Kriitilised turvanõrkused WordPressis: uuenda tarkvara esimesel võimalusel

WordPressi alustarkvarast on avastatud mitu tõsist turvanõrkust, millest kriitilisemad võimaldavad ründajal veebileht üle võtta. RIA soovitab WordPressi veebilehtede haldajatel paigaldada turvauuendused esimesel võimalusel.

Viimati tuvastati kriitiline turvanõrkus tähisega CVE-2026-87902 (CVSS-skooriga 9,2/10), mis võimaldab ründajal pahatahtlikku koodi käivitada. Viga asub WordPressi funktsioonis, mis valib veebilehe näitamiseks kujundusfaili ehk malli (page template). Turvanõrkust ära kasutades võib ründaja panna WordPressi laadima vale PHP-faili serveri teisest asukohast. 

Turvanõrkuste paikamiseks tuleb WordPress uuendada versioonile 7.1.2 või uuemale. Kui veebileht kasutab vanemat WordPressi, nt 6.x, ei pea tingimata kohe üle minema versioonile 7.1.2. WordPress on turvaparandused tagasiulatuvalt välja andnud kõigile harudele kuni versioonini 4.7. Oluline on, et paigaldatud oleks kasutusel oleva haru viimane turvauuendus.

Probleem puudutab WordPressil põhinevaid veebilehti, millel on täidetud on mõlemad järgnevad tingimused:

  • Kasutusel on teema, mille alamkausta nimi algab sõnaga page- (nt page-templates). Seda kasutavad muu hulgas mitmed WordPressi paigaldamisel kaasa tulevad vanemad vaiketeemad nagu Twenty Twelve, Twenty Fourteen. Samuti on see kasutusel paljude populaarsete kolmanda osapoole teemade puhul, nt Neve, Hestia ja Sydney. Seetõttu eeltingimus on enamasti täidetud.
  • Serveri PHP-seadistus võimaldab ründajal PHP-faile käivitada, nt PHP-ga kaasasolevat pearcmd.php faili koos seadetega "register_argc_argv = On". Selliselt on vaikimisi seadistatud PHP Dockeri tõmmis ning vanemad cPaneli konfiguratsioonid.

Kuigi turvanõrkuse ärakasutamiseks peavad need tingimused olema täidetud, soovitame lähtuda eeldusest, et WordPressi veebileht on ohus ning paigaldada turvauuendused esimesel võimalusel. 

Viimastel kuudel on avaldatud mitu tõsist WordPressi turvanõrkust. Ründajad võivad erinevaid haavatavusi omavahel kombineerida ja kasutada neid automatiseeritud rünnetes haavatavate veebilehtede vastu. 

Soovitame kõikidel WordPressi kasutajatel:

  • lülitada sisse automaatsed turvauuendused,
  • hoida sisuhaldustarkvara, teemad ning pistikprogrammid ehk pluginad uuendatuna,
  • eemaldada teemad, pistikprogrammid ja kasutajakontod, mida enam ei kasutata,
  • rakendada administraatorikontodel tugevaid paroole ja mitmeastmelist autentimist.

Loomise kuupäev: 24.09.2026

open graph image