219 aktiivista uhkaa
Huijausvahti

Automaattitarkistus pysäytti WordPress-lisäosan takaportin – toinen tuore aukko yhä avoinna

· · Aktiivinen · Varoitukset
Automaattitarkistus pysäytti WordPress-lisäosan takaportin – toinen tuore aukko yhä avoinna

Yli 600 000 sivustolla käytössä olevasta lisäosasta löytyi kaksi kriittistä haavoittuvuutta, joita hyökkääjä voi jo hyödyntää.

Tiivistelmä

WordPress.org kertoi syyskuussa, että sen kesäkuussa käyttöön ottama automaattinen turvatarkistus pysäytti heinäkuussa lisäosaan piilotetun takaportin ennen kuin yksikään sivusto ehti sitä ladata. Samaan aikaan yli 600 000 sivustolla käytössä olevasta The Events Calendar -lisäosasta paljastui kaksi kriittistä haavoittuvuutta, joista toinen mahdollistaa etätunkeutumisen ja toinen ylläpitäjän salasanan nollaamisen ilman tunnuksia. Sivuston ylläpitäjän kannattaa tarkistaa lisäosaversiot heti.

Heinäkuun 28. päivä joku lisäsi takaportin erääseen WordPress-lisäosaan. Sitä käytti tuolloin noin 20 000 sivustoa.

Julkaisu ei kuitenkaan koskaan päätynyt kenenkään koneelle.

WordPress.orgin uusi automaattinen tarkistusjärjestelmä ehti pysäyttää sen ensin. WordPress.org kertoi tapauksesta 9. syyskuuta julkaisemassaan tiedotteessa.

Sen mukaan järjestelmä on ollut käytössä 5. kesäkuuta lähtien. Jokainen lisäosan tai teeman julkaisu käy nyt läpi niin sanotun jäähdytysjakson, ennen kuin se leviää WordPress.orgin päivitysrajapinnan kautta käyttäjille.

Jäähdytysjakson aikana tekoälymallit ja Jetpack Scan -työkalu analysoivat julkaisun koodimuutokset ja antavat niille riskipisteet. Alun perin jakso kesti 24 tuntia, mutta sitä on sittemmin lyhennetty kuuteen tuntiin.

Korkean riskin julkaisut estetään nykyään automaattisesti. Ihmistarkastajan ei enää tarvitse olla saatavilla, jotta esto astuu voimaan.

Heinäkuun tapauksessa juuri tämä pelasti tilanteen. WordPress.org kuvaa asiaa suoraan tiedotteessaan.

– Heinäkuun 28. päivä erään lisäosan julkaisuun, jota käytti noin 20 000 sivustoa, lisättiin takaportti. Automaattinen tarkistus havaitsi sen ja antoi korkean riskipisteytyksen, ja koska julkaisu oli yhä jäähdytysjaksolla, saastunutta versiota ei koskaan jaettu käyttäjille.

WordPress.org ei nimennyt lisäosaa julkisesti, mutta Wordfence ja GitHubin ylläpitämä tietoturvatietokanta (GHSA-45wh-rxq4-jqc6) yhdistivät tapauksen Advanced Responsive Video Embedder -lisäosaan, jonka versio 10.8.7 julkaistiin juuri 28. heinäkuuta.

Kyseessä oli haavoittuvuus CVE-2026-18072, jonka CVSS-pisteet nousivat lukemaan 9,8. Lisäosaan oli kovakoodattu turvatunniste, jonka avulla hyökkääjä olisi voinut kirjautua sisään minkä tahansa lisäosaa käyttävän sivuston ylläpitäjänä ilman salasanaa.

Wordfencen oma PRISM-järjestelmä havaitsi ongelman kahden tunnin sisällä julkaisusta. Koska versio jäi jäähdytysjaksolle, yhtään sivustoa ei ehditty murtaa juuri tällä julkaisulla.

Etätunkeutuminen (RCE)

RCE tarkoittaa haavoittuvuutta, jonka avulla hyökkääjä voi ajaa omaa koodiaan kohdepalvelimella etänä, ilman kirjautumista tai fyysistä pääsyä.

Onnistuessaan hyökkääjä saa täyden hallinnan sivustosta ja sen taustajärjestelmästä.

Toinen aukko on yhä avoinna

Ennaltaehkäisy ei kuitenkaan auta ohjelmistoon, joka on jo julkaistu ja asennettu tuhansille sivustoille.

The Events Calendar -lisäosasta, jota käytetään yli 600 000 WordPress-sivustolla, löytyi kaksi eri kriittistä haavoittuvuutta. Molemmat löysi Wordfencen Argus-tekoälyjärjestelmä.

Ensimmäinen, CVE-2026-78006, on PHP-objektin injektiovirhe, joka mahdollistaa etätunkeutumisen. Toinen, CVE-2026-78159, antaa hyökkääjän nollata sivuston pääkäyttäjän salasanan ilman minkäänlaista tunnistautumista.

Kummankin CVSS-pisteet ovat 9,8.

Ensimmäinen virhe korjattiin 25. elokuuta. Toinen, vakavampi virhe korjattiin vasta 10. syyskuuta version 6.17.4.1 myötä.

Molemmat julkistettiin yleisölle vasta 14. syyskuuta, siis kuusi päivää sitten. Toisin kuin heinäkuun takaporttitapauksessa, tätä aukkoa ei voitu enää pysäyttää etukäteen, koska lisäosa oli jo ollut vuosia sivustoilla asennettuna.

Osa uutislähteistä, muun muassa cloudlinktech.com, on kertonut lisäosan käyttäjämääräksi 200 000. Sekä WordPress.orgin oma lisäosasivu että muut lähteet vahvistavat luvun olevan yli 600 000.

Suomalaiset sivustot tuttu kohde

Suomalaisia WordPress-sivustoja on murrettu aiemminkin.

Traficom varoitti 28. elokuuta, että suomalaisia sivustoja murretaan aktiivisesti hyödyntäen wp2shell-nimellä tunnettua, jo korjattua WordPressin ydinhaavoittuvuutta.

Kyberturvallisuuskeskus vahvisti tuolloin saman haavoittuvuuden aiheuttaneen murtoja myös Suomessa.

Antti Nikkinen, Traficomin tietoturva-asiantuntija, muistutti tuolloin perusasioista.

– Sivustojen ylläpitäjien tulisi pitää WordPress ja sen lisäosat jatkuvasti ajan tasalla, poistaa tarpeettomat lisäosat sekä vanhat käyttäjätilit.

Mitä tehdä

Pidä WordPressin ydin ja kaikki lisäosat automaattisten päivitysten piirissä.

Asenna lisäosat ja teemat vain wordpress.orgin kautta tai maksullisen, lisensoidun myyjän omalta kanavalta. Vältä niin sanottuja nulled-versioita eli piraattikopioita, joista on poistettu turvapäivitykset ja joita käytetään tunnetusti haittaohjelmien levittämiseen.

Poista käytöstä jääneet lisäosat ja teemat sekä vanhat, käyttämättömät ylläpitäjätilit.

Jos sivustollasi on käytössä The Events Calendar, tarkista, että versio on vähintään 6.17.4.1.

Jos oma osaaminen ei riitä, pyydä verkkosivuston ylläpitäjää tai palveluntarjoajaa tarkistamaan tilanne vielä tänään.

Jos epäilet sivustosi joutuneen murretuksi, ilmoita asiasta Kyberturvallisuuskeskukselle (ilmoita.kyberturvallisuuskeskus.fi).

Lue myös