wykryciu kompromitacji. Regularne kopie zapasowe przechowywane poza serwerem produkcyjnym umożliwiają szybkie przywrócenie witryny w przypadku udanego ataku. Warto też rozważyć stosowanie zasady najmniejszych uprawnień dla kont użytkowników WordPress i ograniczenie dostępu do panelu administracyjnego poprzez filtrowanie IP lub uwierzytelnianie dwuskładnikowe.


