Liigu edasi põhisisu juurde
7 min lugemine

Miks isegi nädalala eest uuendatud WordPress vajab täna kiiret tähelepanu?

Veebirebane
05. okt

Ettevõtte koduleht või e-pood on nagu kauplus: uksed on klientidele ööpäev läbi avatud, kaup on riiulitel alati väljas ja kassa töötab. Enamasti käib kogu tehniline toimetamine vaikselt tagaruumis, kuhu võõrastel asja ei ole. Kui aga keegi avastab, et sinu poe juhist pisut muutes saab astuda otse laoruumi ja panna seal tööle omaenda seadmed, ilma et tal oleks vaja uksevõtit või töötõendit, siis on kuri karjas.

Just sellise olukorra ette sattusid äsja miljonid veebilehed üle maailma. Isegi kui lasid oma veebimeistril või haldusteenuse pakkujal kodulehte kõigest mõne nädala eest uuendada, tasub nüüd korraks uuesti halduspaneeli sisse vaadata.

Suunaviit, mis juhatab valesse tuppa

WordPressi alustarkvarast tuli päevavalgele tõsine turvanõrkus tähisega CVE-2026-87902, millele on ohuskaalal antud kõrge skoor 9,2 kümnest. Lihtsustatult asub viga mehhanismis, millega WordPress valib külastajale lehe näitamiseks õige kujundusmalli (page template).

Tavapäraselt võtab WordPress osa veebiaadressist ja otsib selle põhjal kujundusteema kaustast faili kujul page-{väärtus}.php. Kuigi naaberkoodis olid vastavad kontrollid olemas, jäi selles konkreetses kohas kontrollimata, kas aadressi sisse on peidetud teekonda muutvad märgid (../). 

Seda tähelepanematust ära kasutades saab ründaja sundida WordPressi laadima mõnda täiesti teist .php-lõpuga faili väljastpoolt kujundusteema kausta. Kõige murettekitavam on asjaolu, et rünnaku käivitamiseks ei ole vaja kasutajakontot ega ühegi sisselogitud halduri sekkumist.

Riigi Infosüsteemi Amet (RIA) ja WordPressi arendajad soovitavad seetõttu kõigil leheomanikel paigaldada turvauuendused esimesel võimalusel.

Kaks tingimust, mis avavad ründajale tee

Võõra faili käivitamine iseenesest teeb ainult seda, milleks see fail algselt loodud on. Selleks, et ründaja saaks serveris käivitada enda pahatahtlikku koodi ja veebilehe üle võtta, peavad korraga olema täidetud kaks tehnilist tingimust.

Turvaettevõtte Patchstack analüüsi ja RIA hoiatuse põhjal määravad just need kriteeriumid, kui haavatav konkreetne koduleht on:

  • Kujundusteema kaustanimi algab sõnaga page-: kuna süsteem ehitab failinime kindla reegli järgi, peab aktiivse teema ülemisel tasemel asuma alamkaust, mille nime alguses on page- (näiteks page-templates). Kuigi uuemates vaiketeemades seda ei leidu, on see paraku väga levinud nii WordPressi vanemates vaiketeemades (Twenty Twelve, Twenty Fourteen) kui ka paljudes populaarsetes kolmanda osapoole kujundustes, nagu Neve, Hestia ja Sydney. Seega on esimene eeltingimus väga paljudel lehtedel vaikimisi täidetud.

  • Serveri PHP-seadistus lubab abifaile ära kasutada: Ründaja vajab serveris juba olemasolevat PHP-faili, mida saab enda huvides tööle rakendada. Tuntud ründevõte kasutab selleks PHP-ga kaasas olevat pearcmd.php faili olukorras, kus serveri seadistuses on sisse lülitatud parameeter register_argc_argv = On. Selline seadistus on vaikimisi kasutusel näiteks PHP Dockeri tõmmistes, vanemates cPaneli konfiguratsioonides ja vanemates PHP versioonides. Alles PHP 8.5 versioonis on see seadistus vaikimisi välja lülitatud.

Kuigi mõlema tingimuse kokkulangemist ei pruugi igas moodsas veebimajutuses esineda, soovitab RIA lähtuda eeldusest, et veebileht on ohus, ning tarkvara igal juhul ära uuendada.

Miks mõne nädala tagusest uuendusest ei piisa?

Paljud kohusetundlikud veebihaldurid võivad tunda end petlikult kindlalt, sest alles 17.09.2026 avaldas WordPress turvauuenduse 7.1.1. Paraku parandas toonane paigaldus teisi vigu.

Nüüdne haavatavus puudutab kõiki WordPressi versioone alates 4.7.0 kuni 7.1.1, mis tähendab, et ka nädala eest uuendatud lehed vajavad uut turvapaika.

22.09.2026 välja antud parandus kannab versiooninumbrit 7.1.2. Kui sinu ettevõtte koduleht või e-pood töötab mõnel vanemal WordPressi harul (näiteks 6.x) ja suurem versioonivahetus nõuaks põhjalikumat testimist, ei pea tingimata kohe 7.1.2 peale hüppama. WordPress on turvaparandused tagasiulatuvalt välja andnud kõigile toetatud harudele kuni versioonini 4.7.37 välja.

Tähtis on uuendada oma praegune haru selle kõige värskemale kujule:

Kasutusel olev WordPressi haru Turvaline versioon, millele uuendada
7.1.x 7.1.2
7.0.x 7.0.6
6.9.x 6.9.9
6.8.x 6.8.10
6.7.x 6.7.9
6.6.x 6.6.9
Vanemad harud (kuni 4.7.x) Vastava haru viimane versioon (kuni 4.7.37)

Lehed, millel on automaatsed taustauuendused sisse lülitatud, alustavad paigaldamist ise. Teistel tuleb uuendus käivitada WordPressi halduspaneeli jaotisest Updates (Uuendused) või laadida tarkvara alla otse WordPress.org lehelt.

Laborikatsetest automatiseeritud rünnakuteni

Kõnealuse vea avastas turvaekspert Robert Ressl, kes teavitas sellest WordPressi meeskonda privaatselt HackerOne'i programmi kaudu juba juulis. Kui parandus 22.09 avalikuks sai, avaldas Ressl ka põhjaliku tehnilise ülevaate ja näidiskoodi, mida ta oli eelnevalt katsetanud suletud testlaboris WordPress 7.0.2 peal. Tema näidisrünnak käivitas koodi veebiserveri konto õigustes, mitte küll kogu serveri täieliku peremehena, kuid ühe kodulehe või e-poe toimimise segipaiskamiseks on sellest enam kui küll.

22.09 seisuga ei olnud teateid, et kurjategijad oleksid seda konkreetset viga juba rünnetes ära kasutanud, samuti polnud see kantud USA küberturbeagentuuri CISA aktiivselt ärakasutatavate nõrkuste nimekirja. Küll aga tasub vaadata suuremat pilti: viimastel kuudel on avalikkuse ette jõudnud mitu kaalukat WordPressi turvaviga. Näiteks suvel raputas veebimaailma WP2Shell – esimene kriitiline sisselogimist mitte vajav WordPressi tuuma kaugkoodikäivituse nõrkus peaaegu kümne aasta jooksul, mida asuti ka kohe rünnetes ära kasutama.

Küberkurjategijad ei ründa väikefirmade lehti ükshaaval käsitsi. Nad kombineerivad erinevaid teadaolevaid turvaauke ja lasevad käiku automatiseeritud robotid, mis kammivad läbi tuhandeid veebilehti minutis, otsides paigamata süsteeme.

Kuidas oma digitaalset äri kaitsta?

WordPress ei paku sellele veale ühtki ametlikku kõrvalteed – ainus päris lahendus on tarkvara uuendamine. Kui mõnel tehnilisel põhjusel ei ole võimalik uuendust kohe samal tunnil teha, soovitab vea avastaja Robert Ressl ajutise leevendusena lülitada veebipäringute jaoks välja register_argc_argv seadistuse ja eemaldada serverist kasutamata PEAR-komponendid. See lõikab küll ära peamise teadaoleva ründekanali koodi käivitamiseks, kuid ei paranda viga ennast.

Et sarnased ootamatused äritegevust ei halvaks, tasub igal veebilehe omanikul võtta ette neli praktilist sammu:

  1. Lülita sisse automaatsed turvauuendused: nii jõuavad kriitilised parandused lehele ka siis, kui oled ise puhkusel või kliendikohtumisel.
  2. Hoia kogu komplekt värskena: lisaks WordPressi alustarkvarale uuenda regulaarselt ka kujundusteemasid ja pistikprogramme ehk pluginaid.
  3. Korista digitaalne kolikamber: eemalda kõik kujundusteemad, pistikprogrammid ja vanad kasutajakontod, mida enam igapäevaselt ei kasutata. Ka passiivne vana vaiketeema võib osutuda ründajale heaks hüppelauaks.
  4. Lukusta halduri uks topelt: kasuta administraatorikontodel pikki ja tugevaid paroole ning lülita kindlasti sisse mitmeastmeline autentimine (MFA).

Täpsemat tehnilist lugemist hiljutiste haavatavuste kohta leiab siit:

Paar minutit halduspaneelis versiooninumbri kontrollimiseks ja PHP versiooni ajakohasena hoidmine veebimajutuse iseteeninduses annab südamerahu, et sinu ettevõtte müügitöö jätkub tõrgeteta ka siis, kui veebiavarustes liiguvad ringi kutsumata külalised.

Veebirebane

Veebimajutus.ee pakub oma klientidele mugavusteenust domeeni, e-posti, kodulehe majutuse ja tööriistade vallas. Elkdata OÜ on tegutsenud 27 aastat, teenindades igapäevaselt pea 28 000 klienti, luues neile väärtust läbi kiirete ja lihtsate veebiteenuste.

Kasutajad kes lugesid seda artiklit lugesid ka neid

Millega veel jälgida oma veebi külastajaid lisaks Google Analytics´ile?
Wordpress äri kodulehe tegemine
8 tehisintellekti moodulit WordPressile, mis panevad veebi ise tööle
Mis on backlink ehk tagasilink ja kuidas see mõjutab sinu veebilehe kohta Google´i otsingus?
Kuidas alustada Wordpress kodulehega? (Video)
Kliendi lugu: Meemeistrite e-pood sai üleöö iluasjast oluliseks müügikohaks
Veebimajutus on Facebookis. Sina oled kah.
Saame sõpradeks? Meil on Sulle palju rääkida, küllap Sul meilegi. Teeme ära?
fox-head fox-head
Veebimajutus logo
Ka veebis tuleb targalt tegutseda. Eriti veebis!
Veebimajutuse 28 000 klienti rääkisid ja meie kuulasime - oleme teie vajaduste ning tagasiside põhjal loonud blogi, milleta ei saa hakkama ükski edukas e-ärimees. Eesti tippkirjutajad toovad Sinuni värskeimad nipid, uudised ja nõuanded. Ükski trend ei jää saladuseks ning väljakutse ületamatuks!
Klienditeenindus
Veebimajutus logo