ARK. 1 · 1 min czytaniaWordPress ·

WordPress.org automatycznie blokuje ryzykowne wydania wtyczek

Każde wydanie wtyczki i motywu czeka sześć godzin przed dystrybucją. Jeśli automatyczny przegląd uzna je za ryzykowne, WordPress.org go nie roześle.

Karta wpisu: WordPress.org automatycznie blokuje ryzykowne wydania wtyczek

WordPress.org blokuje wydania wtyczek, które automatyczny przegląd bezpieczeństwa uzna za ryzykowne. Od 5 czerwca każde wydanie wtyczki i motywu czeka sześć godzin, zanim trafi do API aktualizacji WordPress.org. Dotyczy to także aktualizacji jednym kliknięciem z kokpitu.

W tym czasie zmiany analizuje kilka modeli AI oraz Jetpack Scan. Wyniki są porównywane i łączone w ocenę ryzyka. Wydanie z wysoką oceną nie zostanie rozesłane, dopóki problemy nie znikną. 28 lipca system wykrył tylną furtkę w wydaniu wtyczki z około 20 000 aktywnych instalacji. Zainfekowana wersja była jeszcze w okresie karencji i nie trafiła do stron. Zespół zamknął wtyczkę do pobrania 26 minut po zgłoszeniu od Wordfence.

Dla właściciela strony oznacza to, że nowa wersja wtyczki z repozytorium WordPress.org pojawi się w aktualizacjach dopiero po sześciogodzinnym przeglądzie. Autor wtyczki musi działać tylko wtedy, gdy dostanie e-mail o zablokowaniu wydania.

TAB. 2

Źródła

1
Help Net Security — WordPress adds automated security checks to block risky plugin releaseshelpnetsecurity.com
TAB. 3

Powiązane

3
18.09.2026WordPressWordPress 7.1.1 łata lukę Click2Shell: link instaluje motyw bez kliknięcia
18.09.2026WordPressWordPress 7.1.1 łata 11 luk, w tym stored XSS w komentarzach (CVE-2026-93485)
18.09.2026WordPressMniej niż 3 na 10 specjalistów od WordPressa ma plan odtworzenia strony po włamaniu

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com