Útoky na zranitelnost ve WordPressu a nová administrace SvetHostingu

Novinky na hostingu: útoky na díru ve WordPressu a nová administrace SvetHostingu

Publikováno: 7. října 2026|Aktualizováno: 7. října 2026|Affiliate prohlášení

VEDOS zveřejnil, kolik pokusů o zneužití kritické zranitelnosti CVE-2026-87902 zachytil v prvních 12 hodinách. SvetHostingu.cz ukázal náhledy nové administrace, kterou chce spustit v listopadu.

Dva čeští provideři se tento týden ozvali se dvěma velmi rozdílnými zprávami. VEDOS zveřejnil čísla z vlastní ochrany, která ukazují, jak rychle se útočníci vrhli na kritickou zranitelnost v jádře WordPressu. SvetHostingu.cz zase ukázal první náhledy nové zákaznické administrace, kterou chce nasadit už během listopadu. První zpráva je důvod zkontrolovat weby ještě dnes, druhá je spíš na sledování.

CVE-2026-87902: útočníci byli rychlejší než většina správců webů

Připomeňme, o co jde. WordPress 7.1.2 vyšel 22. září 2026 a opravuje jedinou, zato kritickou zranitelnost CVE-2026-87902 s hodnocením CVSS 9,2. Za určitých podmínek umožňuje nepřihlášenému útočníkovi načíst libovolný PHP soubor mimo adresář šablony a dosáhnout spuštění vlastního kódu na serveru. Podmínky a postup, jak zjistit, jestli se vás týkají, podrobně rozebírá článek na webu Moje webovka: WordPress 7.1.2 opravuje kritickou chybu.

Nové je to, co k tomu přidal VEDOS. Podle dat jeho služby WEDOS Global Protection zkoušeli útočníci chybu zneužít ještě týž večer, kdy byla zveřejněna. Provider zveřejnil přehled pokusů zachycených před weby zákazníků za prvních 12 hodin, tedy mezi 22. a 23. zářím 2026:

Pokusy o zneužití CVE-2026-87902 zachycené WEDOS Global Protection za prvních 12 hodin
Pokusy o zneužití CVE-2026-87902 zachycené WEDOS Global Protection za prvních 12 hodin
  1. 3 252 škodlivých požadavků,
  2. 696 napadených webů,
  3. 37 zdrojových IP adres a 9 unikátních skenerů,
  4. 88 % pokusů cílilo na weby s WordPressem,
  5. v průměru 4,7 pokusu na jeden web,
  6. 61 % požadavků typu POST.

Nejdůležitější je poměr mezi dvěma čísly: 37 IP adres proti téměř 700 webům. VEDOS z toho sám vyvozuje, že nejde o cílený útok, ale o plošné skenování. Útočníci nehledají konkrétní web, procházejí internet a zkoušejí, kde to projde. Dvanáct procent pokusů navíc mířilo na weby, které WordPress vůbec nepoužívají – skenery prostě střílejí naslepo. Přesně proto nemá smysl si říkat „můj malý web nikoho nezajímá". Skeneru je jedno, jak je váš web velký.

Berte ta čísla jako to, čím jsou: vlastní měření providera na jeho infrastruktuře, nezávisle je ověřit nejde. Na celkovém obrazu to ale nic nemění. Mezi zveřejněním opravy a prvními útoky uběhlo pár hodin, ne dny. A to je okno, ve kterém se většina webů s ručními aktualizacemi ještě nestihne aktualizovat.

Co s tím udělat

  1. Aktualizujte WordPress na verzi 7.1.2, případně na nejvyšší bezpečnostní verzi vaší větve – záplata vyšla zpětně až po větev 4.7.
  2. Ověřte, že se aktualizace opravdu provedla. Číslo verze najdete v patičce administrace nebo ve Zdraví webu.
  3. Zapněte automatické aktualizace jádra, pokud je nemáte. U bezpečnostních vydání rozhodují hodiny.
  4. Projděte všechny své weby, i ty zapomenuté. Plošný sken je najde dřív než vy.

Ochrana na straně hostingu, jako je WEDOS Global Protection, je užitečná další vrstva – škodlivé požadavky zastaví ještě před webem. Aktualizaci ale nenahrazuje. Stejně jsme to psali i u srpnové zranitelnosti v Elementoru Pro, kde VEDOS chránil jen proti druhé fázi útoku.

SvetHostingu.cz chystá novou administraci: náhledy a co z nich vyčteme

Druhá zpráva je příjemnější. SvetHostingu.cz, provider zaměřený hlavně na multihosting, oznámil, že „intenzivně finišuje" s novou administrací a chce ji zákazníkům zpřístupnit během listopadu 2026. Zatím zveřejnil pět náhledů. Přesný termín spuštění ani seznam změn oproti současné administraci nezveřejnil, takže níže popisujeme jen to, co je na snímcích skutečně vidět.

Na první pohled jde o kompletně nový design: čistší rozhraní s levým menu, přepínačem jazyka a světlého/tmavého režimu a chatem na podporu v rohu. Nahoře v menu jsou dva přepínače – hosting a doména – takže kdo má víc webů, nemusí mezi nimi proklikávat přes výpisy. Menu je rozdělené na sekce Hosting (web, pošta, FTP, instalátor aplikací, DNS, CRON, statistiky, SSL), Multihosting – správa a Účet.

FTP účty s omezením podle IP

Nová administrace SvetHostingu: přehled FTP účtů s bezpečnostním upozorněním
Nová administrace SvetHostingu: přehled FTP účtů s bezpečnostním upozorněním

Přehled FTP účtů ukazuje domovskou složku, platnost, poslední přihlášení i IP adresu, ze které proběhlo. Přímo pod tabulkou je bezpečnostní upozornění s tlačítkem Omezit podle IP. Drobnost, ale smysluplná – FTP s heslem bez dalšího omezení je pořád jedna z častých cest, kudy se útočník dostane k souborům webu.

Správa webu na jednom místě

Nová administrace SvetHostingu: správa webu s přístupovými pravidly, PHP konfigurací a chybovými stránkami
Nová administrace SvetHostingu: správa webu s přístupovými pravidly, PHP konfigurací a chybovými stránkami

Sekce Správa webu sdružuje nastavení, která bývají v hostingových administracích rozházená: přístupová pravidla ke složkám, weboví uživatelé pro chráněné složky a jejich oprávnění, Document Root domén, PHP konfigurace (verze a limity), IP pravidla pro povolení a blokování a vlastní chybové stránky. U každé položky je vidět počet nastavených pravidel.

Stav serveru: restart jednotlivých služeb

Nová administrace SvetHostingu: stav serveru s restartem webserveru, MySQL, Memcached, Redis a Varnish
Nová administrace SvetHostingu: stav serveru s restartem webserveru, MySQL, Memcached, Redis a Varnish

Pro multihosting je zajímavá stránka Stav serveru. Ukazuje, které komponenty běží – webserver, MySQL/MariaDB, Memcached, Redis a Varnish – a každou z nich jde restartovat samostatně. Celý server lze spustit, zastavit nebo restartovat a je tu i přepínač pro monitoring webserveru. Kdo někdy psal na podporu kvůli zaseknutému Redisu, ocení, že to zvládne sám.

Monitoring zátěže s historií až na rok

Nová administrace SvetHostingu: monitoring zátěže procesoru, paměti a MySQL
Nová administrace SvetHostingu: monitoring zátěže procesoru, paměti a MySQL

Nejvíc práce je vidět na Monitoringu zátěže. Grafy ukazují zatížení procesoru, využití paměti, počet procesů, dotazy na MySQL a počet souběžných připojení k MySQL, vždy s aktuální, průměrnou a maximální hodnotou. Období jde přepnout na den, týden, měsíc a rok. Další záložky slibují monitoring systému (výpis top a ps), databáze a webserveru. Pro diagnostiku pomalého webu je to přesně ten typ dat, který u sdíleného hostingu obvykle chybí.

GDPR a dokumenty ke stažení

Nová administrace SvetHostingu: stránka GDPR s dodatkem ke smlouvě a obchodními podmínkami
Nová administrace SvetHostingu: stránka GDPR s dodatkem ke smlouvě a obchodními podmínkami

Poslední náhled je méně technický: stránka GDPR s dodatkem ke smlouvě a obchodními podmínkami ke stažení v PDF. Provider na ní uvádí, že data ukládá výhradně na serverech v České republice, a zmiňuje šifrované zálohy a právo na výmaz.

Z menu je vidět i řada dalších sekcí – vlastní php.ini, SSH přístup, globální FTP, obsazené místo, doplňkové služby, reseller rozhraní a fakturace. Jak budou vypadat, zatím nevíme. Až administrace vyjde, podíváme se na ni podrobněji.

Shrnutí

Z dvojice zpráv má okamžitý dopad ta od VEDOS: první útoky na CVE-2026-87902 přišly během hodin od zveřejnění a šlo o plošné skenování, které se netýká jen velkých webů. Pokud máte WordPress a nemáte zapnuté automatické aktualizace, zkontrolujte verzi ještě dnes. Nová administrace SvetHostingu.cz zatím existuje jen v náhledech, ale podle nich míří správným směrem – víc kontroly nad službami, detailní monitoring a bezpečnostní prvky přímo tam, kde je potřebujete. Jestli vyjde v listopadu, jak provider slibuje, uvidíme za pár týdnů.

O autorovi

Tomáš Mahrík

Tomáš Mahrík

Full stack developer s 15+ lety praxe, který se na hosting nedívá jen jako uživatel, ale jako člověk zodpovědný za provoz vlastních projektů na denní bázi.

Zůstaňte informováni

Získejte nejnovější hostingové nabídky, kupóny a odborné tipy přímo do vašeho emailu.

Útoky na WordPress u VEDOS a nová administrace SvetHostingu