Koduleht võib töötada pealtnäha laitmatult ka siis, kui selle tarkvaras on turvaauk. Riigi Infosüsteemi Amet hoiatas 24. septembril WordPressi turvanõrkuste eest, mis võivad teatud tingimustel võimaldada ründajal veebilehe üle võtta. Kui sinu ettevõtte koduleht või e-pood kasutab WordPressi, tasub uuenduste seis kohe üle kontrollida.
Sisukord
Milles turvaviga seisneb?
Kriitiline turvaviga CVE-2026-87902 puudutab WordPressi alustarkvara ja seda, kuidas valitakse lehe kuvamiseks vajalikke kujundusfaile. Teatud tingimustel saab ründaja panna WordPressi laadima serverist faili, mida see laadima ei peaks. See võib võimaldada pahatahtliku koodi käivitamist ilma WordPressi sisse logimata.
Ärakasutamise võimalus sõltub korraga nii kasutusel olevast teemast kui ka serveri seadistusest. Seega ei ole kõik veebilehed ühtviisi haavatavad, kuid paranduse paigaldamine on vajalik. Tehnilised üksikasjad on kirjas WordPressi ametlikus turvateates.
Mida peaksid kodulehe omanikuna tegema?
WordPress avaldas paranduse 22. septembril 2026 versioonis 7.1.2. Turvaparandus anti välja ka vanematele versiooniharudele kuni 4.7-ni. Vanema WordPressi puhul tuleb paigaldada oma versiooniharu viimane turvauuendus; pikemas plaanis tasub liikuda uusimale versioonile, sest aktiivselt toetatakse ainult seda. Vaata WordPressi väljalasketeadet.
Uuendamisel soovitame järgmist:
- Kontrolli paigaldatud versiooni. Ava WordPressi halduses „Töölaud → Uuendused“ ja veendu, et turvaparandus on olemas ka siis, kui kasutad automaatseid uuendusi.
- Tee enne muudatusi varukoopia. Salvesta nii veebilehe failid kui ka andmebaas. Seda soovitab ka WordPressi uuendamisjuhend.
- Paigalda turvauuendus esimesel võimalusel. Keerukama e-poe või erilahenduse puhul lase hoolduspartneril kontrollida ka ühilduvust.
- Kontrolli pärast uuendamist lehe toimimist. Proovi kontaktivormi, sisselogimist ning e-poes ostukorvi ja tellimuse vormistamist.
Edaspidiseks soovitab RIA lubada automaatsed turvauuendused, hoida teemad ja pluginad ajakohasena ning eemaldada mittevajalikud lisad ja kasutajakontod. Administraatorikontosid aitavad kaitsta tugevad paroolid ja kaheastmeline autentimine.
Vajad abi WordPressi uuendamisega?
Kui sa ei tea, millal sinu kodulehte viimati uuendati, aitame selle seisu üle vaadata. Web Systemsi kodulehe hooldus hõlmab tarkvarauuendusi, varukoopiaid ja turvakontrolle.
Võta meiega ühendust ja vaatame üle, milliseid uuendusi ning hooldust koduleht vajab.