Security
Krytyczna luka w motywie Avada pozwala na zdalne przejęcie stron
Łańcuch sześciu podatności w Avada i Fusion Builder umożliwia atak bez kliknięcia; hakerzy wykorzystują też krytyczny błąd Gitea.
Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.
Krytyczna luka w motywie Avada umożliwia zdalne wykonanie kodu
Zespół Wordfence odkrył krytyczny łańcuch podatności w motywie Avada dla WordPressa, który pozwala niezalogowanemu atakującemu na wykonanie dowolnego kodu PHP na serwerze. Atak łączy sześć błędów w jeden exploit typu zero-click, oznaczony jako CVE-2026-18431 z oceną 9.8 w skali CVSS. Luka dotyczy wersji Avada do 7.16 oraz wtyczki Fusion Builder do 3.16, a jej wykorzystanie wymaga aktywnych obu komponentów na stronie.
Critical Avada WordPress theme flaw enables zero-click RCE →
Wordfence ujawnia szczegóły ataku na Avada po wydaniu łatki
Badacze z Wordfence przekazali pełne informacje producentowi ThemeFusion 5 sierpnia, a ten wydał poprawki w wersjach Avada 7.16.1 i Fusion Builder 3.16.1 dziesięć dni później. Ze względu na powagę zagrożenia Wordfence nie ujawnił wszystkich technicznych szczegółów, aby dać administratorom czas na aktualizację. Łańcuch ataku wykorzystuje m.in. nieprawidłową autoryzację, walidację danych wejściowych i ograniczenia dotyczące plików, co może prowadzić do pełnego przejęcia strony, instalacji złośliwego oprogramowania czy dodania fałszywych kont administratorów. Luka została odkryta przez wewnętrzny system Argus, który stworzył dowód koncepcji exploita w około dwie godziny.
Critical Avada WordPress theme flaw enables zero-click RCE →
Hakerzy aktywnie wykorzystują krytyczną lukę w Gitea do ataków
CISA dodała do katalogu KEV krytyczną podatność CVE-2026-60004 w samodzielnie hostowanej usłudze Gitea, która jest aktywnie wykorzystywana w atakach. Luka pozwala uwierzytelnionemu użytkownikowi z prawem zapisu do repozytorium na wykonanie dowolnych poleceń powłoki z uprawnieniami konta usługi Gitea poprzez przesłanie złośliwych łat przez endpoint diffpatch. Domyślna konfiguracja z włączoną samorejestracją umożliwia atak bez wcześniejszych poświadczeń.
Hackers now exploit critical Gitea flaw in code injection attacks →
CISA nakazuje federalnym agencjom łatkę Gitea w trzy dni
Gitea wydała wersję 1.27.1 27 lipca, która usuwa podatność, a Shadowserver szacuje, że w sieci jest wystawionych około 5 tysięcy instancji. CISA nakazała agencjom federalnym zabezpieczenie serwerów do 28 sierpnia, zgodnie z dyrektywą BOD 26-04. Ataki wykorzystują lukę do instalowania złośliwego oprogramowania do kopania kryptowalut na niezaktualizowanych serwerach.
Hackers now exploit critical Gitea flaw in code injection attacks →
Prorosyjska grupa przyznała się do największego ataku na norweskie usługi rządowe
Grupa hakerska Server Killers przyznała się do ataków DDoS na norweskie usługi cyfrowe, które trwały od poniedziałku. Rzecznik Norweskiej Agencji Cyfryzacji Digdir, Are Kvistad, określił to jako największy atak na rozwiązania agencji w historii. Ataki miały związek z deklaracją Norwegii o przekazaniu Ukrainie 85 miliardów koron, czyli około 9,2 miliarda dolarów, z przyszłorocznego budżetu.
Server Killers wypowiedzieli cyberwojnę Norwegii po wsparciu dla Ukrainy
W poście na Telegramie grupa zapowiedziała cyberwojnę z Norwegią po odnowieniu współpracy wojskowej z Ukrainą 23 sierpnia. Mimo ataków Digdir utrzymało usługi w działaniu praktycznie przez cały czas, w tym system jednego logowania do usług publicznych. Norweskie media łączą Server Killers z wcześniejszymi cyberatakami w Norwegii i innych krajach europejskich.
Służby państwowe próbowały przejąć konta Signal i WhatsApp urzędników UE
Poufna prezentacja Komisji Europejskiej ujawnia, że sponsorowani przez państwa aktorzy prowadzili kampanie spearphishingu wymierzone w konta komunikatorów Signal i WhatsApp urzędników unijnych. Zespół ds. cyberbezpieczeństwa instytucji UE po raz pierwszy oficjalnie przyznał, że ataki przyjmowały formę prób przejęcia kont wysokich rangą urzędników oraz wykorzystywały techniki socjotechniczne odwołujące się do tematów związanych z sankcjami czy oficjalnymi oświadczeniami.
State actors tried to hack EU officials’ messaging apps, cybersecurity body warns →
Ponad 190 zagrożeń wobec instytucji UE i naruszenie chmury AWS
W ciągu ostatnich 12 miesięcy zgłoszono ponad 190 aktorów zagrażających ekosystemowi UE, a w pierwszej połowie 2026 roku odnotowano osiem znaczących incydentów. W marcu 2026 doszło do naruszenia danych w chmurze po kompromitacji kont Amazon Web Services obsługujących część strony Europa.eu. Eksperci zwracają uwagę na rosnące wykorzystanie podatności w popularnym oprogramowaniu biurowym Microsoftu oraz komponentach sprzętowych.
State actors tried to hack EU officials’ messaging apps, cybersecurity body warns →
Oszustwo charytatywne z płatnościami zbliżeniowymi może kosztować tysiące złotych
Oszuści wykorzystują prośby o datki z płatnością zbliżeniową, aby nakłonić ofiary do autoryzacji transakcji na znacznie większe kwoty niż zamierzona darowizna. W jednej z wersji oszust wpisuje dużo wyższą kwotę na terminalu przed przystawieniem telefonu lub karty, a ofiara nie sprawdza wyświetlanej sumy. W stanie Waszyngton odnotowano przypadki, gdzie osoba zgadzająca się na 15 dolarów została obciążona kwotą 4,8 tysiąca dolarów, a inna ofiara 20 dolarów zobaczyła na koncie prawie 5 tysięcy dolarów.
Tap-to-pay charity scam can cost you thousands →
Jak chronić się przed oszustwami z tap-to-pay przy zbiórkach charytatywnych
Eksperci zalecają, aby nigdy nie oddawać obcemu odblokowanego telefonu, zawsze sprawdzać kwotę przed autoryzacją płatności i unikać presji ze strony zbierających. Warto weryfikować organizacje charytatywne niezależnie, korzystać z oficjalnych stron i włączyć powiadomienia bankowe. Ofiary powinny niezwłocznie skontaktować się z bankiem, zachować dowody transakcji i zgłosić oszustwo na policję oraz do Federalnej Komisji Handlu.