Kodulehe turvalisus

WordPress kontrollib nüüd pluginauuendusi enne, kui need sinu lehele jõuavad

Kuus vaikset tundi on seekord hea uudis

Plugina arendaja ütleb, et uus versioon on väljas, aga sinu WordPressi töölaual pole veel uuenduse märki. Varem võis see tunduda lihtsalt aeglase levikuna. Nüüd võib põhjus olla hoopis kasulik: WordPress.org hoiab väljalaset mõnda aega kinni ja laseb turvakontrollidel koodimuudatused üle vaadata.

Praegune ooteaeg on kuus tundi. See ei tähenda, et vajutad nuppu „Uuenda” ja vaatad siis kuus tundi keerlevat ratast. WordPress.org ei paku versiooni sinu lehele enne, kui see ooteaken on läbitud.

Väikeettevõtte või e-poe omanik ei pea selle jaoks midagi seadistama. Üks lisakontroll toimub lihtsalt enne seda, kui uus versioon tavapärasesse uuendussüsteemi jõuab. Vaikne, tasuta ja päris mõistlik.


Mis WordPress.org-i uuenduste juures muutus?

Uued pluginad vaadati üle juba enne, kui need esimest korda WordPress.org-i kataloogi lubati. Pärast kataloogi pääsemist polnud olemasoleva plugina järgmiste versioonide jaoks aga ühtset ja järjepidevat kontrollietappi. Arendaja avaldas uuenduse ning see võis üsna otse kasutajate töölaudadele liikuda.

Alates 5. juunist läheb iga WordPress.org-i plugina- ja teemaväljalase enne update API kaudu jagamist ooteperioodi, mis kestab praegu kuus tundi. Selle aja jooksul toimub automaatne turvakontroll. Sama API paneb sinu haldusesse uuendusteavituse ja võimaldab ühe klikiga uuendada.

WordPressi Plugins Team selgitas süsteemi oma 9. septembri 2026 ametlikus teadaandes. Sel päeval käivitati ka kõrge riskiga tulemuste automaatne blokeerimine. Ooteakna jooksul uurivad versioonide erinevusi mitu tehisintellekti mudelit ning Jetpack Scan, tulemusi võrreldakse omavahel ja väljalase saab turvariski skoori.

  • Kui risk ületab seatud piiri, blokeeritakse levitamine automaatselt ja plugina koodi lisamise õigusega inimestele saadetakse e-kiri.
  • Alla blokeerimispiiri jääv versioon liigub pärast ooteaega tavapäraselt edasi. See ei tähenda puhast turvaskoori.
  • Kõrge skoor näitab riski, mitte tõendatud pahatahtlikku kavatsust.

Plugins Teami ametlik selgitus toob välja, et kogemata lisatud turvanõrkus võib saada sama kõrge skoori kui tahtlik pahavara. Tehisintellekt on siin sõel, mitte kohtunik.


Juulis peatati tagauksega versioon – pluginal oli 20 000 aktiivset paigaldust

28. juulil tuvastas automaatne kontroll umbes 20 000 aktiivse paigaldusega nimetu plugina uues versioonis tagaukse ja andis sellele riskiskoori. Ohtlik väljalase jäi olemasolevasse kuue tunni pikkusesse ooteaknasse ega jõudnud WordPress.org-i update API kaudu kasutajateni.

Kõrge riskiga tulemuste automaatset blokeerimist polnud juulis veel käivitatud. Wordfence teavitas Plugins Teami ning meeskond sulges plugina käsitsi 26 minutit hiljem. Just nii peaks tarneahela kaitse toimima: ohtlik pakett peatatakse enne, kui see jõuab tavapärasesse uuenduskanalisse.

Plugina nime pole avaldatud. Seda ei ole mõtet internetivihjete järgi ära arvata ega kellegi mainet oletuse põhjal rikkuda. Kinnitatud fakt on see, et tagauksega versioon ei pääsenud ootealast välja.


Sinu uuendus ei jää pärast klikki seisma

Asi on selles, et ootel on väljalase, mitte sinu tehtud uuendustoiming. Oletame, et arendaja avaldab kell 12 versiooni 4.2. WordPress.org hoiab seda kontrollis ning sinu lehel võib versioon 4.1 veel täiesti ajakohasena paista. Kui 4.2 jääb alla blokeerimispiiri, ilmub see töölauale ja tavaline uuendamine saab alata.

See teadmine aitab siis, kui arendaja teatab uuest versioonist, kuid WordPress seda veel ei näita. Paar tundi ootamist on normaalne. Ära hakka vahepeal e-kirjast, vestlusaknast või suvaliselt failijagamislingilt ZIP-faili otsima – võltsitud plugina- ja teemauuendustega püütaksegi omanikku kiire lahenduse jutuga.

Ametlik allikas võidab siin kiirust. Pealegi ei muuda kuus tundi tavapärase hooldusgraafiku juures suurt midagi.


Parem filter, aga mitte kuulikindel kilp

Mulle see muudatus meeldib. See vähendab päris tarneahela riski ilma, et kodulehe omanik peaks veel ühe paneeli, litsentsi või tööriista juurde võtma. Aga ükski automaatkontroll ei tee kõiki WordPressi uuendusi ohutuks.

Võimalikud on nii valepositiivsed kui ka valenegatiivsed tulemused. Plugins Teami teadaanne ei luba, et süsteem leiab üles iga turvanõrkuse. Täiesti aus versioon võib omakorda lõhkuda ostukorvi, muuta kujundust või minna tülli mõne teise pluginaga. Turvakontroll ja ühilduvuse testimine on kaks eri tööd.

Värav kontrollib WordPress.org-i update API kaudu jagatavaid väljalaskeid. Sellest uuenduskanalist väljaspool levitatavad versioonid jäävad ka väravast välja, näiteks:

  • tasulised pluginad, mille uuendus tuleb ainult tootja enda serverist;
  • e-kirjast, vestlusest või jagatud kettalt käsitsi üles laaditud ZIP-failid;
  • GitHubist või muust koodihoidlast paigaldatud versioonid;
  • piraat- ehk nulled-pluginad ja -teemad.

Kontroll ei puhasta ka juba nakatunud lehte. Kui ründaja muudab faile või loob uusi administraatoreid, ei korista järgmine pluginaversioon seda segadust ära. Haavatavuste kontroll aitab leida teadaolevalt nõrgad versioonid ning Bearmor Security turvaplugin lisab jälgimise ja kaitsekihid, kuid ka neid tuleb vaadata osana tervikust. Mitte võluvitsana.


Mida võiks kodulehe omanik nüüd teha?

Ausalt öeldes, ma ei muudaks selle uudise pärast kogu uuendusrutiini ringi. Uus kontroll on hea lisakiht, ent sinu enda põhitöö jääb üsna samaks: kasuta õigeid allikaid, uuenda mõistliku tempoga ja ole valmis taastama, kui mõni täiesti legaalne versioon teeb e-poe kassas pahandust.

  1. Laadi pluginad ametlikust kohast. Tasuta plugin WordPress.org-ist, tasuline plugin päris tootjalt. E-kirjaga saabunud ootamatu ZIP ei ole boonus.
  2. Ära lükka uuendusi nädalateks edasi. Automaatne kontroll ei paranda vana versiooni teadaolevat turvaauku. Loe ka, miks WordPressi uuendusi ei tasu edasi lükata.
  3. Hoia toimivad varukoopiad ja seire. Backup peab olema taastatav, mitte lihtsalt linnuke hostingu ekraanil.
  4. Eemalda kasutud pluginad. Deaktiveeritud ja unustatud lisa on endiselt tarkvara, mille vananemist pead jälgima.
  5. Kontrolli premium-uuendusi eraldi. Vaata tootjat, litsentsi, muudatuste nimekirja ja tugikanalit, sest väljaspool WordPress.org-i update API-t jagatud versioonid seda kontrolli ei läbi.
  6. Testi riskantsed uuendused staging-lehel. WooCommerce’i, makse-, broneerimis-, liikmelisus- ja lehe-ehitaja pluginad väärivad enne live-lehele panekut kiiret proovi.

Väikese visiitkaardilehe puhul võib piisata heast varukoopiast ja kontrollitud uuendusest. Aktiivse e-poe puhul on seis veidi teistmoodi: proovi vähemalt ostukorv, makse, tellimuskiri ja mobiilivaade läbi. Kui see töö kipub alati reede õhtusse jääma, aitab regulaarne WordPressi hooldus hoida varukoopiad, uuendused, testid ja seire ühe rutiini sees.


Hea viivitus, mida sa peaaegu ei märka

Alates 5. juunist on kuue tunni ooteaken ja automaatne kontroll aidanud väljalaskeid enne jagamist uurida. Juulikuine juhtum näitas selle praktilist väärtust: kontroll tuvastas ja skooris tagauksega versiooni, Wordfence teavitas Plugins Teami ning meeskond sulges plugina käsitsi. 9. septembril lisandus kõrge riskiga tulemuste automaatne blokeerimine.

Teadaanne ei luba, et iga turvanõrkus leitakse. Väljaspool WordPress.org-i update API-t levitatav kood jääb süsteemist välja ning blokeerimispiiri alla jäämine ei tähenda puhast turvaskoori ega ütle, kas uus versioon sinu kassalehega hästi läbi saab. Nii et varukoopiad, seire, ametlikud allikad ja vajadusel staging jäävad alles.

Aga kui järgmine pluginaversioon ilmub sinu töölauale mõni tund hiljem, pole vaja närviliselt värskendusnuppu toksida. Tõenäoliselt vaadatakse seda veel enne sinu ettevõtte lehele jõudmist lähemalt. Kuus vaikset tundi on selle eest päris aus hind.