Võidujooks turvaauguga: WP2Shell

Ardi Jürgens
RSS: Jaga:

Reedel, 17. juulil avalikustati WordPressi sisuhaldustarkvara turvanõrkused CVE-2026-60137 ja CVE-2026-63030, mis said ühisnimetuse WP2Shell. Koos võimaldasid need SQL-päringute süstimist ja koodi kaugkäivitamist. Nende nõrkuste parandamiseks andis WordPress välja uuendused 7.0.2 ja 6.9.5.

Nagu enamus teab, on WordPress oma umbes 500 miljoni paigaldusega maailma populaarseim sisuhaldustarkvara, millel põhinevad kodulehed, e-poed ja lugematu hulk muid veebirakendusi.

Mida tähendab selline sündmus AI-järgses küberruumis? Võidujooksu.

Samal ajal kui WordPressi paigaldusi üle maailma uuendama hakati, asusid sajad või tuhanded analüütikud ja kurjategijad AI abil kohe analüüsima avalikustatud teavet ning WordPressi väljastatud parandusi, et tuvastada võimalusi nõrkuste ärakasutamiseks.

Samuti asusid veebirakenduste turvalisusele pühendunud ettevõtted, nagu Cloudflare ja Patchstack, kellel on juurdepääs valdkonnas liikuvale siseinfole, rakendama esimesi kaitsemeetmeid.

Cloudflare’il esimene katse paraku vist ebaõnnestus ning mõneks ajaks lakkasid paljud veebilehed üle maailma tavapäraselt töötamast: https://www.cloudflarestatus.com/incidents/652w59bvnbsj. Olukord stabiliseerus siiski mõne tunniga.

Kuna laupäeva öösel vastu pühapäeva levis juba teave, et liikvel on nii privaatsed kui ka avalikud eksploidid, ning pühapäeva hommikul nägime edukaid nõrkuste ärakasutamise katseid ka oma klientide veebilehtede vastu, olime sunnitud teist korda aasta jooksul (https://www.zone.ee/blogi/kriitiline-turvaauk-nouab-kohest-parandamist/) astuma erakorralise sammu. Blokeerisime kogu oma jagatud veebimajutuse platvormil päringud, mis vastasid sellele konkreetsele rünnakule viitavale signatuurile.

Ühtlasi teavitasime pühapäeval kliente, kelle WordPressi paigaldused olid uuendamata ja kelle veebilehtedel tuvastasime nõrkuste ärakasutamise katseid. Nagu eelmisel korral, peame vajalikuks rõhutada, et neile kaitsemeetmetele ei tohiks pikas perspektiivis lootma jääda. Need ei taga sajaprotsendilist kaitset ja tänu erakordsele kiirustamisele võivad põhjustada kõrvalmõjusid.

Palume kõigil WordPressi kasutajatel kontrollida, kas nende rakendus on uuendatud, vajaduse korral uuendus paigaldada ning automaatsed uuendused sisse lülitada.

Kasutame ka võimalust tuletada meelde, et mõni aeg tagasi lisandus Zone+ partnerite nimekirja Patchstack, kelle WordPressi turvaplugin aitab mõistliku tasu eest WordPressi turvalisena hoida: https://www.zone.ee/et/patchstack-turvaplugin/.

Populaarsed postitused

Partner soovitab: Pane Google Ads ja Meta päris tulemusi tooma

Partner soovitab: Pane Google Ads ja Meta päris tulemusi tooma

Webabi OÜ
Google Adsi ja Meta reklaami optimeerimine ei tähenda 2026. aastal enam võimalikult paljude klõpsude kogumist. Tulemusi toovad õigesti seadistatud...
Kliendi edulugu: Viire teekond Sillaotsa Talu esimese veebileheni

Kliendi edulugu: Viire teekond Sillaotsa Talu esimese veebileheni

Nikita Tikhomirov
Sillaotsa Talu perenaisel Viire Martmal oli kõik oluline juba olemas: suur jälgijaskond, oma lugu, praktilised kogemused, koolitused ja inimesed, kes...
Partner soovitab: turvapluginast üksi ei piisa

Partner soovitab: turvapluginast üksi ei piisa

Kui sul on WordPressi veebileht, siis oled üsna tõenäoliselt paigaldanud ka mõne turvaplugina. Tavaliselt on see üks esimesi samme veebilehe kaitsmisel...
Kliendi edulugu: kuidas tehisintellekt viis mesilasvahaküünlad maailma

Kliendi edulugu: kuidas tehisintellekt viis mesilasvahaküünlad maailma

Rauno Kais
Mõnikord sünnivad parimad äriideed täiesti juhuslikult. Selle loo algus peitub mesilasvahas, käsitööarmastuses ja tütre soovis teha oma emale jõulukingitus,...