Võidujooks turvaauguga: WP2Shell
Reedel, 17. juulil avalikustati WordPressi sisuhaldustarkvara turvanõrkused CVE-2026-60137 ja CVE-2026-63030, mis said ühisnimetuse WP2Shell. Koos võimaldasid need SQL-päringute süstimist ja koodi kaugkäivitamist. Nende nõrkuste parandamiseks andis WordPress välja uuendused 7.0.2 ja 6.9.5.

Nagu enamus teab, on WordPress oma umbes 500 miljoni paigaldusega maailma populaarseim sisuhaldustarkvara, millel põhinevad kodulehed, e-poed ja lugematu hulk muid veebirakendusi.
Mida tähendab selline sündmus AI-järgses küberruumis? Võidujooksu.
Samal ajal kui WordPressi paigaldusi üle maailma uuendama hakati, asusid sajad või tuhanded analüütikud ja kurjategijad AI abil kohe analüüsima avalikustatud teavet ning WordPressi väljastatud parandusi, et tuvastada võimalusi nõrkuste ärakasutamiseks.
Samuti asusid veebirakenduste turvalisusele pühendunud ettevõtted, nagu Cloudflare ja Patchstack, kellel on juurdepääs valdkonnas liikuvale siseinfole, rakendama esimesi kaitsemeetmeid.
Cloudflare’il esimene katse paraku vist ebaõnnestus ning mõneks ajaks lakkasid paljud veebilehed üle maailma tavapäraselt töötamast: https://www.cloudflarestatus.com/incidents/652w59bvnbsj. Olukord stabiliseerus siiski mõne tunniga.
Kuna laupäeva öösel vastu pühapäeva levis juba teave, et liikvel on nii privaatsed kui ka avalikud eksploidid, ning pühapäeva hommikul nägime edukaid nõrkuste ärakasutamise katseid ka oma klientide veebilehtede vastu, olime sunnitud teist korda aasta jooksul (https://www.zone.ee/blogi/kriitiline-turvaauk-nouab-kohest-parandamist/) astuma erakorralise sammu. Blokeerisime kogu oma jagatud veebimajutuse platvormil päringud, mis vastasid sellele konkreetsele rünnakule viitavale signatuurile.
Ühtlasi teavitasime pühapäeval kliente, kelle WordPressi paigaldused olid uuendamata ja kelle veebilehtedel tuvastasime nõrkuste ärakasutamise katseid. Nagu eelmisel korral, peame vajalikuks rõhutada, et neile kaitsemeetmetele ei tohiks pikas perspektiivis lootma jääda. Need ei taga sajaprotsendilist kaitset ja tänu erakordsele kiirustamisele võivad põhjustada kõrvalmõjusid.
Palume kõigil WordPressi kasutajatel kontrollida, kas nende rakendus on uuendatud, vajaduse korral uuendus paigaldada ning automaatsed uuendused sisse lülitada.
Kasutame ka võimalust tuletada meelde, et mõni aeg tagasi lisandus Zone+ partnerite nimekirja Patchstack, kelle WordPressi turvaplugin aitab mõistliku tasu eest WordPressi turvalisena hoida: https://www.zone.ee/et/patchstack-turvaplugin/.