Kriittinen WordPress haavoittuvuus (wp2shell)
Heinäkuussa 2026 julkaistu wp2shell on WordPressin ydinkoodista löytynyt vakava tietoturvahaavoittuvuus, joka yhdistää REST-rajapinnan ja WP_Query-kyselyiden virheet. Uhka mahdollistaa sivuston täydellisen haltuunoton ilman kirjautumistietoja tai käyttäjän toimenpiteitä, ja se koskee versioita 6.9.0–6.9.4 sekä 7.0.0–7.0.1. Vaikka WordPress.org toteutti pakotettuja automaattipäivityksiä, sivustojen ylläpitäjien tulee tarkistaa järjestelmäversionsa ja varmistaa mahdollisten murtojälkien puuttuminen. Tarkista WordPress-asennuksesi versio ja manuaaliset päivitykset.
WordPress-sivuston turvallisuustilanne voidaan selvittää tarkistamalla sen versionumero joko hallintapaneelista tai ulkopuolisella wp2shell.com-työkalulla. Mikäli välitön päivitys ei ole mahdollista, batch-päätepisteen anonyymi käyttö voidaan tilapäisesti estää palomuurilla tai lisäosalla sivuston toiminnan häiriöriskistä huolimatta.
Sivuston päivittäminen ei yksin riitä takaamaan turvallisuutta, sillä murto on voitu toteuttaa jo ennen suojauksien ajan tasalle saattamista. Mahdollinen wp2shell-hyökkäys on syytä tarkistaa havainnoimalla vieraiden ylläpitäjätunnuksien, wp-content/uploads-kansioon ilmestyneiden luvattomien PHP-tiedostojen, luvattomien laajennusten sekä puutteellisten lokitietojen olemassaoloa.
Onnistuneen wp2shell-murron jälkeen on ensin otettava koskemattomat kopiot tiedostoista ja tietokannasta talteen myöhempää selvitystä varten, minkä jälkeen sivusto tulee palauttaa ennen 17.7.2026 otettuun varmuuskopioon ja päivitetään välittömästi. Kaikki salasanat, tietoturva-avaimet sekä integraatioiden tunnukset on vaihdettava heti, vaikka skanneri toteaisi sivuston puhtaaksi. Voit lukea haavoittuvuudesta ja toimenpiteistä tarkemmin Kyberturvallisuuskeskuksen tai haavoittuvuuden löytäneen Searchlight Cyberin sivustoilta.
Kyberturvallisuuskeskuksen artikkeli haavoittuvuudesta:
https://kyberturvallisuuskeskus.fi/fi/haavoittuvuudet/haavoittuvuus-2026-18
Compromise Scanner for wp2shell -lisäosa (suomenkielinen sivu): https://fi.wordpress.org/plugins/compromise-scanner-for-wp2shell/
Haavoittuvuuden löytäneen Searchlight Cyberin versiotarkistin:
https://wp2shell.com/