Nyt haavoittuvuus siellä, missä sitä viimeiseksi kaipaisi

Yleisen ja varsin suositun blogialustan WordPressin arkkitehtuuria muuttaa yksi lisäosa ikävällä tavalla, niin ettei se ole enää turvallinen. Backdoor in auto-update.php -lähdekoodin nopea tutkiminen ei jätä paljon arvailujen varaan: If olet sieltä ja sieltä, while esität pääsylupasi, then pääset sisään. Asiakkaillemme emme ole koskaan asentaneet kyseistä lisäosaa.

WordPress on ollut maineensa väärti ja hyvä kirjoitusalusta. Nyt yksi ainut lisäosan ohjelmistopäivitys tekee siitä haavoittuvan ja voi mitätöidä maineen.

Onko tässä mitään järkeä? On siinä, on toki. Se järki on ansaintamalli, joka ei ole ollut häävi. Kassavirtaa täytyy löytyä jostain, ja nettiympäristössä kalastellun informaation myynti on trendi, mutta sen julkinen tai puolijulkinen – ”emme kiellä, emmekä myönnä” – tunnustaminen on tätä aikaa. Kuka tietoa ostaa ja mitä sillä tehdään? Ostajatahoja on useita, mutta emme lähde niillä spekuloimaan.

Ansaintalogiikan puuttuminen on graafisen webin historian aikana näkynyt monen ilmaispalvelun tavassa toimia markkinoilla. Välillisesti on voitu päätellä, että joku maksaa lystin saadakseen jotakin haluamansa.

Edward ”Ed” Snowdenin jälkeisessä maailmassa olemme voineet havaita, että osa näistä ryvettyneistä palveluista toimii nyt mainosrahoitteisesti. Joku kuitenkin aina palaa tekemään epäilyttäviä aukkoja palveluunsa. Meillä on oikeus ja velvollisuus epäillä, että kaikkea niiden kautta kenties tapahtuvaa viestiliikennettä ei dokumentoida eikä kerrota julki.

Custom Content Type Manager haavoittuva

Tietoturvayhtiö Sucurin uskoo, että määrätty WordPress-lisäosa Custom Content Type Manager eli CCTM:n versio 0.9.8.8 on saastutettu ja tämä komponentti on nyt ohjelmoitu haavoittuvaksi. Väite on kova, sillä kyseessä on uusi WordPressin kehittäjä.

Uusi CCTM:n versio 0.9.8.8 asentaa tuhansiin ja taas tuhansiin vilpittömiin blogeihin takaoven, jonka kautta lisäosa muuttaa WordPress-asennuksen tiedostoja. Takaovi voi esimerkiksi vuotaa WordPress-käyttäjän kirjautumistunnukset verkkosivuilla selväkielisinä.

Lisää huolia aiheuttaa se, että CCTM:n käyttäjistä monet ovat päivittäneet haitalliseen versioon automaattisesti, jos suora päivitystoiminto oli kytketty päälle. Toiset ovat saattaneet asentaa itse haitallisen version tietämättä, mitä se oikeasti sisältää.

Pahantahtoinen kehittäjä Wooranker keksi keinon perustaa ylläpitäjän tili kaikille saastuneille verkkosivuille. Hänellä on myös kyky saada haltuunsa käyttäjien salasanat.

Haitallisen lisäosan käyttäjien tulee poistaa se heti ja peruuttaa WordPress-asennus standarditilaan. Jos taas CCTM:ää haluaa väen väkisin käyttää, sen viimeisin vakaa ja turvallinen versio on 0.9.8.6, neuvoo lataussivusto Softpedia.

Reijo Holopainen

VIIMEISIN ARTIKKELI

Näkyvyys tekoälyn aikakaudella –miksi hakukoneoptimointi korostuu 

20.02.2026 |

Tekoäly muuttaa yhä enemmän sitä, miten tieto löytyy verkosta. Hakukoneet eivät enää ainoastaan listaa sivustoja, … LUE LISÄÄ…

Miten helpottaa somesisällön suunnittelua arjessa

10.02.2026 |

Somesisällön tekeminen ei useimmiten kaadu itse julkaisemiseen, vaan kaikkeen siihen, mikä tapahtuu ennen sitä. Sisällön … LUE LISÄÄ…

Osa 3: Kun markkinointi ei näy hakutuloksissa 

02.02.2026 |

Digimarkkinoinnin kolme näkymätöntä kompastuskiveä Monessa yrityksessä sisältöä tuotetaan aktiivisesti. Verkkosivuja päivitetään, blogeja kirjoitetaan ja palveluista … LUE LISÄÄ…

Osa 2: Kun markkinointia tehdään ilman dataa

26.01.2026 |

Digimarkkinoinnin kolme näkymätöntä kompastuskiveä Digimarkkinoinnin kolme näkymätöntä kompastuskiveä Monessa yrityksessä markkinointia tehdään aktiivisesti. Kampanjoita pyöritetään, … LUE LISÄÄ…

Näin aloitat Microsoft Copilotin käytön – opas pienyrittäjälle

21.01.2026 |

Microsoft Copilot on uusi ja hyödyllinen arjen työpari, joka auttaa selkeyttämään työntekoa ja säästämään aikaa. … LUE LISÄÄ…

Osa 1: Kun markkinointi kaatuu verkkosivuihin

19.01.2026 |

Digimarkkinoinnin kolme näkymätöntä kompastuskiveä Monet yritykset panostavat digimarkkinointiin tosissaan. Syntyy ideoita, tehdään mainoksia, päivitetään somea ja verkkosivuille saadaan … LUE LISÄÄ…

Harjoittelijana tekoälyn perehdytyksessä

13.01.2026 |

Ensimmäisen työharjoittelupäiväni perehdytys olikin vähän erilaista kuin osasin odottaa. En saanutkaan perehdytystä Sollertiksen kokeneilta tekijöiltä vaan vähän … LUE LISÄÄ…

Uutta palveluissamme 2026

09.01.2026 |

Vuoden alku tuo mukanaan pieniä hintamuutoksia ja uusia palveluita. Verkkotunnusten hinnat päivittyvät Verkkotunnusrekisterien hinnankorotusten myötä … LUE LISÄÄ…