Võidujooks turvaauguga: WP2Shell

Ardi Jürgens
RSS: Jaga:

Reedel, 17. juulil avalikustati WordPressi sisuhaldustarkvara turvanõrkused CVE-2026-60137 ja CVE-2026-63030, mis said ühisnimetuse WP2Shell. Koos võimaldasid need SQL-päringute süstimist ja koodi kaugkäivitamist. Nende nõrkuste parandamiseks andis WordPress välja uuendused 7.0.2 ja 6.9.5.

Nagu enamus teab, on WordPress oma umbes 500 miljoni paigaldusega maailma populaarseim sisuhaldustarkvara, millel põhinevad kodulehed, e-poed ja lugematu hulk muid veebirakendusi.

Mida tähendab selline sündmus AI-järgses küberruumis? Võidujooksu.

Samal ajal kui WordPressi paigaldusi üle maailma uuendama hakati, asusid sajad või tuhanded analüütikud ja kurjategijad AI abil kohe analüüsima avalikustatud teavet ning WordPressi väljastatud parandusi, et tuvastada võimalusi nõrkuste ärakasutamiseks.

Samuti asusid veebirakenduste turvalisusele pühendunud ettevõtted, nagu Cloudflare ja Patchstack, kellel on juurdepääs valdkonnas liikuvale siseinfole, rakendama esimesi kaitsemeetmeid.

Cloudflare’il esimene katse paraku vist ebaõnnestus ning mõneks ajaks lakkasid paljud veebilehed üle maailma tavapäraselt töötamast: https://www.cloudflarestatus.com/incidents/652w59bvnbsj. Olukord stabiliseerus siiski mõne tunniga.

Kuna laupäeva öösel vastu pühapäeva levis juba teave, et liikvel on nii privaatsed kui ka avalikud eksploidid, ning pühapäeva hommikul nägime edukaid nõrkuste ärakasutamise katseid ka oma klientide veebilehtede vastu, olime sunnitud teist korda aasta jooksul (https://www.zone.ee/blogi/kriitiline-turvaauk-nouab-kohest-parandamist/) astuma erakorralise sammu. Blokeerisime kogu oma jagatud veebimajutuse platvormil päringud, mis vastasid sellele konkreetsele rünnakule viitavale signatuurile.

Ühtlasi teavitasime pühapäeval kliente, kelle WordPressi paigaldused olid uuendamata ja kelle veebilehtedel tuvastasime nõrkuste ärakasutamise katseid. Nagu eelmisel korral, peame vajalikuks rõhutada, et neile kaitsemeetmetele ei tohiks pikas perspektiivis lootma jääda. Need ei taga sajaprotsendilist kaitset ja tänu erakordsele kiirustamisele võivad põhjustada kõrvalmõjusid.

Palume kõigil WordPressi kasutajatel kontrollida, kas nende rakendus on uuendatud, vajaduse korral uuendus paigaldada ning automaatsed uuendused sisse lülitada.

Kasutame ka võimalust tuletada meelde, et mõni aeg tagasi lisandus Zone+ partnerite nimekirja Patchstack, kelle WordPressi turvaplugin aitab mõistliku tasu eest WordPressi turvalisena hoida: https://www.zone.ee/et/patchstack-turvaplugin/.

Populaarsed postitused

Tubli kolmas ehk mida õpetas meile WordPress Hosting Performance Benchmarks 2026?

Tubli kolmas ehk mida õpetas meile WordPress Hosting Performance Benchmarks 2026?

Sõltumatu WordPress Hosting Performance Benchmarks testis 2026. aastal taas erinevate veebimajutuse pakkujate jõudlust. Testi mõte on lihtne: panna...
Võidujooks turvaauguga: WP2Shell

Võidujooks turvaauguga: WP2Shell

Ardi Jürgens
Reedel, 17. juulil avalikustati WordPressi sisuhaldustarkvara turvanõrkused CVE-2026-60137 ja CVE-2026-63030, mis said ühisnimetuse WP2Shell. Koos võimaldasid...
Partner soovitab: Pane Google Ads ja Meta päris tulemusi tooma

Partner soovitab: Pane Google Ads ja Meta päris tulemusi tooma

Webabi OÜ
Google Adsi ja Meta reklaami optimeerimine ei tähenda 2026. aastal enam võimalikult paljude klõpsude kogumist. Tulemusi toovad õigesti seadistatud...
Kliendi edulugu: Viire teekond Sillaotsa Talu esimese veebileheni

Kliendi edulugu: Viire teekond Sillaotsa Talu esimese veebileheni

Nikita Tikhomirov
Sillaotsa Talu perenaisel Viire Martmal oli kõik oluline juba olemas: suur jälgijaskond, oma lugu, praktilised kogemused, koolitused ja inimesed, kes...