
Vonesa e përditësimit të WordPress lë rregullimet e sigurisë gjashtë orë me vonesë
Mbajtja e përditësimeve të shtojcave të WordPress.org tani zgjat rreth gjashtë orë, por arnimet e sigurisë marrin të njëjtën radhë si ndryshimet rutinë, duke i lënë miliona sajte të ekspozuara më gjatë se sa u duhet sulmuesve.
Një vonesë e përditësimit të WordPress që filloi si një mbajtje 24-orëshe për publikimet e shtojcave dhe temave është shkurtuar në rreth gjashtë orë, por rregullimet e sigurisë ende presin në të njëjtën radhë si ndryshimet rutinë, sipas matjeve të publikuara nga Patchstack. WordPress.org prezantoi politikën, të quajtur Protect The Shire, më 5 qershor 2026. Ajo zbatohet për afërsisht 78,000 shtojca dhe tema në direktorinë WordPress.org. Nën politikën, çdo publikim i ri pret përpara se të shërbehet përmes mekanizmit të përditësimit, dhe pritja prek si përditësimet automatike ashtu edhe butonin manual "Përditëso Tani", sepse të dyja kontrollohen nga e njëjta orë.
Patchstack nuk u mbështet në llogarinë e vetë WordPress.org për mbajtjen. Në vend të kësaj, kompania e mati atë drejtpërdrejt. Kohët mesatare ditore të portës qëndruan të qëndrueshme në afërsisht 24.2 deri në 24.5 orë nga 7 korriku deri më 15 korrik, pastaj ranë ndjeshëm në afërsisht 6.6 deri në 6.8 orë duke filluar nga 16 korriku. Ky ishte një ndryshim brenda një dite pa rritje graduale, i dukshëm në qindra publikime në ditë. Arsyetimi i sigurisë pas mbajtjes është i thjeshtë: shtojcat janë shitur pronarëve të rinj që fshehtas vendosin dyer të pasme, dhe zhvillimi i ndihmuar nga AI e bën më të lehtë futjen e kodit të dëmshëm në një publikim pa u vënë re. Një pauzë përpara se një publikim të arrijë në çdo sajt është një përgjigje e arsyeshme ndaj këtij rreziku të zinxhirit të furnizimit.
Protect The Shire duket se ndihmon kundër sulmeve të zinxhirit të furnizimit. Më 28 korrik, Wordfence kapi një derë të pasme të vendosur në shtojcën Advanced Responsive Video Embedder, e cila ka rreth 20,000 instalime. Kodi i dëmshëm u zbulua dy orë pasi u vendos dhe iu caktua CVE-2026-18072 me një rezultat serioziteti CVSS prej 9.8, duke lejuar marrjen e plotë të kontrollit të administratorit përmes një kërkese të vetme. WordPress.org e tërhoqi shtojcën po atë ditë, dhe ajo nuk ishte shpërndarë gjerësisht përmes përditësimit automatik. Patchstack nuk mund të provojë se mbajtja shkaktoi shpëtimin, por koha është në përputhje me politikën që po bën punën e saj. Megjithatë, Patchstack vëren se ky është një rast i dokumentuar, jo një model, dhe rrezja e shpërthimit që ai reduktoi është e vogël krahasuar me ekspozimin që e njëjta politikë krijon aktualisht.
Problemi është se publikimet keqdashëse dhe dobësitë e zbuluara janë kërcënime të ndryshme, por Protect The Shire i trajton ato në mënyrë identike. Patchstack gjurmoi 114 publikime të zgjidhura dhe zbuloi se përditësimet e shtojcave dhe temave u mbajtën prapa me një mesatare prej 24.4 orësh. Kompania kontrolloi në mënyrë specifike nëse rregullimet e zbuluara të sigurisë morën kalim më të shpejtë se publikimet rutinë. Ato nuk e morën. Publikimet e konfirmuara të sigurisë dhe përditësimet e zakonshme të dyja prisnin rreth 24.4 orë para 16 korrikut, dhe rreth 6.8 orë pas. Gjatë një dritareje 17-ditore, 81 publikime që arnuan një CVE të zbuluar kaluan nëpër këtë vonesë, 49 nën dritaren e vjetër 24-orëshe dhe 32 nën atë më të shkurtër. Këto publikime mbuluan 79 shtojca të dallueshme me një bazë të kombinuar instalimesh prej afërsisht 9.9 milionë. Tridhjetë nga rregullimet u vlerësuan me CVSS 7.0 ose më të lartë, nëntë u vlerësuan me 9.0 ose më të lartë, dhe një ishte një 10.0 perfekt për fshirje arbitrare të skedarëve. Patchstack është i kujdesshëm të thotë se baza e kombinuar e instalimeve përshkruan numrat e instalimeve në ato shtojca, jo sajte të konfirmuara të prekshme, dhe një riinstalim manual mund ta anashkalojë plotësisht vonesën.
Dy shembuj konkretë tregojnë se si duket kjo në praktikë. Faqja e shtojcës AcyMailing dhe API-ja e informacionit të shtojcës së saj treguan të dyja versionin 10.11.1, rregullimi për një SQL injection të paautentikuar, ndërsa API-ja e kontrollit të përditësimit ende shërbente versionin 10.11.0, versionin e prekshëm. Shtojca Page View Count bëri të njëjtën gjë: faqja e saj tregonte versionin 2.9.2, por kontrolli i përditësimit mbeti në 2.9.1, versioni me një defekt të ndryshimit të cilësimeve me privilegj më të ulët. Një rast i tretë, contact-form-7-mailchimp-extension, i gjurmuar si CVE-2026-15000 për shkriptim të ruajtur ndër-sajtësh, u mbajt për 24.5 orë. Patchstack nuk gjeti prova të shfrytëzimit aktiv gjatë këtyre dritareve të portës, por vuri në dukje një të kundërt të rëndësishme: e vetmja dobësi që ata panë nën shfrytëzim aktiv gjatë kësaj periudhe ishte një çështje e bërthamës së WordPress, rregullimi i së cilës ishte tashmë i përditësueshëm automatikisht, kështu që vonesa nuk e kapi atë.
Hendeku i shpejtësisë është i madh. Patchstack vë në dukje se koha mesatare për shfrytëzim masiv për dobësitë shumë të shfrytëzuara është pesë orë. Për një dobësi kritike të bërthamës së WordPress që Patchstack zbuloi në korrik, përpjekjet reale të shfrytëzimit filluan 90 minuta pasi versioni i arnuar u publikua, dhe tre orë pasi rregullimi u krye. Përditësimet e bërthamës nuk janë të kufizuara në të njëjtën mënyrë si përditësimet e shtojcave, por mësimi transferohet: sapo një rregullim është publik, sulmuesve u duhen minuta, jo orë. Problemi zgjerohet për agjencitë dhe hostet që menaxhojnë WordPress në shkallë të gjerë. Mjetet e tyre qëndrojnë në të njëjtin mekanizëm përditësimi që WordPress.org e ka kufizuar. Nëse shtresa poshtë është e verbër ndaj një rregullimi për gjashtë orë, mjeti i ndërtuar për të lëvizur më shpejt është gjithashtu i verbër. Për një kompani hosting, kjo do të thotë një njollë e verbër gjashtë-orëshe në çdo llogari klienti që ekzekuton shtojcën e prekur, jo vetëm një sajt.
Patchstack rekomandon përjashtimin e rregullimeve të konfirmuara të dobësive nga mbajtja ose përshpejtimin e tyre përmes të njëjtit proces rishikimi. Tani për tani, WordPress.org nuk bën dallim midis rregullimeve të sigurisë dhe përditësimeve rutinë. Pronarët e sajteve nuk duhet të supozojnë se mjetet e përditësimit e mbyllin hendekun, sepse shumë mjete mbështeten në të njëjtën API që aktualisht është pengesa. Patchstack gjithashtu vëren se riinstalimi manual i një shtojce ose shkarkimi i zip-it direkt e anashkalon pritjen. Për pronarët e faqeve të internetit dhe ekipet e IT-së, përdorimi i një hosti të menaxhuar WordPress që trajton përditësimet dhe mirëmbajtjen e sigurisë jashtë radhës normale të kontrollit të përditësimit mund ta reduktojë këtë rrezik. AEU Hosting, platforma e menaxhuar WordPress e AEU Group, është ndërtuar për t'i mbajtur instalimet WordPress të përditësuara dhe të monitoruara, kështu që pronarët kalojnë më pak kohë duke kontrolluar manualisht për përditësime të vonuara të shtojcave. Patchstack tani u ofron partnerëve të hostingut mbrojtje falas për 30 ditë me kosto, kështu që dobësitë mbulohen kur zbulohen, në vend që kur kontrolli i përditësimit t'i arrijë ato. Një fillim i favorshëm nuk duhet t'i përkasë sulmuesit. Për gjashtë javë ishte një ditë e plotë, dhe tani është gjashtë orë, që është ende më shumë se sa u duhet zakonisht sulmuesve për të filluar shfrytëzimin e një rregullimi publik.
Si të Mbroheni
- Nëse dëgjoni për një rregullim sigurie për një shtojcë WordPress që përdorni, mos prisni që paneli juaj të tregojë përditësimin; vizitoni faqen zyrtare të shtojcës dhe instaloni vetë versionin e ri nëse është i disponueshëm.
- Mbajini të aktivizuara përditësimet automatike për bërthamën e WordPress, sepse rregullimet e bërthamës publikohen veçmas dhe mund të arrijnë në sajtin tuaj më shpejt se përditësimet e shtojcave në këtë vonesë.
- Nëse një rregullim kritik i shtojcës është njoftuar dhe paneli juaj ende tregon versionin e vjetër, shkarkoni skedarin e përditësuar të shtojcës ose fshini dhe riinstaloni shtojcën për të anashkaluar pritjen, pasi të kontrolloni udhëzimet e
- Konsideroni përdorimin e një hosti të menaxhuar WordPress ose një shërbimi sigurie që kontrollon në mënyrë të pavarur për shtojca të prekshme, në mënyrë që të mos mbështeteni vetëm në njoftimin e integruar të përditësimit.
- Bëni kopje rezervë të faqes suaj rregullisht në mënyrë që ta rivendosni shpejt nëse një dobësi e shtojcës shfrytëzohet përpara se të mund të përditësoni.
Dobësitë & Zgjidhjet
- CVE-2026-15000 A stored cross-site scripting vulnerability in the contact-form-7-mailchimp-extension plugin that Patchstack observed gated for 24.5 hours. Shiko zgjidhjen & detajet →
- CVE-2026-18072 A backdoor in the Advanced Responsive Video Embedder WordPress plugin that allowed full administrator takeover and was pulled by WordPress.org on July 28. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- update-check API Shërbimi online që i tregon panelit të WordPress nëse një version më i ri i një shtojce ose teme është i disponueshëm.
- CVSS Common Vulnerability Scoring System, një standard për të vlerësuar sa serioz është një defekt sigurie në një shkallë nga 0 në 10.
- supply chain attack Një sulm që fsheh kod të dëmshëm brenda një përditësimi të besuar softueri ose një komponenti të palës së tretë.
- backdoor Një mënyrë e fshehtë që një sulmues të hyjë në një sistem më vonë, duke anashkaluar kontrollet normale të hyrjes.
- SQL injection Një lloj sulmi ku një sulmues fut komanda të dëmshme në bazën e të dhënave për të lexuar ose ndryshuar informacione që nuk duhet t'i ketë akses.
- stored cross-site scripting Një defekt që i lejon një sulmuesi të vendosë skriptë të dëmshme në një faqe interneti në mënyrë që të ekzekutohet në shfletuesit e vizitorëve të tjerë.