Securitate WordPress
131 de potriviri cu vulnerabilități cunoscute pe un site WordPress din sectorul public
Am analizat 335 de scanări publice WordPress. Un caz instituțional critic a acumulat peste 130 de potriviri cu vulnerabilități cunoscute.

Securitate WordPress
Am analizat 335 de scanări publice WordPress. Un caz instituțional critic a acumulat peste 130 de potriviri cu vulnerabilități cunoscute.

Atacul ransomware asupra ANCPI din iulie 2026 nu a pornit, conform informațiilor tehnice publicate până acum, din WordPress. Vectorii indicați au fost servicii interne neactualizate, parole reutilizate, segmentare insuficientă și acces extins la infrastructura de virtualizare.
Incidentul ridică însă o întrebare mai largă: cât de bine sunt întreținute sistemele publice vizibile direct pe internet?
În perioada 24–29 iulie 2026, utilizatorii scannerului public wpdevel.ro au inițiat 335 de verificări de securitate. După consolidarea variantelor evidente ale acelorași adrese, setul conține 251 de domenii distincte. Pentru 122 dintre ele, scannerul a găsit cel puțin o potrivire între o versiune WordPress, un plugin sau o temă detectabilă public și catalogul curent de vulnerabilități.
Procentul brut este de 48,6%, dar nu reprezintă rata site-urilor vulnerabile din România. Domeniile au fost introduse de vizitatorii scannerului, nu alese aleatoriu. Este un eșantion autoselectat, în care oamenii tind să verifice site-uri despre care au deja suspiciuni.
Chiar și cu această limitare, semnalele observate pe site-uri din sectorul public sunt suficient de grave încât să nu poată fi ignorate.
Cel mai îngrijorător rezultat confirmat cu un grad ridicat de încredere aparține site-ului oficial al unei autorități publice județene importante. Nu publicăm numele sau adresa instituției cât timp problemele semnalate nu au fost remediate.
Site-ul declara explicit, prin meta generator, o versiune WordPress din ramura 5.8. Scannerul a identificat 15 componente publice și 131 de potriviri în catalogul de vulnerabilități. Aproape toate proveneau din versiuni vechi ale pluginurilor detectabile direct în resursele paginii.
Distribuția era amplă:
Înregistrările includeau scoruri CVSS de până la 9,1. Acest număr descrie severitatea maximă din catalog, nu dovedește că site-ul a fost atacat sau că fiecare problemă poate fi exploatată în configurația actuală.
Totuși, combinația contează: o ramură WordPress veche, multe pluginuri rămase în urmă și peste o sută de potriviri cunoscute pe site-ul unei autorități cu vizibilitate publică ridicată. Nu mai vorbim despre un update amânat câteva zile, ci despre lipsa unui proces operațional de mentenanță.
Un asemenea site poate publica hotărâri, comunicate, documente și legături către servicii pentru cetățeni. Dacă ar fi compromis, impactul nu s-ar limita la aspectul paginii. Ar putea fi folosit pentru informații false, redirecționări frauduloase, fișiere malițioase, furtul conturilor editoriale sau campanii de phishing care beneficiază de încrederea domeniului oficial.
Nu afirmăm că acest lucru s-a întâmplat. Spunem că semnalele publice justifică o verificare urgentă, cu acces autorizat la server, administrare, fișiere și loguri.
Scannerul a semnalat și alte site-uri asociate administrației locale, serviciilor publice și instituțiilor sociale:
Ultimul exemplu este important: actualizarea WordPress Core nu rezolvă automat riscurile din pluginuri și teme. Întregul lanț trebuie întreținut.
Nu nominalizăm aceste domenii înainte de remediere. Publicarea unei liste cu ținte și componente învechite ar adăuga risc fără să ajute instituțiile să rezolve problema.
Un scanner extern nu este un test de penetrare. Numărul este rezultatul comparării versiunilor observate cu istoricul vulnerabilităților cunoscute.
Formularea corectă este „potriviri cu vulnerabilități cunoscute”, nu „breșe confirmate” și cu atât mai puțin „site-uri sparte”.
Numărul rămâne însă relevant pentru prioritizare. Un domeniu oficial cu peste 130 de potriviri trebuie verificat înaintea unui site cu un singur semnal minor, chiar dacă niciunul dintre rezultate nu constituie singur dovada unei compromiteri.
Incidentul ANCPI nu demonstrează că WordPress este nesigur. Demonstrează că un serviciu neactualizat poate deveni punctul de intrare într-o infrastructură mai mare atunci când lipsesc barierele interne.
Pentru orice site public trebuie puse întrebări simple:
Un WordPress compromis și bine izolat poate rămâne un incident limitat. Același WordPress, conectat la alte servicii și administrat cu parole reutilizate, poate deveni începutul unui incident instituțional.
Scannerul face numai cereri HTTP publice și nu încearcă să exploateze site-ul. Observă WordPress Core, pluginuri și teme care își expun numele și versiunea în HTML, feed, REST API sau resurse statice. Compară apoi componentele cu un catalog de vulnerabilități actualizat zilnic.
Nu poate verifica:
Rezultatul este un semnal de triere. Confirmarea necesită un audit tehnic realizat cu acordul administratorului.
Primul pas este inventarul: cine deține site-ul, cine îl administrează, unde este găzduit, ce componente rulează și cine răspunde când apare o alertă.
Procesul de remediere trebuie să includă:
Pentru un site vechi, actualizarea directă în producție poate provoca indisponibilitate. Riscul migrării trebuie gestionat prin staging și teste, nu folosit ca motiv pentru amânarea nelimitată.
Nu publicăm numele instituțiilor, versiunile complete ale tuturor componentelor, parole, căi interne, date personale sau instrucțiuni de exploatare. Rezultatele importante trebuie comunicate direct administratorilor, împreună cu data verificării, metoda de detectare și limitele ei.
După remediere, o reverificare poate arăta dacă semnalele au dispărut. Abia atunci poate fi utilă prezentarea nominală a unui caz, cu acordul sau răspunsul instituției și cu accent pe lecțiile învățate.
Scopul nu este o listă a rușinii. Scopul este să facem vizibilă o problemă operațională: site-uri lansate ca proiecte și apoi lăsate ani întregi fără proprietar tehnic, buget de mentenanță și răspundere clară.
Atacul ANCPI nu este un hack WordPress, dar arată cât de mare poate deveni impactul unei infrastructuri neactualizate și slab segmentate. Scanările wpdevel.ro nu demonstrează compromiterea site-urilor analizate.
Ele demonstrează însă că un site oficial important expune public o combinație de componente suficient de vechi pentru a genera peste 130 de potriviri cu vulnerabilități cunoscute. Acesta nu este un detaliu tehnic minor. Este un avertisment care trebuie verificat și tratat.
Oricine poate rula gratuit o verificare externă de securitate WordPress. Pentru confirmare este necesar un audit cu acces autorizat la administrare, server, loguri și backupuri.
Rulează gratuit scanarea de securitate. Dacă apar riscuri sau versiuni ascunse, continuăm cu un audit tehnic.