Van egy WordPress weboldalad? Ellenőrizd és frissítsd még ma.
WordPress biztonsági figyelmeztetés: ellenőrizd és frissítsd a weboldalt
Ha van egy WordPress weboldalad, most itt a jó alkalom, hogy ellenőrizd, milyen verzió fut rajta, és telepítve lettek-e a biztonsági frissítések.
A Nemzeti Kiberbiztonsági Igazgatóság (DNSC) felhívta a figyelmet a wp2shell néven ismert sebezhetőségekre, amelyek a WordPress Core-t érintik. Nem egy ismeretlen bővítményről (plugin) vagy egy elhagyatott témáról beszélünk, hanem közvetlenül a WordPress magjában lévő sebezhetőségekről.
A probléma annál is inkább fontos, mivel ezekhez a sebezhetőségekhez már léteznek technikai információk és nyilvános exploit kódok, és a gyakorlatban is megfigyeltek már kihasználási kísérleteket.
Mi az a wp2shell?
A wp2shell a WordPress Core két biztonsági sebezhetőségéből álló láncolat elnevezése.
- CVE-2026-63030 azt befolyásolja, hogyan dolgozhatók fel bizonyos kérések a WordPress REST API felé.
- CVE-2026-60137 egy SQL Injection típusú sebezhetőség a WordPress Core-ban.
Bizonyos WordPress verziókban a két sebezhetőség kombinálható, ami lehetővé teszi egy nem hitelesített támadó számára, hogy kódot futtasson a szerveren.
Más szóval a támadónak nem feltétlenül van szüksége WordPress fiókra, sem pedig egy sebezhető bővítményre ahhoz, hogy megpróbálja kihasználni a problémát.
Mely WordPress verziók érintettek?
A wp2shell sebezhetőségek nem érintik az összes WordPress verziót pontosan ugyanúgy.
- A WordPress 6.8.0-tól 6.8.5-ig az SQL Injection sebezhetőség által volt érintett.
- A WordPress 6.9.0-tól 6.9.4-ig a teljes láncolat által volt érintett, ami kódfuttatáshoz vezethetett.
- A WordPress 7.0.0 és 7.0.1 szintén a teljes láncolat által volt érintett.
A wp2shell problémákat eredetileg a WordPress 6.8.6-os, 6.9.5-ös és 7.0.2-es verzióiban javították.
De ez nem jelenti azt, hogy a jelenlegi javaslat az, hogy csak ezen verziók egyikéig frissíts.
A WordPress 7.0.4 már elérhető
A cikk megjelenésekor a legújabb stabil WordPress verzió a WordPress 7.0.4, amelyet 2026. augusztus 12-én adtak ki.
És ez egy biztonsági verzió. A WordPress azt javasolja az adminisztrátoroknak, hogy azonnal frissítsék weboldalaikat.
Ezért a mi javaslatunk egyszerű:
Ne csak azt ellenőrizd, hogy telepítetted-e a wp2shell javítást (patch-et). Ellenőrizd, hogy a weboldalad a konfigurációddal kompatibilis, legújabb elérhető stabil WordPress verziót futtatja-e.
Mit kell tenned, ha van egy WordPress weboldalad?
1. Készíts egy teljes biztonsági mentést (backup)
Mielőtt bármilyen fontos frissítést elvégeznél, készíts egy teljes biztonsági mentést a weboldalról.
A biztonsági mentésnek legalább a következőket kell tartalmaznia:
- a WordPress fájlokat;
- az adatbázist;
- az uploads mappát;
- a használt témát;
- a bővítményeket és a fontos beállításokat.
Ideális esetben a biztonsági mentést a weboldal szerverétől elkülönített helyen kell tárolni.
2. Ellenőrizd a WordPress verzióját
A legtöbb telepítésnél ellenőrizheted a verziót itt:
Vezérlőpult → Frissítések
Ha van új verzió, a WordPress megjeleníti a frissítési lehetőséget.
3. Frissítsd a WordPress Core-t
Ha a weboldal kompatibilitási problémák nélkül lehetővé teszi a frissítést, frissítsd a WordPress-t a legújabb elérhető stabil verzióra.
Ne feltételezd automatikusan, hogy a frissítés telepítve lett csak azért, mert aktiváltad az automatikus frissítéseket. Ellenőrizd a ténylegesen futó verziót.
4. Frissítsd a bővítményeket és a témát
A WordPress Core frissítése csak egy része a weboldal karbantartásának.
Ellenőrizd még ezeket is:
- a telepített bővítményeket;
- az aktív témát;
- a még telepített inaktív témákat;
- az inaktív bővítményeket;
- a tárhely (hosting) által használt PHP verziót.
Az elhagyatott bővítmények vagy témák továbbra is kockázatot jelentenek, még akkor is, ha a WordPress Core frissítve van.
5. Ne frissíts vakon egy kritikus weboldalt
Itt jelenik meg egy fontos különbség egy egyszerű frissítés és egy helyesen elvégzett karbantartás között.
Ha egy egyszerű bemutatkozó weboldalról beszélünk, a frissítés nagyon gyors lehet.
Ha azonban egy webáruházról, egy sok bővítménnyel, integrációval, űrlappal, foglalási rendszerrel vagy egyedi (custom) fejlesztéssel rendelkező weboldalról van szó, a javaslat az, hogy először készíts biztonsági mentést, és ahol lehetséges, teszteld a frissítést.
Egy biztonsági frissítés fontos. De egy teljesen blokkolt weboldal sem jó eredmény egy ellenőrzés nélkül elvégzett frissítés után.
Ha a weboldal sebezhető volt, a frissítés nem mindig elegendő
Ez egy olyan pont, amely gyakran elvész a "frissítsd a WordPress-t" típusú üzenetekben.
Ha egy weboldal a javítás (patch) telepítése előtt kompromittálódott, a WordPress frissítése nem távolítja el automatikusan azt, amit a támadó esetleg már bejuttatott a szerverre.
Azoknál a weboldalaknál, amelyek hosszabb ideig futtattak egy sebezhető verziót, érdemes legalább a következőket ellenőrizni:
- megjelentek-e ismeretlen adminisztrátor felhasználók;
- vannak-e új vagy megmagyarázhatatlanul módosított PHP fájlok;
- a telepített bővítmények megfelelnek-e az ismerteknek;
- vannak-e gyanús módosítások a téma fájljaiban;
- a szerver hozzáférési naplói (logjai);
- esetleges átirányítások (redirectek) vagy ismeretlen JavaScript kód;
- szokatlan cron feladatok vagy folyamatok.
A WordPress nem azért nem biztonságos, mert sebezhetőségek jelennek meg
Az a tény, hogy a WordPress biztonsági frissítéseket kap, nem jelenti azt, hogy a platform automatikusan nem biztonságos.
Bármely összetett szoftvernek lehetnek sebezhetőségei. A fontos különbség az, hogy milyen gyorsan azonosítják a problémákat, milyen gyorsan jelennek meg a javítások, és legfőképpen, milyen gyorsan telepítik azokat.
A gyakran látott probléma nem maga a WordPress, hanem azok a weboldalak, amelyeket hónapok vagy akár évek óta nem frissítettek.
Az ilyen oldalakon gyakran megtaláljuk a klasszikus kombinációt:
- régi WordPress;
- nem frissített bővítmények;
- olyan bővítmények, amelyeket már nem is használnak;
- elhagyatott témák;
- régi PHP verziók;
- nem létező vagy nem ellenőrzött biztonsági mentések.
Ez egy olyan problémát, amely rendszeres karbantartással megoldható lenne, egy sokkal bonyolultabb biztonsági incidenssé változtat.
Segítségre van szükséged a WordPress weboldaladdal?
A Dalbe Digital Agency csapatában a WordPress részt Dalma koordinálja, aki már több mint 10 éve dolgozik a platformmal.
A következőkben tudunk segíteni:
- biztonsági mentés (backup) frissítés előtt;
- a WordPress Core frissítése;
- a bővítmények frissítése és ellenőrzése;
- a téma frissítése;
- technikai ellenőrzések frissítés után;
- gyanús fájlok vagy fiókok azonosítása;
- rendszeres karbantartás WordPress weboldalakhoz.
Ha nem vagy biztos abban, milyen WordPress verzió fut a weboldaladon, vagy hogy a frissítés biztonságosan elvégezhető-e, írhatsz nekünk, mielőtt bármit is módosítanál.
Dalbe Digital Agency
Marosvásárhely
office@dalbe.ro
0725 571 731
Források
A cikkben szereplő technikai információk a DNSC figyelmeztetésén, a WordPress projekt által közzétett információkon és a wp2shell sebezhetőségek megjelenése után közzétett technikai elemzéseken alapulnak.