WordPressi tuumtarkvarast leiti juuli keskel tõsine turvaviga nimega wp2shell, mis võimaldab kutsumata külalistel veebilehel oma koodi käivitada.
Kuna WordPressi kasutab maailmas üle 500 miljoni veebilehe, on tegu teemaga, mis puudutab otseselt väga paljusid väikefirmasid ja e-poode. Milles probleem seisneb, kes on ohus ja kuidas oma digitaalset vara kaitsta?
Kaks viga, mis avavad ukse
Turvaeksperdid avastasid, et wp2shell ei ole tegelikult üksik viga, vaid kahe eraldiseisva nõrkuse kett, kirjutab The Hacker News. Kui need kaks nõrkust kokku liita, saab kuritahtlik külastaja veebilehele ligipääsu ilma igasuguste kasutajatunnusteta.
Kõige murettekitavam on aga see, et viga asub WordPressi baastarkvaras ehk süsteemi tuumas, mis tähendab, et ohus on ka täiesti puhas veebileht, kuhu pole lisatud ühtegi lisaprogrammi (pluginat).
Süsteemi nõrkused jagunevad kaheks.
- CVE-2026-63030 (päringute segiminek): selle vea avastas Adam Kues ettevõttest Assetnote. Viga puudutab viisi, kuidas WordPress töötleb mitut veebipäringut korraga. Kui üks alampäringutest jookseb kokku, lähevad andmete loendid nihkesse ja süsteem lubab anonüümsel kasutajal turvakontrollist mööda hiilida.
- CVE-2026-60137 (andmebaasi haavatavus ehk SQL-süstimine): selle raporterisid sõltumatud uurijad TF1T, dtro ja haongo. Tegemist on veaga autorite otsingusüsteemis (WP_Query), kus süsteem ootab andmete nimekirja, kuid saades tekstirea, "unustab" turvakontrolli tegemata ja laseb võõra koodi otse andmebaasi.
Kas sinu veebileht on ohus?
Mitte kõik WordPressi versioonid reageerivad sellele ohuallikale samamoodi. Ohu ulatus sõltub sellest, mis aastal või kuus sa oma kodulehte viimati uuendasid.
Kuna päringute segiminek tekkis koodi alles 2. detsembril 2025 (versiooniga 6.9), on täielikus ohus just sellest uuemad tarkvaraversioonid.
Siin on täpne jaotus, kuidas Wordpressi versioonid jagunevad.
- Versioonid 6.8.0 kuni 6.8.5: haavatav on ainult andmebaas. Kurjategijad ei saa veebilehel suvalist koodi käivitada, kuid risk on olemas. Viga parandati versioonis 6.8.6.
- Versioonid 6.9.0 kuni 6.9.4: täielik oht koodi käivitamiseks. Viga parandati versioonis 6.9.5.
Versioonid 7.0.0 kuni 7.0.1: täielik oht koodi käivitamiseks. Viga parandati versioonis 7.0.2. - Uus arendusversioon 7.1 beta2 sisaldab juba mõlemat parandust.
Üks tehniline asjaolu pakub sellele turvaveale siiski leevendust: täielik väljast koodi käivitamise oht toimib vaid siis, kui veebileht ei kasuta püsivat objektivahemälu (näiteks Redis või Memcached süsteeme). Tavalisel baaspaigaldusel sellist vahemälu pole, mistõttu on standardsed väikefirmade lehed vaikimisi haavatavad. Kuid isegi kui sul on vahemälu olemas, ei kaitse see teise turvaohu, andmebaasi haavatavuse eest.
Lihtsalt numbrid või tegelik oht?
Turvamaailmas hinnatakse ohtude tõsidust punktisüsteemis. Huvitaval kombel on WordPress ise märkinud selle ahela kriitiliseks, kuid ametlikud registrid andsid päringute segiminekule hindeks 7.5 ("Kõrge") ja andmebaasi veale üle 9.1 ("Kriitiline"). Numbrilistest erinevustest hoolimata on reaalne oht suur.
Kuigi ametlikult pole teatatud, et seda viga oleks veel massiliselt ära kasutatud, on olukord muutunud ajakriitiliseks. WordPress väljastas turvaparandused reedel, 17. juulil 2026. Juba järgmisel päeval pandi avalikku koodikeskkonda GitHub üles töötav näidis sellest, kuidas seda viga ära kasutada. Turvaskannerid (näiteks Rapid7 süsteemid) lisavad kontrollvõimekuse 20. juulil. Ajalugu on näidanud, et WordPressi lehtede ründamine on muutunud omaette tööstusharuks.
Kuidas käituda kohe praegu?
WordPress käivitas kriisi lahendamiseks sunduuenduste süsteemi, mis peaks haavatavad lehed automaatselt üle kirjutama. Siiski ei tasu jääda lootma pimedale õnnele. Pole kindlalt teada, kas see uuendus jõuab ka nende lehtedeni, kus automaatsed uuendused on käsitsi välja lülitatud.
Sinu esimene samm võiks olla järgmine: logi sisse oma kodulehe halduskeskkonda ja kontrolli üle WordPressi versioon. Veendu, et sul on kasutusel versioon 6.8.6, 6.9.5 või 7.0.2.
Kui sul pole mingil põhjusel võimalik kohe süsteemi uuendada, kasuta ajutisi turvameetmeid, mis võivad küll mõne välise liidestuse tööd häirida.
- Tulemüüri (WAF) seadistamine: blokeeri veebiliikluses aadressid /wp-json/batch/v1 ja rest_route=/batch/v1. Mõlemad tuleb sulgeda, sest ainult ühe blokeerimine jätab teise tee avatuks (näiteks Cloudflare on oma hallatavas tulemüüris selle kaitse juba sisse lülitanud).
- REST API piiramine: lülita välja autoriseerimata ehk anonüümsed päringud WP REST API süsteemis.
- Spetsiaalne minipistikprogramm: võid paigaldada ka Searchlighti poolt jagatud lühikese koodijupi (drop-in plugin), mis lükkab tagasi kõik anonüümsed /batch/v1 päringud enne nende töötlemist.
Kuna tarkvara lähtekood on avalik, tähendab turvaparanduse väljatulek alati seda, et ründajad saavad sealt kohe teada, kus asus viga. Praeguses maailmas taandubki kodulehe kaitstus kiirusele: kas sinu süsteem saab uuendatud veel enne, kui automaatsed otsingurobotid sinu turvaauguga veebilehe üles otsivad.