Luka w popularnej wtyczce WordPress. 200 000 stron zagrożonych usunięciem plików
W popularnej wtyczce Perfmatters wykryto podatność umożliwiającą nieuwierzytelnionym atakującym usunięcie dowolnych plików. Administratorzy powinni jak najszybciej zaktualizować wtyczkę.
Badacze z firmy Wordfence wykryli podatność w popularnej wtyczce do optymalizacji WordPressa – Perfmatters. Luka o charakterze Arbitrary File Deletion pozwala nieuwierzytelnionemu atakującemu na usunięcie dowolnych plików na serwerze, w tym kluczowego pliku wp-config.php. Według komunikatu Wordfence zagrożonych jest ponad 200 000 aktywnych instalacji wtyczki. Administratorzy powinni niezwłocznie sprawdzić wersję wtyczki i zastosować dostępną aktualizację.
Jak działa podatność i jakie niesie ryzyko
Luka została zgłoszona do Wordfence 1 marca 2026 roku. Jak wskazują badacze, podatność umożliwia zdalne usunięcie plików bez konieczności logowania się do panelu administracyjnego. W praktyce oznacza to, że atakujący może usunąć plik konfiguracyjny WordPressa (wp-config.php), co w wielu przypadkach prowadzi do całkowitego przejęcia kontroli nad stroną i umożliwia wykonanie dowolnego kodu na serwerze.
Zagrożenie jest tym poważniejsze, że atak nie wymaga żadnych uprawnień ani interakcji ze strony administratora. Wystarczy, że serwer jest podłączony do internetu, a wtyczka działa w podatnej wersji. Wordfence nie podał jeszcze szczegółów technicznych exploita, aby dać administratorom czas na aktualizację.
Kto jest zagrożony i co należy zrobić
Podatność dotyczy wszystkich instalacji wtyczki Perfmatters w wersjach starszych niż ta, która zawiera poprawkę. Ponieważ wtyczka jest używana na ponad 200 000 stron, skala potencjalnego zagrożenia jest znacząca. Dotyczy to zarówno małych blogów, jak i firmowych witryn opartych na WordPressie.
Działania, które administratorzy powinni podjąć niezwłocznie:
- Zaktualizować wtyczkę Perfmatters do najnowszej dostępnej wersji. Aktualizację można wykonać z poziomu panelu administracyjnego WordPressa (zakładka Wtyczki).
- Sprawdzić, czy na serwerze nie doszło już do naruszenia – warto przejrzeć logi dostępu i pliki systemowe pod kątem nietypowych zmian.
- Wykonać kopię zapasową plików i bazy danych, aby w razie potrzeby móc szybko przywrócić działanie strony.
- Rozważyć włączenie zapory aplikacyjnej (WAF), która może blokować próby wykorzystania podobnych luk.
Ograniczenia informacji i dalsze kroki
Na ten moment Wordfence nie opublikował pełnej analizy technicznej ani listy wersji objętych podatnością. Firma zazwyczaj udostępnia szczegóły po upływie kilku dni od wydania łatki, aby dać administratorom czas na zabezpieczenie systemów. Warto śledzić oficjalny blog Wordfence oraz kanały aktualizacji wtyczki.
Jeśli administrator nie ma pewności, czy jego instalacja jest bezpieczna, dobrym nawykiem jest tymczasowe wyłączenie wtyczki do czasu potwierdzenia, że poprawka została zastosowana. W przypadku wykrycia śladów włamania należy niezwłocznie zmienić wszystkie hasła dostępu, usunąć nieznane konta użytkowników i przywrócić stronę z czystej kopii zapasowej.
Podatność w Perfmatters to kolejne przypomnienie, że nawet pozornie niegroźne wtyczki mogą stać się bramą do poważnego ataku. Regularne aktualizacje i ograniczenie liczby używanych rozszerzeń to podstawowe, ale skuteczne metody zmniejszania ryzyka.


