WordPress будет блокировать рискованные обновления плагинов до рассылки

WordPress запустил автоматическую проверку каждого релиза плагина и темы перед распространением через WordPress.org Update API. Версии с высоким уровнем риска будут блокироваться без участия команды Plugins Team, а действующее окно задержки перед автоматическим обновлением составляет шесть часов.
Новая мера уже предотвратила доставку скомпрометированного обновления. 28 июля 2026 года система обнаружила бэкдор в релизе плагина примерно с 20 тыс. активных установок. Версия оставалась в периоде ожидания и не была разослана пользователям через API; после уведомления Wordfence команда закрыла плагин для скачивания через 26 минут. Название плагина WordPress не раскрыл.
Как устроена проверка релизов
До этого новые плагины проходили проверку при добавлении в каталог, но последующие обновления выпускались непрерывно. По словам сопредседателя команды официального репозитория Дэвида Переса, безопасный сегодня плагин может получить уязвимость или вредоносный код в следующей версии. Отсутствие постоянной проверки между коммитом и доставкой обновления создавало возможность для атак через цепочку поставки.
Во время периода ожидания WordPress.org анализирует изменения с помощью моделей ИИ и сервиса Jetpack Scan. Результаты сверяются и объединяются в оценку безопасности: чем она выше, тем больше потенциальный риск. Если порог превышен, распространение останавливается автоматически; остальные релизы идут по обычному процессу.
Авторы получают письмо с результатами только при блокировке релиза. Высокая оценка не является доказательством злого умысла: она учитывает как намеренно внедрённое вредоносное ПО, так и непреднамеренные ошибки безопасности.
Какие практики могут повысить риск
Проверка ищет те же классы проблем, что и аудит безопасности. Среди сигналов — REST-, AJAX- и admin-post-конечные точки без проверки прав доступа, SQL-запросы без $wpdb->prepare(), а также операции с путями, загрузками, удалением или подключением файлов, построенные на данных запроса.
На оценку также могут повлиять unserialize() для данных запроса или удалённого ответа, запись настроек и метаданных из точек доступа для подписчиков либо неаутентифицированных пользователей, загрузка или исполнение кода во время работы, обфускация и упаковка кода. Для проверки качества WordPress рекомендует соблюдать WordPress Coding Standards и правила PHP_CodeSniffer; разработчикам расширений WooCommerce советуют платформу Quality Insights Toolkit.
Что делать при блокировке
Снять ограничение можно выпуском новой версии после исправления найденных проблем. Если её оценка окажется ниже высокого порога, релиз снова пройдёт стандартное окно ожидания. Оспорить результат можно через Plugins Team, однако Перес отмечает, что из-за большого числа проверок исправленный релиз обычно публикуется быстрее ручного рассмотрения обращения.
Для владельцев сайтов эта мера добавляет защитный барьер перед автоматической доставкой обновлений, но не отменяет контроль зависимостей. Риск обновлений особенно заметен, когда критические уязвимости WordPress угрожают захватом сайтов показывает, как критические ошибки в экосистеме могут угрожать захватом сайтов. Бизнесу стоит сохранять тестовый контур, следить за уведомлениями разработчиков и проверять права доступа у используемых расширений.

