#wordpress
6 artikkelia
Automaattitarkistus pysäytti WordPress-lisäosan takaportin – toinen tuore aukko yhä avoinna
WordPress.org kertoi syyskuussa, että sen kesäkuussa käyttöön ottama automaattinen turvatarkistus pysäytti heinäkuussa lisäosaan piilotetun takaportin ennen kuin yksikään sivusto ehti sitä ladata. Samaan aikaan yli 600 000 sivustolla käytössä olevasta The Events Calendar -lisäosasta paljastui kaksi kriittistä haavoittuvuutta, joista toinen mahdollistaa etätunkeutumisen ja toinen ylläpitäjän salasanan nollaamisen ilman tunnuksia. Sivuston ylläpitäjän kannattaa tarkistaa lisäosaversiot heti.
ClickFix-huijaukset yleistyivät elokuussa – Kyberturvallisuuskeskus varoittaa myös murretuista suomalaissivustoista
Kyberturvallisuuskeskuksen elokuun Kybersää-katsaus kertoo tietojenkalastelun ja verkkopalvelumurtojen lisääntyneen kesätauon jälkeen. Heinäkuussa julkaistua WordPress-haavoittuvuutta hyödynnetään yhä suomalaissivustojen kaappaamiseen haittaohjelmien levityspisteiksi, ja katsauksen kuukauden aihe on ClickFix-hyökkäysten selvä kasvu.
Kriittinen WordPress-haavoittuvuus murtaa yhä suomalaisia sivustoja
Kriittinen haavoittuvuus WordPressin ytimessä on antanut hyökkääjille pääsyn verkkosivustoille heinäkuusta 2026 lähtien, ja Kyberturvallisuuskeskus vahvistaa useita tapauksia myös suomalaisilla organisaatioilla. Murrettuja sivustoja on käytetty väärennettyjen kirjautumisikkunoiden ja haittaohjelmien levittämiseen sivustojen kävijöille.
Vale-CAPTCHA odottaa tutulla sivustolla – murrettu WordPress on huijauksen jakelutie
Kyberturvallisuuskeskus varoittaa väärennetyistä CAPTCHA-tarkistuksista, jotka ohjaavat kävijän avaamaan koneellaan erillisen ohjelman ja seuraamaan ohjeita. Heinäkuussa havaittiin runsaasti WordPress-tietomurtoja, joilla väärennöksiä levitettiin, ja hyväksikäyttöä nähtiin myös Suomessa. Aito CAPTCHA ei koskaan pyydä poistumaan selaimesta.
Kyberturvallisuuskeskus varoittaa: kriittinen WordPress-aukko on jo hyökkääjien käytössä – päivitä heti
Kyberturvallisuuskeskus julkaisi 19.7.2026 kriittisen varoituksen WordPressin ytimen wp2shell-haavoittuvuudesta (CVSS 9,8), joka mahdollistaa autentikoimattoman etäkoodin suorituksen. Korjatut versiot ovat 6.8.6, 6.9.5 ja 7.0.2, ja hyväksikäyttöä on jo havaittu. Sivustonomistajan on päivitettävä heti ja tarkistettava mahdollisen murron merkit.
ManageWP-tunnuksia kalastellaan Google-mainosten kautta – TOTP ei suojaa, FIDO2 suojaa
Guardio Labs paljasti kampanjan, jossa hyökkääjät ostavat Google Search -mainoksia hakusanalle 'managewp' ja ohjaavat liikenteen pikselintarkalle kirjautumiskloonille. AitM-välitys tekee TOTP-pohjaisesta kaksivaiheisesta tunnistautumisesta hyödyttömän, ja vain FIDO2-laitteistoavaimet suojaavat. Vahvistettuja uhreja on toistaiseksi 200, ja luku on todennäköisesti aliarvio.