Plugin, ma olen su isa…

Peeter Marvet
RSS: Jaga:

Tavapärane soovitus on uuendada kohe ja kõike mis seda vähegi nõuab – sest kui mõni uuendus peaks lappima turva-augu, leiab lähipäevil logidest märke katsetest seda ära kasutada.

Vahel läheb aga teisiti – eelmine nädal jäi Sucuri’le silma WordPressi plugin Custom Content Type Manager uuendus, mis tundus sisaldavat turva-probleemi – lähemal uurimisel polnud tegu aga näpukaga, vaid sihilikult paigaldatud taga-uksega: When a WordPress Plugin Goes Bad.

Zone virtuaalserverites on selle plugina kataloog olemas 15 saidil – kuna probleemne kood on pluginakataloogist eemaldatud siis ei ole need aga enam ohustatud.

bad-plugin-no-donutLühidalt – keegi kasutajanime wooranker kasutav (või selle üle võtnud) isik sai õiguse teha muudatusi WordPressi plugi-kataloogis avaldatud ja ca 10-tuhande installiga pluginale ning asus kohe ka eksperimenteerima. Ehk siis uuenduse (või uue installi) teinud saite üle võtma.

Tänaseks on WordPressi tiim talt õigused ära võtnud (lisaks ülalmainitule oli puudutatud Postie), algse plugina-versiooni koodi taastanud (ja versiooninumbrit suurendanud) ehk reaktsioon kiire ja korralik. “Tumedale poolele” ülemineku risk aga jääb – ja kui levinud plugina puhul hakkab see loodetavasti peagi mõnele turvafriigile silma, siis vähemkasutatu puhul võib selleks tükk aega kuluda.

Mida siis soovitada?

  • küsi enne uue plugina paigaldamist “on mul seda ikka tegelikult vaja? paneb see mu veebi paremini müüma?”
  • kasuta ainult https://wordpress.org/plugins/ pealt paigaldatut (või väga tuntud autori loodut)
  • eelista suurema installide arvuga pluginaid – nende puhul on loota, et koodi-probleemid on silutud ning jamasid märkab keegi, kes suudab kiiresti reageerida
  • uuenda, uuenda, uuenda (mitte-uuendamise risk on oluliselt suurem)
  • uue veebitarkvara paigaldamisel tee seda Zone+ abil – see tagab, et nii WordPres kui kasutusel olevad pluginad on igapäevaselt uuendatud (kui mingi uuendus peaks tulevikus ka veebi veidi katki tegema, on see oluliselt väiksem jama kui sissehäkitud saada)
  • … ja Nimbusec skännima!

Populaarsed postitused

Partner soovitab: Pane Google Ads ja Meta päris tulemusi tooma

Partner soovitab: Pane Google Ads ja Meta päris tulemusi tooma

Webabi OÜ
Google Adsi ja Meta reklaami optimeerimine ei tähenda 2026. aastal enam võimalikult paljude klõpsude kogumist. Tulemusi toovad õigesti seadistatud...
Partner soovitab: turvapluginast üksi ei piisa

Partner soovitab: turvapluginast üksi ei piisa

Kui sul on WordPressi veebileht, siis oled üsna tõenäoliselt paigaldanud ka mõne turvaplugina. Tavaliselt on see üks esimesi samme veebilehe kaitsmisel...
Kliendi edulugu: kuidas tehisintellekt viis mesilasvahaküünlad maailma

Kliendi edulugu: kuidas tehisintellekt viis mesilasvahaküünlad maailma

Rauno Kais
Mõnikord sünnivad parimad äriideed täiesti juhuslikult. Selle loo algus peitub mesilasvahas, käsitööarmastuses ja tütre soovis teha oma emale jõulukingitus,...
Kliendi edulugu: Motorock – koht, kus stiil, tsiklid ja vabadusetunne kokku saavad

Kliendi edulugu: Motorock – koht, kus stiil, tsiklid ja vabadusetunne kokku saavad

Nikita Tikhomirov
Mõned lood algavad suure äriplaani, põhjaliku turuanalüüsi ja kümnete Exceli tabelitega. Motorocki lugu algas palju inimlikumalt: Motorocki eestvedajal...