Brak opieki nad stroną internetową. Jak zaniedbania prowadzą do przejęcia, oszustw i strat?
Nieaktualny WordPress, podatna wtyczka lub przejęte konto mogą zamienić firmową stronę w narzędzie oszustów. Poznaj rzeczywiste kampanie, konsekwencje dla właścicieli i zasady bezpiecznej opieki nad witryną.
Strona internetowa może działać poprawnie przez wiele miesięcy, a jednocześnie posiadać podatności, o których właściciel nie ma pojęcia. Brak aktualizacji, kopii zapasowych i regularnej kontroli nie oznacza, że atak na pewno nastąpi. Oznacza jednak, że firma pozostawia otwarte ryzyka, które można ograniczyć. Gdy dochodzi do przejęcia, problem często wykracza daleko poza samą witrynę.
Strona działa, więc po co ją aktualizować?
To jedno z najczęstszych pytań właścicieli firm. Aktualizacje nie służą jednak wyłącznie dodawaniu funkcji. Usuwają również błędy bezpieczeństwa w systemie CMS, wtyczkach, motywach i komponentach serwera. Publicznie ujawniona podatność może zostać wykorzystana automatycznie przez boty wyszukujące podatne instalacje. Atakujący nie musi znać firmy ani wybierać jej osobiście.
Szczególnie niebezpieczne jest pozostawianie nieużywanych, ale nadal aktywnych wtyczek, porzuconych motywów i kont administratorów. Samo posiadanie aktualnego WordPressa nie wystarczy, jeżeli podatny pozostaje jeden z jego dodatków.
Czym jest exploit i jak dochodzi do przejęcia?
Exploit to sposób wykorzystania konkretnego błędu oprogramowania. Podatność może pozwolić na wykonanie nieautoryzowanej operacji, odczyt danych, wstrzyknięcie kodu lub uzyskanie wyższych uprawnień. Nie każda luka oznacza pełne przejęcie, ale niektóre umożliwiają połączenie kilku etapów ataku w jeden łańcuch.
Atakujący wyszukuje witryny korzystające z podatnej wersji komponentu.
Wykorzystuje lukę albo przejęte dane logowania, aby uzyskać dostęp.
Umieszcza złośliwy kod, tworzy dodatkowe konto lub instaluje mechanizm utrzymania dostępu.
Wykorzystuje witrynę do przekierowań, spamu, oszustw, kradzieży danych albo dalszych ataków.
Właściciel może zauważyć problem dopiero po zgłoszeniu klienta, ostrzeżeniu przeglądarki lub spadku ruchu.
Przykład 1: Balada Injector — legalna strona przekierowuje do oszustów
W lutym 2024 r. CERT Polska opisał kampanię Balada Injector wykorzystującą podatności popularnych wtyczek WordPress. Jedna z fal rozpoczęła się w grudniu 2023 r. i dotyczyła m.in. Popup Builder oraz CVE-2023-6000. Atakujący mogli wstrzykiwać kod, a następnie uzyskiwać uprawnienia administratora, instalować wtyczki i tworzyć dodatkowe konta.
Odwiedzający zainfekowaną stronę mogli zostać przekierowani na podejrzane witryny informujące o wygranej na loterii lub nakłaniające do włączenia powiadomień. Przekierowanie bywało widoczne tylko przy pierwszej wizycie, przez co właściciel mógł nie zauważyć infekcji podczas własnego sprawdzania strony. CERT Polska wysyłał powiadomienia do administratorów zidentyfikowanych zainfekowanych witryn w domenie .pl.
Konsekwencją dla właściciela była konieczność usunięcia nie tylko widocznego przekierowania, lecz także nieautoryzowanych zmian i możliwych mechanizmów utrzymania dostępu. CERT zalecał przyjęcie założenia, że napastnik mógł uzyskać dostęp do informacji znajdujących się w witrynie i połączonej bazie danych. Nie oznacza to, że w każdym przypadku potwierdzono kradzież wszystkich danych.
Przykład 2: Bricks Builder — od ujawnienia luki do masowych ataków
Na początku 2024 r. ujawniono podatność umożliwiającą zdalne wykonanie kodu w Bricks Builder. Patchstack opisał, że już kilka godzin po ujawnieniu rozpoczęły się zautomatyzowane kampanie wykorzystujące lukę do uzyskiwania dostępu do podatnych stron i umieszczania złośliwego oprogramowania. To pokazuje, jak krótki może być czas między publikacją informacji o błędzie a realnymi próbami ataku.
Dla właściciela strony oznacza to, że odkładanie aktualizacji na kilka tygodni może być ryzykowne. W przypadku krytycznej podatności potrzebna jest szybka ocena, czy dany komponent występuje na stronie, czy jest dostępna poprawka i czy konieczne są dodatkowe zabezpieczenia.
Przykład 3: sklep internetowy i kradzież danych płatniczych
Przejęta witryna e-commerce może zostać wykorzystana do umieszczenia skimmera, czyli złośliwego kodu przechwytującego dane wpisywane przez klientów. Badacze Wordfence opisali w 2025 r. kampanię wymierzoną w sklepy WooCommerce, w której fałszywa wtyczka ukrywała elementy skimmera w plikach podszywających się pod obrazy PNG.
W takich atakach możliwe konsekwencje obejmują narażenie danych klientów, konieczność wyłączenia części sklepu, analizę incydentu, kontakt z dostawcą płatności oraz ocenę obowiązków związanych z ochroną danych. Nie każdy incydent oznacza, że dane kart zostały skradzione — wymaga to ustalenia na podstawie dowodów.
Co oszuści mogą zrobić z przejętą stroną?
Podmienić treść, dane kontaktowe lub numer rachunku bankowego.
Przekierowywać klientów na fałszywe płatności, loterie albo strony wyłudzające dane.
Umieścić formularz phishingowy pod wiarygodną domeną firmy.
Rozsyłać spam lub wykorzystywać serwer do dalszych działań.
Wstrzyknąć złośliwy kod do sklepu i próbować przechwytywać dane klientów.
Utworzyć ukryte konto administratora lub backdoor, aby wrócić po pozornym usunięciu infekcji.
Zmienić treści i linki w celu manipulowania wynikami wyszukiwania.
Uzyskać dostęp do danych dostępnych dla przejętego konta lub aplikacji.
Jakie koszty ponosi właściciel firmy?
Najbardziej widoczny koszt to zwykle naprawa strony. W praktyce dochodzą do niego przestój sprzedaży, utracone zapytania, praca administratora, odtworzenie danych, analiza logów, wymiana haseł i weryfikacja pozostałych systemów. Jeżeli doszło do naruszenia danych osobowych, konieczna może być również ocena obowiązków wynikających z RODO, w tym ewentualnego zgłoszenia do organu nadzorczego i zawiadomienia osób, których dane dotyczą.
Osobnym problemem jest reputacja. Klient, który zobaczy ostrzeżenie o niebezpiecznej stronie albo zostanie przekierowany do oszustów, może stracić zaufanie do firmy. Wyszukiwarki i przeglądarki mogą również oznaczać zainfekowane witryny jako niebezpieczne. Nie da się uczciwie podać jednej kwoty strat dla każdej firmy — zależy ona od rodzaju strony, czasu trwania incydentu, zakresu dostępu napastnika i tego, czy ucierpieli klienci.
Dlaczego samo usunięcie wirusa nie wystarczy?
Jeżeli atakujący uzyskał dostęp administracyjny, mógł pozostawić dodatkowe konta, zmodyfikowane pliki, zadania cykliczne lub inne mechanizmy utrzymania dostępu. Usunięcie jednego podejrzanego skryptu nie daje pewności, że witryna jest czysta. Również aktualizacja podatnej wtyczki nie usuwa automatycznie skutków wcześniejszego włamania.
W przypadku potwierdzonego przejęcia należy ustalić zakres incydentu, zabezpieczyć dostępne dowody, usunąć przyczynę i wszystkie zidentyfikowane mechanizmy utrzymania dostępu, zmienić odpowiednie hasła i klucze oraz zweryfikować integralność plików i bazy danych. Czasem bezpieczniejszym rozwiązaniem jest odtworzenie strony z zaufanej kopii lub jej przebudowa.
Co powinna obejmować regularna opieka nad stroną?
Aktualizacje CMS, wtyczek, motywów i środowiska serwerowego, wykonywane po ocenie zgodności i z możliwością przywrócenia zmian.
Regularne kopie zapasowe przechowywane niezależnie od strony oraz okresowe testy ich odtwarzania.
Monitorowanie dostępności, błędów, podejrzanych zmian i podstawowych zdarzeń bezpieczeństwa.
Kontrolę kont administratorów, uprawnień, silnych haseł i uwierzytelniania dwuskładnikowego.
Usuwanie nieużywanych dodatków i ograniczanie liczby komponentów.
Weryfikację konfiguracji hostingu, certyfikatu TLS, dostępu do plików i mechanizmów ochronnych.
Okresowe testy działania formularzy, koszyka, płatności i najważniejszych funkcji po aktualizacjach.
Plan reagowania na incydent oraz jasne ustalenie, kto odpowiada za stronę, domenę, hosting i kopie.
Czy aktualizacje i firewall dają pełną ochronę?
Nie. Aktualizacje znacząco ograniczają ryzyko wykorzystania znanych, poprawionych podatności, ale nie eliminują wszystkich zagrożeń. Atak może rozpocząć się również od phishingu, przejętego hasła, błędnej konfiguracji, podatności typu zero-day lub kompromitacji dostawcy. Firewall aplikacyjny jest dodatkową warstwą ochrony, a nie zamiennikiem aktualizacji i kontroli dostępu.
Co zrobić, jeśli podejrzewasz przejęcie strony?
Nie ignoruj zgłoszeń klientów o przekierowaniach, fałszywych płatnościach lub ostrzeżeniach przeglądarki.
Ogranicz dostęp do zainfekowanej witryny, jeżeli dalsze działanie może narażać użytkowników.
Zabezpiecz logi, kopię plików i bazy danych oraz ustal przybliżony czas i zakres incydentu.
Nie przywracaj bezrefleksyjnie ostatniej kopii — może już zawierać złośliwy kod.
Zmień hasła i klucze z zaufanego urządzenia, usuń nieautoryzowane konta i zweryfikuj dostęp do hostingu.
Sprawdź, czy incydent dotyczył danych osobowych, płatności lub innych połączonych usług.
Po usunięciu przyczyny i skutków przeprowadź testy oraz wdroż monitoring, aby wykryć ewentualny powrót zagrożenia.
Strona internetowa to element infrastruktury firmy
Firmowa witryna często obsługuje zapytania, sprzedaż, rezerwacje, płatności i komunikację z klientami. Powinna więc mieć właściciela technicznego, plan aktualizacji, kopie zapasowe i procedurę reagowania na problemy. Nie każda firma potrzebuje rozbudowanego działu bezpieczeństwa, ale każda powinna wiedzieć, kto odpowiada za jej stronę i co stanie się w razie awarii lub przejęcia.
Źródła i dalsza lektura
CERT Polska, „Kampania Balada Injector infekuje strony WordPress wykorzystując popularne wtyczki”, 2 lutego 2024: https://cert.pl/posts/2024/02/balada-injector/
Wordfence, „Website Takeover Campaign Takes Advantage of Unauthenticated Stored Cross-Site Scripting Vulnerability in Popup Builder Plugin”, 15 stycznia 2024: https://www.wordfence.com/blog/2024/01/website-takeover-campaign-takes-advantage-of-unauthenticated-cross-site-scripting-vulnerability-in-popup-builder-plugin/
Patchstack, „State of WordPress Security 2025”: https://patchstack.com/whitepaper/state-of-wordpress-security-in-2025/
Wordfence, „Rogue WordPress Plugin Conceals Multi-Tiered Credit Card Skimmers in Fake PNG Files”, 29 października 2025: https://www.wordfence.com/blog/2025/10/rogue-wordpress-plugin-conceals-multi-tiered-credit-card-skimmers-in-fake-png-files/
POROZMAWIAJMY O TWOJEJ STRONIE
Strony internetowe i SEO — Bootwin
Projektujemy strony firmowe, sklepy i serwisy nastawione na pozyskiwanie klientów. Obsługujemy firmy z Przeworska i realizujemy projekty dla klientów z całej Polski.