Kriittinen WordPress-haavoittuvuus murtaa yhä suomalaisia sivustoja
Heinäkuussa paljastunut aukko antaa hyökkääjälle sivuston hallinnan ilman tunnuksia, ja korjaamattomat sivustot houkuttelevat rikollisia yhä.
Tiivistelmä
Kriittinen haavoittuvuus WordPressin ytimessä on antanut hyökkääjille pääsyn verkkosivustoille heinäkuusta 2026 lähtien, ja Kyberturvallisuuskeskus vahvistaa useita tapauksia myös suomalaisilla organisaatioilla. Murrettuja sivustoja on käytetty väärennettyjen kirjautumisikkunoiden ja haittaohjelmien levittämiseen sivustojen kävijöille.
Suomalaisilla verkkosivuilla vieraileva saattaa tänä syksynä törmätä yllättävään kirjautumisikkunaan, joka pyytää Microsoft 365-, Google- tai verkkopankkitunnuksia.
Ikkunan takana ei useinkaan ole sivuston omistaja, vaan rikollinen, joka on murtanut sivuston WordPress-julkaisujärjestelmän kautta.
Traficomin Kyberturvallisuuskeskus kertoo torstaina julkaistussa tiedotteessa, että WordPress-sivustojen murrot jatkuvat Suomessa. Taustalla on kaksi erillistä hyökkäysaaltoa.
Keväällä 2026 rikolliset hyödynsivät haavoittuvuuksia WordPressin lisäosissa, eivät itse julkaisujärjestelmän ytimessä. Heinäkuusta lähtien kohteena on ollut WordPressin ydin, ja hyväksikäyttö jatkuu yhä kuukausia myöhemmin.
Kohteiden määrä ei ole sattumaa. WordPress pyörittää arviolta yli 40 prosenttia koko verkon sivustoista, joten yksikin sen ytimessä oleva aukko avaa hyökkääjälle valtavan joukon mahdollisia kohteita kerralla.
Moni suomalainen pienyritys ja yhdistys ylläpitää verkkosivujaan WordPressillä ilman omaa tietoturvahenkilöstöä, jolloin päivitykset jäävät helposti seuraamatta.
Kaksi haavoittuvuutta, yksi murtotie
Heinäkuun aalto perustuu kahden haavoittuvuuden ketjuun.
CVE-2026-60137 on SQL-injektio author__not_in-parametrissa, ja se vaikuttaa sellaisenaan versioihin 6.8.0–6.8.5. Yhdistettynä REST-rajapinnan reittivirheeseen CVE-2026-63030 se antaa kirjautumattomalle hyökkääjälle täyden hallinnan versioissa 6.9.0–7.0.1, koska osoitteen /wp-json/batch/v1 käsittelevä wp_parse_url-funktio epäonnistuu tietyissä tapauksissa ja sivuston oma tarkistus eriytyy komennon suorituksesta.
Yksin SQL-injektio antaisi hyökkääjälle pääsyn vain tietokannan sisältöön. Ketjutettuna se avaa tien koko palvelimen hallintaan ilman kirjautumista.
Yhdistelmän CVSS-pisteet ovat 9,8 eli kriittinen, ja tietoturvayhtiöt Searchlight Cyber, Rapid7, Tenable, Wiz ja Bitdefender ovat kaikki vahvistaneet ketjun toimivuuden.
Etäkoodin suorittamisen mahdollistava haavoittuvuus
Etäkoodin suorittamisen mahdollistava haavoittuvuus (remote code execution) tarkoittaa ohjelmistovirhettä, jonka avulla hyökkääjä voi ajaa omia komentojaan palvelimella ilman käyttäjätunnusta tai salasanaa. Pelkkä virheen löytäminen ja hyväksikäyttäminen riittää koko sivuston haltuunottoon.
WordPress-kehittäjät julkaisivat korjauksen versioihin 7.0.2, 6.9.5 ja 6.8.6 17.7.2026. Laajamittainen hyväksikäyttö alkoi silti jo sunnuntaina 19.7.2026, kaksi päivää korjauksen ilmestymisen jälkeen, ennen kuin kaikki ylläpitäjät olivat ehtineet päivittää sivustojaan.
Automatisoidut skannaustyökalut etsivät haavoittuvia sivustoja käytännössä ympäri verkkoa heti kun tekniset yksityiskohdat julkaistiin, ja hyökkäykset levisivät siksi laajalle jo parin päivän sisällä korjauksen julkaisusta.
Yhdysvaltain kyberturvallisuusvirasto CISA lisäsi molemmat haavoittuvuudet tunnettujen hyväksikäytettyjen haavoittuvuuksien luetteloonsa 21.7.2026.
Tapauksia myös Suomessa
Kyberturvallisuuskeskus kertoo haavoittuvuusilmoituksessaan, että sillä on tiedossa useita tapauksia myös suomalaisilla organisaatioilla.
Tarkkaa määrää tai yksittäisten sivustojen nimiä virasto ei ilmoituksessa julkaise.
– WordPress-sivustojen murrot osoittavat, että tietoturvasta on huolehdittava jatkuvasti. Erityisesti sivustojen ylläpitäjien tulisi pitää WordPress ja sen lisäosat ajan tasalla, poistaa tarpeettomat lisäosat ja käyttäjätilit sekä seurata haavoittuvuuksia. Suojaaminen on tärkeää myös sivustojen kävijöiden kannalta, sillä murrettua verkkosivua voidaan käyttää haitallisen sisällön levittämiseen ja kävijöiden huijaamiseen, sanoo Antti Nikkinen, Traficomin Kyberturvallisuuskeskuksen tietoturva-asiantuntija.
Nikkisen mainitsema kävijöiden huijaaminen ei ole teoreettista. Malwarebytesin analyysin mukaan murrettuja WordPress-sivustoja on käytetty näyttämään kävijöille väärennettyjä Microsoft 365-, Google- tai pankkitunnusten kirjautumisikkunoita.
Samoilla sivustoilla on levitetty myös haittaohjelmaa, joka on naamioitu selaimen päivityskehotteeksi. Malwarebytes on antanut hyökkäysketjulle nimen wp2shell, koska se päätyy tyypillisesti haittaohjelman asentamiseen suoraan sivuston juurihakemistoon.
Suomen rikoslaissa luvaton tunkeutuminen tietojärjestelmään on tietomurto (RL 38:8), riippumatta siitä, käyttikö tekijä tunnettua haavoittuvuutta vai itse löytämäänsä aukkoa.
Tunnistusmerkit
- Yllättävä kirjautumisikkuna verkkosivulla, joka pyytää Microsoft 365-, Google- tai verkkopankkitunnuksia
- Kehotus ladata "selaimen päivitys" itse verkkosivulta, ei selaimen omista asetuksista
Mitä tehdä
Sivustojen ylläpitäjille:
- Päivitä WordPress välittömästi versioon 7.0.2, 6.9.5 tai 6.8.6
- Jos sivustoa ei ole päivitetty 17.7.2026 jälkeen, käsittele sitä mahdollisesti jo murrettuna ja tarkista se
- Poista käyttämättömät lisäosat ja käyttäjätilit
- Seuraa poikkeavaa liikennettä osoitteeseen /wp-json/batch/v1
Sivustojen kävijöille:
- Älä koskaan syötä tunnuksiasi kirjautumisikkunaan, joka ilmestyy sivustolla yllättäen
- Älä hyväksy verkkosivun itsensä ehdottamaa "selaimen päivitystä"
- Jos olet tehnyt jommankumman heinäkuun puolivälin jälkeen WordPress-sivustolla, vaihda salasanasi ja seuraa tilejäsi
Murroista ja epäillystä kalastelusta suomalaisella sivustolla voi ilmoittaa Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
Lähteet
- Traficom (28.08.2026)
- Kyberturvallisuuskeskus, haavoittuvuusilmoitus haavoittuvuus-2026-18 (28.08.2026)
- Malwarebytes (21.07.2026)
- CISA — Known Exploited Vulnerabilities Catalog (21.07.2026)
- Searchlight Cyber (21.07.2026)