219 aktiivista uhkaa
Huijausvahti

#wordpress

6 artikkelia

Varoitukset · 20.09.2026

Automaattitarkistus pysäytti WordPress-lisäosan takaportin – toinen tuore aukko yhä avoinna

WordPress.org kertoi syyskuussa, että sen kesäkuussa käyttöön ottama automaattinen turvatarkistus pysäytti heinäkuussa lisäosaan piilotetun takaportin ennen kuin yksikään sivusto ehti sitä ladata. Samaan aikaan yli 600 000 sivustolla käytössä olevasta The Events Calendar -lisäosasta paljastui kaksi kriittistä haavoittuvuutta, joista toinen mahdollistaa etätunkeutumisen ja toinen ylläpitäjän salasanan nollaamisen ilman tunnuksia. Sivuston ylläpitäjän kannattaa tarkistaa lisäosaversiot heti.

WordPress.org Plugins Team...
→
Varoitukset · 11.09.2026

ClickFix-huijaukset yleistyivät elokuussa – Kyberturvallisuuskeskus varoittaa myös murretuista suomalaissivustoista

Kyberturvallisuuskeskuksen elokuun Kybersää-katsaus kertoo tietojenkalastelun ja verkkopalvelumurtojen lisääntyneen kesätauon jälkeen. Heinäkuussa julkaistua WordPress-haavoittuvuutta hyödynnetään yhä suomalaissivustojen kaappaamiseen haittaohjelmien levityspisteiksi, ja katsauksen kuukauden aihe on ClickFix-hyökkäysten selvä kasvu.

Kyberturvallisuuskeskus
→
Varoitukset · 29.08.2026

Kriittinen WordPress-haavoittuvuus murtaa yhä suomalaisia sivustoja

Kriittinen haavoittuvuus WordPressin ytimessä on antanut hyökkääjille pääsyn verkkosivustoille heinäkuusta 2026 lähtien, ja Kyberturvallisuuskeskus vahvistaa useita tapauksia myös suomalaisilla organisaatioilla. Murrettuja sivustoja on käytetty väärennettyjen kirjautumisikkunoiden ja haittaohjelmien levittämiseen sivustojen kävijöille.

Traficom
→
Varoitukset · 14.08.2026

Vale-CAPTCHA odottaa tutulla sivustolla – murrettu WordPress on huijauksen jakelutie

Kyberturvallisuuskeskus varoittaa väärennetyistä CAPTCHA-tarkistuksista, jotka ohjaavat kävijän avaamaan koneellaan erillisen ohjelman ja seuraamaan ohjeita. Heinäkuussa havaittiin runsaasti WordPress-tietomurtoja, joilla väärennöksiä levitettiin, ja hyväksikäyttöä nähtiin myös Suomessa. Aito CAPTCHA ei koskaan pyydä poistumaan selaimesta.

Kyberturvallisuuskeskus: Varo...
→
Tietoturva · 20.07.2026

Kyberturvallisuuskeskus varoittaa: kriittinen WordPress-aukko on jo hyökkääjien käytössä – päivitä heti

Kyberturvallisuuskeskus julkaisi 19.7.2026 kriittisen varoituksen WordPressin ytimen wp2shell-haavoittuvuudesta (CVSS 9,8), joka mahdollistaa autentikoimattoman etäkoodin suorituksen. Korjatut versiot ovat 6.8.6, 6.9.5 ja 7.0.2, ja hyväksikäyttöä on jo havaittu. Sivustonomistajan on päivitettävä heti ja tarkistettava mahdollisen murron merkit.

Kyberturvallisuuskeskus
→
Kalastelu · 07.05.2026

ManageWP-tunnuksia kalastellaan Google-mainosten kautta – TOTP ei suojaa, FIDO2 suojaa

Guardio Labs paljasti kampanjan, jossa hyökkääjät ostavat Google Search -mainoksia hakusanalle 'managewp' ja ohjaavat liikenteen pikselintarkalle kirjautumiskloonille. AitM-välitys tekee TOTP-pohjaisesta kaksivaiheisesta tunnistautumisesta hyödyttömän, ja vain FIDO2-laitteistoavaimet suojaavat. Vahvistettuja uhreja on toistaiseksi 200, ja luku on todennäköisesti aliarvio.

BleepingComputer (Bill Toulas)
→