WordPress tani bllokon automatikisht përditësimet e shtojcave me rrezik të lartë

WordPress tani bllokon automatikisht përditësimet e shtojcave me rrezik të lartë

WordPress po shqyrton automatikisht çdo publikim shtojce dhe po ndalon përditësimet me rrezik të lartë përpara se ato të arrijnë në faqet e internetit përmes shërbimit zyrtar të përditësimit.

WordPress ka filluar të përdorë rishikime automatike të sigurisë për të forcuar sigurinë e shtojcave WordPress, duke kontrolluar çdo publikim shtojce përpara se të shpërndahet në faqet e internetit përmes API-t zyrtar të përditësimit, shërbimi që dërgon versionet e reja të shtojcave në faqet WordPress. Njoftimi vjen nga ekipi i depove të shtojcave të WordPress. Shtojcat e reja tashmë rishikohen përpara se të hyjnë në drejtori, por pasi një shtojcë listohet, përditësimet e saj shpërndahen vazhdimisht pas kësaj pike. David Perez, bashkë-udhëheqës i Ekipit Zyrtar të Depove të Shtojcave të WordPress, shpjegoi se një shtojcë mund të jetë e sigurt sot dhe të prezantojë një dobësi ose kod keqdashës në një publikim të ardhshëm. Pa një hap të vazhdueshëm rishikimi midis momentit kur një publikim kryhet dhe momentit kur ai arrin te përdoruesit e mëposhtëm, tha platforma, sulmuesit mund të fusin kod të dëmshëm në një përditësim.

Kontrolli i ri automatik tashmë ka kapur probleme reale. WordPress tha se rishikimi i tij zbuloi një backdoor të kryer në një publikim të një shtojce me rreth 20,000 instalime aktive më 28 korrik 2026. Për shkak se ai publikim ishte ende brenda një dritareje pritjeje, versioni i kompromentuar nuk u shpërnda kurrë përmes API-t të përditësimit të WordPress.org. Shtojca u mbyll për shkarkime 26 minuta pasi Ekipi i Shtojcave u njoftua për përditësimin nga kompania e sigurisë WordPress Wordfence. WordPress nuk e emëroi shtojcën. Një backdoor është një metodë e fshehur që lejon një sulmues të hyjë në një faqe ose server edhe pasi shtojca është instaluar.

Që nga 5 qershori 2026, çdo shtojcë dhe temë WordPress kalon nëpër një periudhë pritjeje përpara se të mund të shpërndahet përmes përditësimeve automatike si pjesë e një nisme të quajtur Protect The Shire. Periudha e pritjes aktualisht zgjat gjashtë orë, nga 24 orë kur u prezantua për herë të parë. Kjo kohë pritjeje shton fërkim në mënyrë që përditësimet keqdashëse të mos arrijnë menjëherë te pronarët e faqeve. Sistemi i fundit i rishikimit mbyll një boshllëk tjetër: kur një publikim shtojce ose teme merr një rezultat me rrezik të lartë, shpërndarja duhet të ndalojë automatikisht pa pasur nevojë që dikush nga Ekipi i Shtojcave të ndërhyjë.

Gjatë periudhës së pritjes, WordPress.org analizon ndryshimet në çdo publikim duke përdorur modele të inteligjencës artificiale së bashku me Jetpack Scan, një shërbim skanimi sigurie. Rezultatet verifikohen kryqëzuar dhe kombinohen në një rezultat të vetëm sigurie, dhe një rezultat më i lartë nënkupton një rrezik potencialisht më të lartë. Publikimet me një rezultat me rrezik të lartë bllokohen automatikisht sapo përfundon rishikimi, ndërsa publikimet nën atë prag vazhdojnë përmes procesit normal. Autorët e shtojcave marrin një email me gjetjet vetëm kur një shtojcë bllokohet. WordPress gjithashtu vëren se një rezultat me rrezik të lartë nuk nënkupton domosdoshmërisht qëllim keqdashës, sepse rezultati përfshin si malware të mbjellë qëllimisht ashtu edhe dobësi sigurie të prezantuara aksidentalisht.

Rishikimi kërkon të njëjtat klasa dobësish që do të kërkonte çdo auditim sigurie, sipas Perez. Zhvilluesit inkurajohen të ndjekin Standardet e Kodimit të WordPress dhe rregullat e PHP_CodeSniffer (PHPCS) për të vërtetuar kodin e tyre dhe për të mbajtur cilësinë e tij të lartë. Për shtojcat WooCommerce, rekomandohet platforma e testimit Quality Insights Toolkit (QIT). Modelet që mund të rrisin rezultatin e rrezikut përfshijnë pikat fundore REST, AJAX ose admin-post pa një kontroll aftësish, ku një nonce e vetme nuk pranohet si autorizim; pyetësorët e bazës së të dhënave të ndërtuar pa funksionin $wpdb->prepare(); shtigjet e skedarëve, ngarkimet, fshirjet ose përfshirjet e ndërtuara nga të dhënat e kërkesës; thirrjet unserialize() në të dhënat e kërkesës ose përgjigjet në distancë; dhe opsionet, metadata e përdoruesit ose cilësimet e shkruara nga pikat fundore të arritshme nga abonentë ose përdorues të paautentikuar. Kodi që merret ose vlerësohet në kohën e ekzekutimit, si dhe kodi i obfuskuar ose i paketuar, gjithashtu mund të rrisin rezultatin. Në terma të thjeshtë, një kontroll aftësish konfirmon që përdoruesi aktual ka leje për një veprim, ndërsa një nonce është vetëm një token një-herësh për të parandaluar disa kërkesa të falsifikuara. Funksioni prepare trajton në mënyrë të sigurt të dhënat përpara se ato të vendosen në një pyetës bazë të dhënash, dhe unserialize kthen një vlerë të ruajtur në një objekt të strukturuar, i cili bëhet i rrezikshëm kur hyrja vjen nga një kërkesë e pabesueshme ose përgjigje në distancë. Kodi i obfuskuar është shkruar për të fshehur atë që bën në të vërtetë.

Kur një publikim bllokohet, zhvilluesi mund të heqë kufizimin vetëm duke rishikuar gjetjet, duke rregulluar problemet dhe duke publikuar një publikim të ri. Nëse publikimi i ri shënon nën pragun e rrezikut të lartë, ai vazhdon përmes procesit normal të pritjes. Nëse një gjetje duket e pasaktë, autorët mund të kontaktojnë Ekipin e Shtojcave, por Perez shtoi se ekipi trajton një vëllim të lartë rishikimesh, kështu që publikimi i një publikimi të rregulluar është pothuajse gjithmonë më i shpejtë sesa pritja për një apel manual.

Për pronarët e faqeve, ky ndryshim shton një shtresë shtesë rishikimi midis autorit të shtojcës dhe faqes tuaj live, por nuk zëvendëson higjienën rutinë të përditësimit. Mbani përditësimet automatike të aktivizuara kur është e mundur, bëni kopje rezervë të faqes tuaj përpara se të aplikoni ndryshime të mëdha dhe hiqni shtojcat që nuk i përdorni më. Kombinimi i këtyre zakoneve me një host WordPress të menaxhuar që mbështet staging dhe rishikim është një masë tjetër praktike mbrojtëse, dhe AEU Hosting ofron atë lloj rrjedhe të kontrolluar përditësimi për faqet WordPress.

Si të Mbroheni

  1. Aktivizoni përditësimet automatike për shtojcat dhe temat tuaja WordPress në mënyrë që të merrni rregullime sigurie sapo ato të miratohen.
  2. Bëni kopje rezervë të faqes tuaj përpara se të aplikoni përditësimet e shtojcave, në mënyrë që ta riktheni atë nëse diçka shkon keq.
  3. Mbani një listë të të gjitha shtojcave dhe temave që përdorni, dhe hiqni ato që nuk ju nevojiten më për të zvogëluar ekspozimin ndaj kodit të fshehur të rrezikshëm.
  4. Instaloni shtojca vetëm nga drejtoria zyrtare e WordPress.org, ku zbatohet procesi i ri automatik i rishikimit.
  5. Nëse një përditësim shtojce bllokohet ose vonohet, prisni që autori të publikojë një version të rregulluar në vend që ta instaloni atë nga një burim tjetër.

Termat e Shpjeguar

  • update API Shërbimi përmes të cilit WordPress.org dërgon versione të reja shtojcash dhe temash në faqet e internetit, duke lejuar përditësimet automatike.
  • cooldown period Një kohë pritjeje pasi një publikim shtojce ose teme dorëzohet përpara se të shpërndahet, duke i dhënë kohë skanimeve automatike të inspektojnë kodin.
  • backdoor Një pikë hyrjeje e fshehur e lënë në softuer që lejon një sulmues të hyjë në një faqe interneti ose server pa hyrjen normale.
  • capability check Një kontroll që verifikon nëse përdoruesi aktual ka leje për të kryer një veprim specifik.
  • nonce Një token një-herësh që përdoret për të konfirmuar se një kërkesë është legjitime, por nuk vërteton se përdoruesi është i lejuar të kryejë veprimin.
  • obfuscated code Kod që është bërë qëllimisht i vështirë për t'u lexuar, shpesh për të fshehur atë që bën në të vërtetë.
  • Jetpack Scan Një shërbim skanimi sigurie i përdorur nga WordPress.org në rishikim për të zbuluar rreziqet.

Shërbime AEU të lidhura

  • AEU Panel Paneli i kontrollit për hosting-un e menaxhuar