PROTOTYP Daty i CVE są prawdziwe. Liczby pochodzą z pełnego skanu 08–09.09.2026. Wartości w [nawiasach] czekają na codzienny skan.
HackedIndex Sprawdź stronę
Fale ataków WPMU DEV Dashboard
AKTYWNA Śledzona od 27.08.2026 · poprawka dostępna od 24.08.2026

WPMU DEV Dashboard: luka w jednokrotnym logowaniu oddaje atakującym panel administratora

CVECVE-2026-76581
POWAGACVSS 9.8Krytyczna
DOTYCZYWPMU DEV Dashboard poniżej 5.0.2Wtyczka WordPressa
POPRAWIONA W5.0.2wydana 24.08.2026
3 dniod poprawki do pierwszych prób ataku
5 dniod poprawki do pierwszej zainfekowanej strony, którą zobaczyliśmy
21zainfekowanych stron z indeksu ma wtyczkę WPMU DEV (Smush, Forminator, Hustle)
3z nich mają wersję Pro, instalowaną zwykle przez podatny Dashboard. Sam Dashboard nie pokazuje publicznie wersji.
Oś czasu

Pięć dni od poprawki do włamania

24.08.2026 Producent wydaje poprawkę, wersję 5.0.2 Strony zaktualizowane przed atakiem są chronione przed tą luką. Reszcie tyka zegar.
27.08.2026 Pierwsze próby ataku w realnym środowisku Trzy dni wystarczyły, żeby z poprawki zrobić atak.
29.08.2026 Pierwsza zainfekowana strona Spam kasynowy wstrzyknięty przez sesję administratora, której właściciel nie otworzył.
04.09.2026 Atak na monitorowaną stronę Ukryty blok kasynowy, wykryty przez naszą kontrolę treści tego samego dnia.
08–09.09.2026 Pełny skan Polski 923 potwierdzone zainfekowane strony ze wszystkich przyczyn. Ta fala to jedna z nich.
Co widzimy na zainfekowanych stronach

Właściciel widzi zwykłą stronę. Google widzi kasyno.

01
Dostęp administratora bez hasłaLuka pozwala atakującemu zalogować się jako administrator przez jednokrotne logowanie wtyczki.
02
Ukryty blok linków kasynowychWpisany w motyw lub bazę danych i ukryty w CSS, więc odwiedzający nigdy go nie widzą, a wyszukiwarki zawsze.
03
Podstrony ze spamem, które Google może znaleźćNiektóre strony dostają też podstrony kasynowe dopisane do mapy witryny albo pokazują inną stronę tylko Googlebotowi.

Sprawdź i napraw

Zaktualizuj WPMU DEV Dashboard do 5.0.2 lub nowszej wersji albo go usuń
Poszukaj nieznanych kont administratorów
Przeszukaj wpisy, widżety i opcje pod kątem ukrytych bloków ze słowami kasynowymi
Porównaj stronę główną widzianą jako Googlebot i jako odwiedzający
Zmień wszystkie hasła i klucze salt WordPressa
Wyślij ponownie mapę witryny i usuń adresy ze spamem w Search Console
Uruchom bezpłatne sprawdzenie
Wykorzystywane teraz

Luki, które zapełniają indeks

Tylko luki, które nasz skan wiąże z zainfekowanymi stronami. Nie kopia każdego źródła CVE.
Oprogramowanie Luka CVSS Poprawione w Pierwsze wykorzystanie Strony z indeksu Status
WPMU DEV DashboardWtyczka WordPressa
CVE-2026-76581Obejście uwierzytelniania SSO
9.8 5.0.2 27.08.2026 3 Aktywna
Luka trafia do tej tabeli, gdy skan powiąże ją z zainfekowanymi stronami. Codzienne ponowne sprawdzenie dodaje kolejne.

Alerty o falach ataków

Jeden e-mail na każdą nową falę ataków, z wersją, która ją naprawia. Dla właścicieli stron, agencji i hostingów. Potwierdzasz mailowo, a każdy alert ma link do wypisania się.

Prawie gotowe. Potwierdź w mailu, który właśnie wysłaliśmy. Konto nie jest potrzebne.