
WordPress tani bllokon përditësimet e shtojcave me rrezik të lartë përpara shpërndarjes
WordPress.org do të bllokojë automatikisht publikimet e shtojcave dhe temave që vlerësohen me rrezik të lartë pas rishikimeve nga AI dhe Jetpack Scan gjatë një periudhe pritjeje.
WordPress po shton një rishikim automatik sigurie për çdo publikim të çdo shtojce përpara se ai publikim të shpërndahet përmes API-t të përditësimit të WordPress.org. Ndryshimi synon të kapë kodin me rrezik të lartë përpara se ai të arrijë në faqet që mbështeten në përditësimet automatike, dhe është hapi më i fundit në përpjekjen e platformës për të përmirësuar sigurinë e shtojcave të WordPress.
Depoja e shtojcave e WordPress.org prej kohësh ka rishikuar shtojcat e reja përpara se ato të hyjnë në drejtori, por pas atij kontrolli fillestar, përditësimet janë shpërndarë vazhdimisht. David Perez, bashkë-udhëheqës i Ekipit Zyrtar të Depove të Shtojcave të WordPress, shpjegoi se një shtojcë mund të jetë e sigurt sot dhe të prezantojë një dobësi ose kod keqdashës në një publikim të ardhshëm. WordPress vetë tha se mungesa e një hapi të qëndrueshëm rishikimi midis kryerjes së një publikimi dhe lëshimit të një shtojce për përdoruesit e mëposhtëm mund të hapë derën për sulme keqdashëse. Që nga 5 qershori 2026, çdo shtojcë dhe temë ka kaluar nëpër një periudhë pritjeje përpara se të shpërndahet përmes përditësimeve automatike nën një iniciativë të quajtur Protect The Shire. Periudha e pritjes shton fërkimin në mënyrë që përditësimet keqdashëse të mos arrijnë menjëherë te përdoruesit fundorë, dhe aktualisht është gjashtë orë, e reduktuar nga 24 orët origjinale.
Vlera e atij dritare pritjeje u bë e qartë më 28 korrik 2026, kur rishikimi automatik zbuloi një derë të pasme të kryer në një publikim të një shtojce me rreth 20,000 instalime aktive. Për shkak se publikimi ishte brenda periudhës së pritjes, versioni i komprometuar nuk arriti kurrë në API-t të përditësimit të WordPress.org. Kompania e sigurisë WordPress, Wordfence, njoftoi Ekipin e Shtojcave dhe shtojca u mbyll për shkarkime 26 minuta më vonë. WordPress nuk zbuloi emrin e shtojcës. Zbulimi dhe mbyllja e shpejtë tregojnë se si rishikimi automatik dhe përgjigja njerëzore mund të punojnë së bashku për të mbajtur një përditësim keqdashës larg pronarëve të faqeve.
Ndryshimi më i ri mbyll një hendek tjetër duke bërë që një rezultat me rrezik të lartë të ndalojë automatikisht shpërndarjen pa kërkuar ndërhyrje nga Ekipi i Shtojcave. Gjatë periudhës së pritjes, ndryshimet në çdo publikim analizohen nga modele të inteligjencës artificiale dhe Jetpack Scan, një mjet skanimi sigurie. Këto rezultate verifikohen në mënyrë të kryqëzuar dhe kombinohen në një rezultat sigurie; një rezultat më i lartë nënkupton një rrezik potencialisht më të lartë. Publikimet me rezultat të lartë rreziku bllokohen automatikisht sapo përfundon rishikimi, ndërsa publikimet nën atë prag vazhdojnë procesin normal. Autorët e shtojcave marrin një email me gjetjet vetëm kur një shtojcë bllokohet.
Një rezultat i lartë rreziku nuk tregon domosdoshmërisht qëllim keqdashës. Rezultati mund të shënojë një dobësi sigurie të futur aksidentalisht njësoj siç shënon malware të qëllimshëm. Perez tha se rishikimi automatik kërkon të njëjtat klasa dobësish që do të kërkonte çdo auditim sigurie. Zhvilluesit inkurajohen të ndjekin Standardet e Kodimit të WordPress dhe rregullat e PHP_CodeSniffer për të vërtetuar kodin e tyre, dhe autorët e zgjerimeve të WooCommerce rekomandohen të përdorin platformën e testimit Quality Insights Toolkit. Sistemi i vlerësimit i kushton vëmendje disa modeleve të rrezikshme. Një pikë fundore REST, AJAX ose admin-post pa kontroll aftësish mund të lejojë një kërkesë të paautorizuar të kryejë një veprim; një kontroll aftësish është një test që personi ose programi ka lejen e duhur, dhe vetëm një nonce, i cili verifikon vetëm që një kërkesë erdhi nga një formë e vlefshme, nuk mjafton. Pyetësorët e ndërtuar pa një deklaratë të përgatitur mund t'u lejojnë sulmuesve të ndryshojnë vetë komandën e bazës së të dhënave. Ndërtimi i shtigjeve të skedarëve, ngarkimeve, fshirjeve ose përfshirjeve direkt nga të dhënat e kërkesës mund t'i lejojë një sulmuesi të drejtojë kodin në një skedar që ai kontrollon. Përdorimi i unserialize në të dhënat e kërkesës ose një përgjigje nga distanca, shkrimi i opsioneve ose cilësimeve të përdoruesit nga pikë fundore të arritshme nga abonentë ose përdorues të paautentikuar, dhe marrja ose vlerësimi i kodit në kohën e ekzekutimit, duke përfshirë kod të errësuar ose të paketuar, janë të gjitha sinjale që rrisin rezultatin e rrezikut.
Pasi një publikim bllokohet, mënyra e vetme për zhvilluesin për të hequr kufizimin është të rishikojë gjetjet, të rregullojë problemet dhe të publikojë një version të ri. Nëse ai publikim i ri shënon nën pragun e rrezikut të lartë, ai vazhdon përmes procesit normal të pritjes. Nëse një gjetje duket e pasaktë, autorët mund të kontaktojnë Ekipin e Shtojcave, por Perez këshilloi se ekipi trajton një vëllim të lartë rishikimesh, kështu që publikimi i një versioni të rregulluar është pothuajse gjithmonë më i shpejtë sesa pritja për një apel manual. Kjo qasje mban ekosistemin në lëvizje ndërsa mban kodin e rrezikshëm jashtë rrjedhës së përditësimeve.
Për pronarët e faqeve që mbështeten në shtojcat e WordPress, bllokimi automatik shton një shtresë tjetër mbrojtjeje përpara se kodi i rrezikshëm të arrijë në faqet e tyre. Menaxhimi i përditësimeve të shtojcave dhe sigurisë është më i lehtë në një platformë të menaxhuar të hostimit të WordPress; AEU Hosting ofron hostim të menaxhuar të WordPress me masa sigurie dhe trajtim të thjeshtuar të përditësimeve që mund të reduktojë ngarkesën për pronarët e faqeve dhe t'i ndihmojë ata t'i mbajnë faqet e tyre më të sigurta.
Si të Mbroheni
- Aktivizoni përditësimet automatike për shtojcat dhe temat e WordPress, dhe kontrolloni rregullisht që përditësimet që merrni vijnë nga drejtoria zyrtare e WordPress.org.
- Përpara se të instaloni një shtojcë të re, shikoni vlerësimin e saj, numrin e instalimeve aktive dhe sa kohë më parë është përditësuar, dhe preferoni shtojcat me një histori publikimesh të shpeshta dhe të pastra.
- Hiqni çdo shtojcë që nuk e përdorni më, sepse çdo shtojcë që mbani është një rrugë tjetër që një përditësim keqdashës mund të marrë drejt faqes tuaj.
- Konfiguroni kopje rezervë automatike të të gjithë faqes tuaj, në mënyrë që të mund të riktheni shpejt një kopje të pastër nëse një përditësim i keq shtojce kalon nëpër mbrojtjen tuaj.
- Nëse ofruesi juaj i hostimit ofron skanim sigurie ose WordPress të menaxhuar, aktivizojeni dhe pyesni se çfarë kontrollon në kodin e shtojcave.
Termat e Shpjeguar
- plugin Një paketë e vogël shtesë që i jep një faqeje WordPress veçori ekstra dhe mund të përditësohet veçmas nga softueri bazë.
- update API Lidhja që lejon një faqe WordPress të kontrollojë dhe të shkarkojë versione të reja të shtojcave dhe temave nga WordPress.org.
- backdoor Kod i fshehtë që lejon një sulmues të hyjë në një faqe ose sistem duke shmangur kontrollet normale të hyrjes.
- cooldown period Një kohë pritjeje midis momentit kur dorëzohet një përditësim shtojce dhe momentit kur ai mund të dërgohet përmes përditësimeve automatike, duke i dhënë mundësi të kapen problemet përpara.
- security score Një numër ose vlerësim që i caktohet një publikimi shtojce bazuar në kontrolle automatike, ku vlerat më të larta nënkuptojnë rrezik më të lartë të mundshëm.
- capability check Një test që konfirmon se personi ose programi që bën një kërkesë ka lejen e duhur për atë veprim.
- Jetpack Scan Një mjet skanimi sigurie i përdorur nga WordPress.org për të analizuar kodin e shtojcave për probleme të njohura.