Łatka wychodzi w piątek. Publiczne ostrzeżenie: siedem dni później.
To okno obserwujemy.
Prowadzimy ciągły nadzór nad stronami WordPress: bezpieczeństwo, aktualizacje wtyczek i techniczna strona SEO. Nie dostajesz narzędzia do pilnowania; przejmujemy pilnowanie. W panelu ustawiasz jedno: kiedy chcesz o czymś wiedzieć.
mediana
Tyle mija między wydaniem łatki przez producenta a publicznym ostrzeżeniem. Przez te dni luka jest znana producentowi i nikomu więcej.
Źródło: Wordfence Intelligence · n=332 z 502 advisory · okno 18.08 – 04.09.2026 · liczone z bazy przy każdym wejściu na stronę
| Ujawniono | Powaga | CVSS | Czego dotyczy | CVE | Łata wersja | Z dnia |
|---|---|---|---|---|---|---|
| 04.09.2026 | Krytyczna | 9.8 | Post Grid and Gutenberg Blocks – ComboBlocks | CVE-2024-11080 | 2.3.33 | — |
| 04.09.2026 | Średnia | 6.4 | Pods | CVE-2026-76573 | 3.3.9.2 | 31.08.2026 |
| 04.09.2026 | Średnia | 6.4 | Gallery : FooGallery | CVE-2026-85414 | 3.3.3 | 04.09.2026 |
| 04.09.2026 | Wysoka | 7.2 | Contact Form by Supsystic | CVE-2026-83625 | 1.10.3 | 03.09.2026 |
| 04.09.2026 | Średnia | 6.1 | Unlimited Elements For Elementor | CVE-2026-75586 | 2.0.18 | 03.09.2026 |
| 04.09.2026 | Średnia | 6.5 | Wtyczka — producent nieustalony | — | brak łatki | — |
| 04.09.2026 | Średnia | 6.4 | motywDivi | CVE-2026-3853 | 4.27.7 | — |
| 04.09.2026 | Średnia | 5.0 | motywDivi | CVE-2026-4361 | 4.27.7 | — |
| 04.09.2026 | Wysoka | 7.2 | SureForms | CVE-2026-18406 | 2.12.3 | 06.08.2026 |
| 04.09.2026 | Wysoka | 7.2 | Gravity Forms | CVE-2026-16649 | 3.0.0 | — |
| 04.09.2026 | Wysoka | 7.2 | Spam protection, Honeypot, Anti-Spam by CleanTalk | CVE-2026-77830 | 6.87 | 02.09.2026 |
| 04.09.2026 | Wysoka | 8.8 | Welcart e-Commerce | CVE-2026-19887 | 2.12.2 | 31.08.2026 |
Pełna lista z widokami: najnowsze, najgroźniejsze, bez łatki →
- Powaga
- Klasyfikacja Wordfence według punktacji CVSS 3.1. Zawsze podana słowem, nigdy samym kolorem.
- Ujawniono / Z dnia
- „Ujawniono” to data publikacji ostrzeżenia, „Z dnia” to data wydania łatki przez producenta. Różnica jest oknem, które obserwujemy.
- Bez łatki
- 64 z 502 pozycji nie ma jeszcze poprawki. Publikujemy je bez nazwy, CVE i zakresu wersji — do czasu wydania łatki.
- Źródło
- Wordfence Intelligence. Jedyna licencja w tej kategorii, która pozwala na publikację.
| Krok | Etap | Co się dzieje |
|---|---|---|
| 01 | Skan | Sondy sprawdzają 35 parametrów z zewnątrz, bez logowania do WordPressa. Częstotliwość zależy od tieru strony. |
| 02 | Klasyfikacja | Każde ustalenie dostaje ważność i pewność. Pierwszy fail to okres łaski, drugi otwiera ustalenie. |
| 03 | Status strony | Z otwartych ustaleń liczony jest jeden status: od Działa po Nie działa. Zawsze wygrywa najpoważniejszy problem. |
| 04 | Zgłoszenie | Zmiana statusu trafia do agencji i do panelu klienta: historia, dowody, raporty audytów AI. |
8 parametrów dostępności · 21 bezpieczeństwa · 6 SEO · pełna lista →
| Status | Znaczenie | Co robimy |
|---|---|---|
| DZIAŁA | Działa | Nic do zrobienia. |
| DO WERYF. | Do weryfikacji | Sprawdź ręcznie, bez pośpiechu. |
| WARNING | Ostrzeżenie | Napraw, gdy wygodnie. |
| CONFIG | Błąd konfiguracji | Popraw certyfikat lub przekierowanie brakującej formy. |
| PODATNA | Podatna | Zajmij się w rozsądnym czasie. |
| INFEKCJA | Zainfekowana | Działaj natychmiast. |
| NO SSL | Zły certyfikat | Odnów lub popraw certyfikat. |
| DOWN | Nie działa | Działaj natychmiast. |
| BLOKADA | Blokada monitoringu | Poproś administratora hostingu o whitelistę IP monitoringu. |
| SERWIS | Okno serwisowe | Nic do zrobienia do końca okna. |
Historia incydentów z czasem wykrycia i czasem naprawy, ustalenia bezpieczeństwa z ważnością, pewnością i surowym dowodem z sondy, raporty audytów AI oraz raporty wtyczki z wnętrza WordPressa. Bez skrótów i bez upiększania.
| 07.09.2026 | MikroTrick i dwie luki w milionowych wtyczkach | CERT Polska ujawnił sześć podatności w MikroTik RouterOS — dwie krytyczne, wykorzystywane na żywo. W tym samym tygodniu łatki dostały Elementor Pro i All-in-One WP Migration. |
| 02.09.2026 | Certyfikat Let's Encrypt, który się nie odnowił | Automat odnawiania zwykle działa, dopóki nie przestanie. Jak odróżnić spóźnione odnowienie od zepsutego automatu, zanim przeglądarka zablokuje stronę. |
| 28.08.2026 | Dlaczego xmlrpc.php to otwarte drzwi do Twojego WordPressa | Jeden plik, którego prawie nikt nie używa, a który pozwala wykonać setki prób logowania w jednym żądaniu. Jak go wykrywamy i co z nim zrobić. |
| 20.08.2026 | Cloaking czy blokada botów? Dwa sygnały, które wyglądają tak samo | Strona pokazuje Googlebotowi co innego niż ludziom. Czasem to włamanie, czasem poprawnie działające zabezpieczenie. Jak system je rozróżnia. |
| 12.08.2026 | Co oznacza status PODATNA i dlaczego to nie to samo co włamanie | Siedem stanów strony w jednym systemie: od Działa do Nie działa. Jak liczymy status, gdy strona ma kilka problemów naraz. |