The Events Calendar: luka. Jak sprawdzić wersję wtyczki

Czas czytania: 5 minut

Bezpieczeństwo: Sprawdź wersję – wtyczki WordPress w 2 minuty. Panel z alertem CVSS 9.8 i przyciskiem „aktualizuj dziś"
Bezpieczeństwo

Dostałeś komunikat o luce bezpieczeństwa we wtyczce i nie wiesz, czy dotyczy twojej strony. Odpowiedź kryje się w jednym numerze, a jak sprawdzić wersję wtyczki WordPress, pokazuję niżej krok po kroku. Za przykład posłuży świeży komunikat o wtyczce The Events Calendar, którą ma zainstalowaną ponad 600 tysięcy stron.

W skrócie:

  • Numer wersji każdej wtyczki odczytasz w panelu: Kokpit, Wtyczki, Zainstalowane wtyczki. Jest napisany pod nazwą wtyczki.
  • Zanim klikniesz „Aktualizuj”, zrób kopię zapasową. Po aktualizacji otwórz stronę i sprawdź, czy wszystko działa.
  • Przykład z września 2026: The Events Calendar w wersji niższej niż 6.17.4.1 wymaga aktualizacji dziś.

Krytyczna luka w The Events Calendar, stan na 14 września 2026

12 września 2026 opublikowano zgłoszenie CVE-2026-78006 dotyczące darmowej wtyczki The Events Calendar. Obejmuje wszystkie wersje do 6.17.4 włącznie. Producent wydał poprawkę wcześniej, 10 września, w wersji 6.17.4.1, a changelog wtyczki opisuje ją jako wzmocnienie walidacji skopiowanych widgetów.

Zgłoszenie przygotowali Chloe Chamberland oraz zespół Wordfence Argus. W bazie CVE luka ma ocenę 9.8 w skali CVSS 3.1 i klasyfikację „Critical”. Z opisu wynika też, że do jej wykorzystania nie jest potrzebne konto na stronie ani żadne działanie ze strony administratora.

Na czym polega ta luka, po ludzku

Wtyczka przyjmowała spreparowany pakiet danych widgetu i mogła go przetworzyć w sposób, który daje atakującemu wpływ na działanie strony. Opis CVE dodaje jeden warunek: ścieżka ataku prowadzi przez komentarze włączone i widoczne przy wydarzeniach. Sprawdzanie tego ustawienia nie ma jednak sensu, skoro aktualizacja zajmuje mniej czasu niż samo szukanie.

Przejęcie strony firmowej rzadko wygląda widowiskowo. Zwykle oznacza podmienioną treść na podstronach, przekierowanie części ruchu do obcego serwisu, doklejony kod w stopce i wiadomość od klienta, że przeglądarka ostrzega go przed twoją witryną. Odzyskanie zaufania kosztuje więcej niż kilka minut poświęconych na aktualizację.

Wersje podatne to 6.17.4 i wszystkie wcześniejsze. Bezpieczna jest 6.17.4.1 oraz każda nowsza. Liczy się wyłącznie to, czy numer na twojej stronie jest niższy od 6.17.4.1.

Jeśli masz wersję niższą niż 6.17.4.1, zaktualizuj dziś, nie przy okazji.

Jak sprawdzić wersję wtyczki WordPress w 2 minuty

  1. Zaloguj się do panelu. Adres to najczęściej twojastrona.pl/wp-admin.
  2. Wejdź w Wtyczki, a potem Zainstalowane wtyczki. Zobaczysz listę wszystkiego, co działa na stronie.
  3. Znajdź wtyczkę z komunikatu. Możesz użyć pola wyszukiwania nad listą, jeśli wtyczek jest dużo.
  4. Odczytaj numer wersji. Jest w drobnym wierszu pod nazwą i opisem, obok autora.
  5. Porównaj numery. Twój numer niższy niż ten z komunikatu oznacza, że strona wymaga aktualizacji.

Gdzie jeszcze widać wersję wtyczki?

  • W zakładce Kokpit, Aktualizacje. Ten ekran pokazuje obok siebie wersję zainstalowaną i dostępną.
  • W mailu z hostingu lub z narzędzia monitorującego, jeśli takie masz podłączone.
  • W panelu hostingu, o ile udostępnia podgląd wtyczek WordPressa.

Jak bezpiecznie zaktualizować wtyczkę

  1. Zrób kopię zapasową plików i bazy danych. Większość hostingów ma taką funkcję w panelu, często jednym przyciskiem.
  2. Kliknij „Aktualizuj” przy wtyczce. Nie zamykaj karty przeglądarki, dopóki nie zobaczysz potwierdzenia.
  3. Otwórz stronę w nowej karcie. Sprawdź stronę główną, kalendarz wydarzeń i formularz kontaktowy.
  4. Zajrzyj też na telefon. Część problemów po aktualizacji widać wyłącznie na wąskim ekranie.

Czy automatyczne aktualizacje wtyczek WordPress wystarczą?

Włączysz je na tym samym ekranie z listą wtyczek, w kolumnie „Automatyczne aktualizacje”, osobno dla każdej wtyczki. To sensowne ustawienie i sam je polecam, ale nie zwalnia z kontroli. Zadanie w tle potrafi się nie wykonać, część hostingów blokuje takie operacje, a wtyczka z wygasłą licencją nie pobierze nowej wersji.

Z mojego doświadczenia najwięcej zaniedbanych stron należy do firm przekonanych, że „wszystko aktualizuje się samo”. Po każdym głośnym komunikacie o luce poświęć te dwie minuty i sprawdź numer ręcznie. W sierpniu pisałem o krytycznej luce w Elementor Pro i schemat był identyczny.

Co zrobić, jeśli nie możesz zaktualizować od razu?

  • Dezaktywuj wtyczkę do czasu aktualizacji. Strona straci kalendarz, ale zamkniesz drogę wejścia.
  • Napisz do osoby lub firmy, która opiekuje się twoją stroną, i podaj w wiadomości numer wersji oraz numer CVE.
  • Sprawdź pozostałe wtyczki tego samego producenta, na przykład Events Calendar Pro i Event Tickets. Każda ma własny changelog i własną numerację, a ten komunikat dotyczy wyłącznie darmowej wtyczki The Events Calendar.

Najczęściej zadawane pytania

Może, najczęściej przez konflikt z motywem lub inną wtyczką. Dlatego kolejność jest zawsze taka sama: kopia zapasowa, aktualizacja, sprawdzenie strony. Przy poprawce bezpieczeństwa ryzyko zostawienia starej wersji jest wyższe niż ryzyko samej aktualizacji.

Sama aktualizacja tego nie sprawdzi ani nie cofnie skutków włamania. Sygnałem bywają nowe konta administratorów, nieznane pliki w katalogu wtyczek, nagłe przekierowania i ostrzeżenie w wynikach Google. Pewność daje dopiero skan strony i przegląd logów serwera.

Ten wpis dotyczy darmowej wtyczki The Events Calendar i numeru 6.17.4.1. Pro to osobna wtyczka z osobną numeracją, więc sprawdź jej wersję i changelog oddzielnie. Pro wymaga zresztą obecności darmowej wtyczki, więc masz na stronie obie.

Ustaw w WordPressie mail o dostępnych aktualizacjach, włącz automatyczne aktualizacje wtyczek i raz w miesiącu wejdź na ekran Aktualizacje. Alternatywą jest przekazanie tego komuś, kto robi to zawodowo i reaguje tego samego dnia.

Nie masz czasu pilnować takich komunikatów?

W RJ Web Solutions robimy to za Ciebie. Stała opieka nad stroną obejmuje aktualizacje wtyczek i WordPressa, kopie zapasowe przed każdą zmianą oraz monitoring, dzięki któremu wiesz o luce, zanim trafi na bloga.

Sprawdzę twoją stronę

Tagi:

Udostępnij:

Zobacz również: