Ranking Jak liczymy Jak testujemy Blog Słownik Kontakt
Testy i aktualności

WordPress.org zawęża program zgłaszania podatności

Przemysław Szliep · 13.09.2026

WordPress.org zawęża program zgłaszania podatności po rekordowej fali zgłoszeń

1 września 2026 zespół bezpieczeństwa WordPress.org ogłosił zmiany w zasadach swojego programu zgłaszania podatności (Vulnerability Disclosure Program), prowadzonego na platformie HackerOne. Powód jest prozaiczny: liczba zgłoszeń bezpieczeństwa niemal się podwoiła — z 450 w lipcu do 773 w sierpniu 2026, co jest rekordem w historii programu. Znaczna część tego wzrostu to efekt badaczy używających narzędzi opartych na AI do masowego skanowania kodu wtyczek i motywów pod kątem potencjalnych błędów.

Nowe zasady zawężają to, co w ogóle kwalifikuje się jako zgłaszalna podatność. Błędy wymagające roli, którą może nadać tylko administrator — w tym rola Współtwórcy (Contributor) — generalnie przestają się kwalifikować, chyba że prowadzą do poważnej eskalacji uprawnień z jasnym wpływem na bezpieczeństwo. Podobnie sytuacje, w których jedna zalogowana rola może wykonać akcję zarezerwowaną dla innej roli, same w sobie już nie wystarczą do przyjęcia zgłoszenia. Zmiana obejmuje wszystkie zasoby objęte programem poza samym rdzeniem WordPressa i Gutenbergiem — te nadal działają na dotychczasowych zasadach.

Co to oznacza w praktyce dla kogoś, kto prowadzi stronę na WordPressie? Przede wszystkim: to nie jest informacja, że wtyczki nagle stały się bezpieczniejsze. Zmieniło się kryterium tego, co WordPress.org w ogóle uznaje za podatność wartą rejestrowania — nie sam kod wtyczek. W kolejnych miesiącach można się spodziewać, że liczba nowo publikowanych „krytycznych” wpisów CVE dotyczących scenariuszy wymagających roli Contributor czy Author po prostu spadnie, bo mniej takich zgłoszeń przejdzie przez sito programu. To ważna różnica dla każdego, kto — świadomie czy nie — traktuje liczbę zgłoszonych CVE jako miarę bezpieczeństwa danej wtyczki czy całego ekosystemu.

Realne ryzyko nie znika wraz ze zmianą reguł zgłaszania. Jeśli na Twojej stronie ktoś ma dostęp na poziomie Współtwórcy — zewnętrzny copywriter, freelancer, agencja SEO — nadal jest to potencjalny wektor ataku, niezależnie od tego, czy dany błąd trafi teraz do bazy CVE, czy nie. Praktyczny wniosek jest prosty: warto regularnie przeglądać listę kont z podwyższonymi uprawnieniami i usuwać te, które nie są już potrzebne, zamiast czekać, aż ktoś opublikuje zgłoszenie z ładnym numerem CVE. To dokładnie ten typ ryzyka, który od teraz będzie rzadziej trafiał do baz podatności — nie dlatego, że zniknął, tylko dlatego, że przestał być „zgłaszalny”.

W testach, które publikujemy w rankingu hostingów, nie opieramy się na liczbie CVE danej wtyczki jako wskaźniku — sprawdzamy realne zachowanie serwera i panelu, opisane dokładnie na stronach jak testujemy i jak liczymy wyniki. Jeśli zarządzasz stroną z wieloma kontami użytkowników i zastanawiasz się, czy Twój hosting rzeczywiście ogranicza takie ryzyko, napisz do nas przez kontakt — chętnie pomożemy to zweryfikować.

Aktualności branżowe Bezpieczeństwo WordPress
Przemysław Szliep
Przemysław Szliep

Od 2014 roku prowadzi SP-Media - agencję, która buduje i utrzymuje strony firmowe. Hostingi ocenia z perspektywy kogoś, kto codziennie na nich pracuje: migracje, awarie, kontakt z supportem.

Używamy plików cookie do analizy ruchu (Google Analytics, Microsoft Clarity). Więcej informacji w polityce prywatności.