Разработчик уже объявил новую версию плагина, а в вашей админке обновления пока нет. Раньше это выглядело как обычная задержка. Теперь за такой тишиной может стоять полезная проверка: WordPress.org придерживает релиз и смотрит, не приехал ли вместе с новыми функциями опасный код.
С 5 июня каждый релиз плагина и темы проходит автоматическую проверку во время паузы, которая сейчас длится шесть часов. А 9 сентября Plugins Team запустила и объявила автоматическую блокировку релизов с высокой оценкой риска. Хорошая новость.
Владельцу сайта ничего включать не надо. Проверка идет до того, как обновление появится в штатной системе WordPress. Вы не нажимаете кнопку «Обновить», чтобы затем ждать шесть часов: пока релиз на проверке, WordPress.org еще не предлагает его вашему сайту.
Что изменилось у WordPress.org
Новые плагины и раньше проверяли перед первым появлением в каталоге WordPress.org. Пробел начинался позже. После допуска плагина для его следующих версий не было систематической проверки между коммитом релиза и распространением на миллионы сайтов.
Plugins Team объяснила этот процесс и запустила автоматическую блокировку высокого риска в официальном объявлении WordPress.org от 9 сентября. Шестичасовая пауза и автоматический анализ при этом работали уже с 5 июня. Каждый релиз плагина или темы ждет до распространения через API обновлений WordPress.org. Этот же API отвечает за уведомления и обновление одним кликом из админки.
Пока релиз находится в очереди, несколько моделей ИИ изучают изменения в коде. Jetpack Scan проводит свою проверку. Результаты сверяют, объединяют в находки, и релиз получает оценку риска. Чем она выше, тем выше потенциальная опасность.
После запуска 9 сентября версия либо попадает в API обновлений по штатному процессу, либо при высокой оценке риска автоматически блокируется. Все коммитеры плагина получают письмо с найденными проблемами. При этом прохождение проверки значит лишь, что релиз оказался ниже порога блокировки. Это не «чистая» оценка и не сертификат безопасности.
Высокий балл тоже не доказывает злой умысел. Plugins Team прямо пишет: случайно добавленная уязвимость может получить такую же высокую оценку, как намеренно внедренная малварь. Система измеряет риск, а не мысли автора.
Бэкдор в плагине с 20 000 активных установок остался в очереди
28 июля автоматическая проверка обнаружила бэкдор в релизе неназванного плагина примерно с 20 000 активных установок и присвоила ему высокую оценку риска. Скомпрометированная версия осталась внутри уже действовавшей паузы и ни разу не распространялась через API обновлений WordPress.org.
Автоматической блокировки высокого риска в июле еще не было. Wordfence уведомила Plugins Team об обновлении, после чего команда вручную закрыла плагин для скачивания через 26 минут. Получается, проверка нашла и оценила проблему, пауза удержала релиз, а окончательное действие тогда выполнили люди.
Для защиты цепочки поставки это нужный сценарий: опасный пакет не успел попасть в штатный канал обновлений. Название плагина не раскрыто, и угадывать его по слухам не стоит. Так легко обвинить непричастного автора.
Нет, после нажатия кнопки ждать шесть часов не придется
Представим, что разработчик публикует версию 4.2 в полдень. WordPress.org удерживает релиз на проверке, а ваш сайт в это время продолжает считать версию 4.1 актуальной. Если 4.2 окажется ниже порога блокировки, она попадет в API и появится в админке. Лишь тогда вы увидите кнопку «Обновить» и запустите обычную установку.
Это полезно знать, если автор уже написал о релизе, а WordPress его не показывает. Спокойно подождите. Не ищите ZIP в письме, Telegram-чате или на случайном файлообменнике ради пары часов экономии. Именно на спешке строятся фейковые обновления плагинов и тем: владельцу обещают срочный патч, а внутрь кладут чужой PHP-код.
Официальный источник тут важнее скорости. Для нормального графика обслуживания шесть часов почти ничего не меняют.
Хороший фильтр, но не волшебный щит
Мне эта перемена нравится. Между новым кодом и сайтом появился еще один фильтр, причем владельцу не надо покупать лицензию или разбираться в очередной панели. Но считать любое прошедшее обновление безопасным все равно нельзя.
Автоматический анализ иногда ошибается в обе стороны. Нормальный код может попасть под блокировку, а тонкая уязвимость — проскочить. В объявлении Plugins Team нет обещания, что система обнаружит каждую уязвимость. Несколько моделей и перекрестная проверка уменьшают число ошибок, но не превращают ИИ в безошибочного ревьюера.
Даже честный и безопасный релиз способен сломать корзину, форму заявки или верстку. Проверка безопасности не тестирует ваш интернет-магазин со всеми его темами, настройками и платежным модулем. Поэтому совет о том, как обновлять WordPress без неприятных сюрпризов, никуда не делся.
Ворота стоят перед API обновлений WordPress.org. Релизы, которые распространяются вне этого API, проходят мимо них. Например:
- премиум-плагины с обновлениями только через сервер продавца;
- ZIP-файлы, загруженные вручную из письма, чата или общего диска;
- релизы, распространяемые через GitHub или другой репозиторий кода;
- пиратские и nulled-плагины или темы.
И да, эта проверка не чистит уже зараженный сайт. Если злоумышленник создал администратора или меняет файлы, задержка будущего релиза его не выгонит. Проверка уязвимостей WordPress помогает найти известные проблемы в установленных версиях, а Bearmor Security добавляет мониторинг и защитные меры. Это отдельные слои, а не обещание стопроцентной безопасности.
Что владельцу сайта делать сейчас
Перестраивать весь процесс из-за новости не нужно. Лучше сохранить привычки, которые уже работают, и считать шестичасовую паузу приятным бонусом.
- Берите плагины из официальных источников. Бесплатные — с WordPress.org, платные — с настоящего сайта продавца. Не ставьте неожиданный ZIP из почты или чата.
- Не откладывайте обновления на месяцы. Новый фильтр не закрывает известную дыру в старой версии, которая уже стоит на сайте.
- Держите рабочие бэкапы и мониторинг. Копию стоит не только создавать, но и уметь восстановить. После апдейта проверьте сайт, форму, оплату и письма.
- Удаляйте ненужные плагины. Деактивированный плагин все еще лежит на сервере и со временем превращается в забытый риск.
- Проверяйте обновления премиум-плагинов отдельно. Смотрите источник, лицензию, список изменений и канал поддержки продавца: релизы вне API WordPress.org эта система не проверяет.
- Тестируйте рискованные апдейты на staging. Особенно плагины WooCommerce, бронирования, подписок и платежей, а также крупные конструкторы страниц.
На простом сайте-визитке часто хватит свежего бэкапа и быстрой проверки после обновления. У магазина цена ошибки выше: обязательно пройдите корзину и тестовый заказ. Если такие проверки постоянно остаются на пятницу вечером, регулярное обслуживание WordPress собирает обновления, копии, мониторинг и тесты в один понятный процесс.
Шесть тихих часов — разумная цена
С 5 июня шестичасовая пауза и автоматическая проверка помогают изучать релизы до распространения. Июльский случай показал практическую пользу: проверка обнаружила и оценила версию с бэкдором, Wordfence уведомила Plugins Team, а команда вручную закрыла плагин для скачивания. 9 сентября к этому добавилась автоматическая блокировка будущих релизов с высокой оценкой риска.
Объявление не обещает найти каждую уязвимость. Код вне API обновлений WordPress.org остается за пределами этой защиты, а результат ниже порога блокировки не равен чистой оценке и ничего не говорит о совместимости с вашим сайтом. Поэтому официальные источники, обновления, бэкапы, мониторинг и staging по-прежнему нужны.
Если новая версия появится в админке на несколько часов позже, не торопите ее случайным ZIP-файлом. Возможно, код как раз проверяют до того, как WordPress.org предложит его вашему сайту. Шесть тихих часов ради такой проверки — вполне разумная цена.