ARK. 1 · 1 min czytaniaWordPress ·

WordPress.org automatycznie sprawdzi każdą aktualizację wtyczki przed dystrybucją

Wydanie wtyczki lub motywu z wysoką oceną ryzyka ma samo wstrzymać dystrybucję. System zatrzymał już backdoor we wtyczce z około 20 tys. aktywnych instalacji.

Karta wpisu: WordPress.org automatycznie sprawdzi każdą aktualizację wtyczki przed dystrybucją

WordPress.org wprowadza automatyczny przegląd bezpieczeństwa każdego wydania wtyczki. Przegląd odbywa się, zanim wydanie trafi do stron przez API aktualizacji. Nowe wtyczki były sprawdzane przy wejściu do katalogu, ale ich kolejne wersje wychodziły bez stałej kontroli. David Perez, współprowadzący zespół oficjalnego repozytorium wtyczek, zwraca uwagę, że wtyczka bezpieczna dziś może w następnym wydaniu wprowadzić podatność albo złośliwy kod.

28 lipca 2026 automatyczny przegląd wykrył backdoor dodany do wydania wtyczki z około 20 tys. aktywnych instalacji. Wersja była jeszcze w okresie oczekiwania, więc nie trafiła do stron przez API aktualizacji. Zespół zamknął pobieranie wtyczki 26 minut po zgłoszeniu od firmy Wordfence. Nazwy wtyczki nie ujawniono.

Od 5 czerwca 2026 każda wtyczka i każdy motyw przechodzą okres oczekiwania przed automatyczną aktualizacją w ramach programu Protect The Shire. Na początku okres ten wynosił 24 godziny, teraz 6. Nowy etap zakłada, że wydanie z wysoką oceną ryzyka samo wstrzyma dystrybucję, bez udziału zespołu wtyczek.

TAB. 2

Źródła

1
The Hacker News — WordPress Adds Automated Plugin Reviews to Block High-Risk Updates Before Distributionthehackernews.com
TAB. 3

Powiązane

3
18.09.2026WordPressWordPress 7.1.1 łata lukę Click2Shell: link instaluje motyw bez kliknięcia
18.09.2026WordPressWordPress 7.1.1 łata 11 luk, w tym stored XSS w komentarzach (CVE-2026-93485)
18.09.2026WordPressMniej niż 3 na 10 specjalistów od WordPressa ma plan odtworzenia strony po włamaniu

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com