126 aktiivista uhkaa
Huijausvahti

Kyberturvallisuuskeskus varoittaa: kriittinen WordPress-aukko on jo hyökkääjien käytössä – päivitä heti

· · Aktiivinen · Tietoturva
Kyberturvallisuuskeskus varoittaa: kriittinen WordPress-aukko on jo hyökkääjien käytössä – päivitä heti

Aukkoa nimeltä wp2shell voi hyödyntää ilman tunnuksia, ja julkista hyökkäyskoodia on jo liikkeellä. Vaarassa ovat erityisesti omia WordPress-sivujaan pyörittävät pienyrittäjät ja yhdistykset.

Tiivistelma

Kyberturvallisuuskeskus julkaisi 19.7.2026 kriittisen varoituksen WordPressin ytimen wp2shell-haavoittuvuudesta (CVSS 9,8), joka mahdollistaa autentikoimattoman etäkoodin suorituksen. Korjatut versiot ovat 6.8.6, 6.9.5 ja 7.0.2, ja hyväksikäyttöä on jo havaittu. Sivustonomistajan on päivitettävä heti ja tarkistettava mahdollisen murron merkit.

Jos pyörität yhdistyksen, pienyrityksen tai blogin WordPress-sivustoa, tämä kannattaa hoitaa tänään. Kyberturvallisuuskeskus julkaisi 19. heinäkuuta kriittisen haavoittuvuusvaroituksen, joka koskee WordPressin ydintä – ei yksittäistä lisäosaa.

Varoitus kulkee tunnuksella haavoittuvuus-2026-18. Se käsittelee kahden aukon ketjua, jolle tutkijat ovat antaneet nimen wp2shell.

Yhdessä ne muodostavat autentikoimattoman etäkoodin suorituksen. Hyökkääjä ei siis tarvitse kirjautumista eikä sivuston käyttäjän toimia. Vakavuusarvio CVSS-asteikolla on 9,8, joka on käytännössä asteikon yläpää.

Vaarassa ovat ihan tavalliset suomalaiset, jotka ylläpitävät sivujaan itse. Heihin kuuluvat pienyrittäjät, yhdistykset ja bloggaajat, joilla ei useinkaan ole erillistä IT-tukea.

Juuri tämä joukko jää helposti väliinputoajaksi. Iso yritys saa hälytyksen omalta tietoturvatiimiltään, mutta paikallisen urheiluseuran sivuja päivittää usein vapaaehtoinen, joka ei seuraa haavoittuvuusvaroituksia päivittäin.

Etäkoodin suoritus (RCE)

Hyökkääjä saa ajettua omaa koodiaan palvelimella ilman tunnuksia.

Silloin koko sivusto ja sen taustapalvelin ovat käytännössä hänen hallussaan.

Mistä aukoissa on kyse

Ketju nojaa kahteen virheeseen. Ensimmäinen on WordPressin ytimen SQL-injektio (CVE-2026-60137). Toinen on REST-rajapinnan batch-reitin sekaannus (CVE-2026-63030), joka tuli koodiin versiossa 6.9.

Emme uppoa tässä tekniikkaan syvemmälle. Olennaista on, että yhdistettynä nämä kaksi virhettä antavat hyökkääjälle vallan ajaa omaa koodiaan palvelimella.

Haavoittuvuuden löysi Adam Kues, Assetnote/Searchlight Cyberin tietoturvatutkija, WordPressin HackerOne-ohjelman kautta.

Mitkä versiot ovat vaarassa

Haavoittuvia ovat versiot 6.9.0–6.9.4 ja 7.0.0–7.0.1. Pelkkä SQL-injektio koskee myös vanhempaa sarjaa versioista 6.8.0–6.8.5.

Korjatut versiot ovat 6.8.6, 6.9.5 ja 7.0.2. WordPress pakko-jakoi päivityksen automaattisen taustapäivitysjärjestelmän kautta, joten monella sivustolla korjaus on jo asentunut itsestään.

Aukkoa hyödynnetään jo

Tässä on kiireen ydin. Kyberturvallisuuskeskus kertoo, että onnistunutta hyväksikäyttöä on jo havaittu.

– Muutamat tietoturvatutkijat ovat raportoineet havaitusta onnistuneesta hyväksikäytöstä, Kyberturvallisuuskeskus kirjoittaa varoituksessaan.

Rapid7:n tietoturvatutkijat kertovat, että julkista PoC-koodia eli valmista hyökkäysesimerkkiä on jo liikkeellä. Se madaltaa kynnystä huomattavasti, koska hyökkääjältä ei enää vaadita omaa osaamista aukon hyödyntämiseen.

Aikaikkuna on tässä ratkaiseva. Kun korjaus ja hyökkäyskoodi ovat molemmat julkisia, rikolliset skannaavat verkkoa aktiivisesti niiden sivustojen varalta, joita ei ole vielä paikattu. Jokainen päivittämätön päivä kasvattaa riskiä.

WordPress pyörittää globaalisti noin 43 prosenttia kaikista verkkosivuista, joten kohdemassa on valtava. Suomalaisten haavoittuvien sivustojen tarkkaa määrää ei ole vahvistettu.

Murretusta sivustosta tulee huijauksen työkalu

Miksi tästä uutisoidaan huijaussivustolla? Koska murrettu WordPress-sivu on rikollisille harvoin päämäärä sinänsä. Se on väline.

Kaapatulle sivulle voidaan pystyttää huomaamaton kalastelusivu, joka jäljittelee pankkia tai viranomaista. Aidon suomalaisen verkkotunnuksen alla tällainen sivu läpäisee suodattimia ja näyttää uhrille luotettavalta. Yhdistyksen tai pienyrityksen hyvämaineinen osoite on rikolliselle juuri siksi arvokas.

Sivustolta voidaan myös ohjata kävijät eteenpäin haittaohjelmasivuille tai lähettää sen palvelimelta roskapostia. Omistaja ei välttämättä huomaa mitään, koska sivu näyttää ulospäin toimivan normaalisti.

Mitä tehdä

Ensimmäinen askel on päivittää heti versioon 6.8.6, 6.9.5 tai 7.0.2. Päivitys löytyy hallintapaneelin kohdasta Työkalut → Päivitykset.

Varmista samalla, että automaattiset taustapäivitykset ovat päällä. Ne ovat paras suoja seuraavaa vastaavaa tilannetta vastaan.

Mistä tietää, onko oma sivusto jo murrettu? Tarkista murron merkit: uudet tuntemattomat pääkäyttäjätunnukset, muokatut PHP-tiedostot, oudot ajastetut tehtävät ja REST-rajapinnan lokeihin ilmestyneet batch-kutsut.

Jos epäilet murtoa, tee ilmoitus osoitteessa ilmoita.kyberturvallisuuskeskus.fi. Kyberturvallisuuskeskus neuvoo teettämään forensisen tarkistuksen ennen kuin sivustoon voi taas luottaa. Pelkkä päivitys ei poista jo asennettua takaovea, joten se osa työstä jää sivustonomistajan vastuulle.

Tätä artikkelia kirjoitettaessa Suomesta ei ole raportoitu yksittäisiä murtotapauksia julkisesti. Kuinka moni päivittämätön kotimainen sivusto ehti jäädä hyökkääjien haaviin ennen automaattista korjausta, jää nähtäväksi. Varmin teko on silti yksinkertainen. Tarkista versionumero nyt.

Lahteet

Lue myos