VMTech
Razgovarajmo

WordPress blokira rizična ažuriranja dodataka pre distribucije

WordPress blokira rizična ažuriranja dodataka pre distribucije

WordPress uvodi automatizovanu bezbednosnu proveru svakog izdanja dodatka pre nego što ono stigne do korisnika preko WordPress.org update API-ja. Mehanizam je 28. jula 2026. otkrio zadnji ulaz u izdanju dodatka sa približno 20.000 aktivnih instalacija; kompromitovana verzija nije distribuirana, a dodatak je zatvoren za preuzimanje 26 minuta nakon što je Wordfence obavestio Plugins Team.

Kontrola između objave koda i automatskog ažuriranja

Novi dodaci već prolaze proveru pre ulaska u direktorijum, ali su njihova kasnija ažuriranja do sada mogla da se objavljuju neprekidno. David Perez, kopredvodilac tima zvaničnog WordPress repozitorijuma dodataka, upozorio je da bez dosledne kontrole između objave izdanja i isporuke korisnicima bezbedan dodatak može u narednoj verziji dobiti ranjivost ili zlonameran kod.

Od 5. juna 2026. svaki WordPress dodatak i tema prolaze period čekanja u okviru inicijative Protect The Shire. Taj period sada traje šest sati, nakon što je prvobitno bio postavljen na 24 sata. Namena je da se uspori isporuka dovoljno dugo da se sumnjive izmene ne prenesu odmah na sajtove krajnjih korisnika.

AI modeli i Jetpack Scan određuju rizik

Za vreme čekanja WordPress.org analizira izmene pomoću AI modela i alata Jetpack Scan. Nalazi se međusobno proveravaju i objedinjuju u bezbednosni skor. Izdanje čiji rezultat pređe prag visokog rizika automatski se zaustavlja bez intervencije Plugins Team-a, dok ostala izdanja nastavljaju redovan tok distribucije.

Autori dobijaju e-poruku samo kada je izdanje blokirano. Visok skor sam po sebi nije dokaz zlonamerne namere, jer sistem uz malware prepoznaje i nenamerno uvedene bezbednosne propuste. Kada je izdanje blokirano, autor treba da pregleda nalaze, otkloni problem i objavi novu verziju; ona zatim nastavlja kroz uobičajeni period čekanja ako je njen skor ispod praga.

Šta se proverava u kodu dodataka

Provera traži klase propusta koje obuhvataju i bezbednosne revizije. Među obrascima koji mogu povećati rizik nalaze se REST, AJAX i admin-post krajnje tačke bez capability provere, SQL upiti bez $wpdb->prepare(), kao i putanje datoteka, otpremanja, brisanja ili uključivanja zasnovana na podacima iz zahteva.

Dodatni signali su unserialize() nad podacima iz zahteva ili udaljenog odgovora, menjanje opcija i korisničkih podešavanja preko krajnjih tačaka dostupnih pretplatnicima ili neautentifikovanim korisnicima, te kod koji se preuzima ili izvršava tokom rada i prikriveni kod. Rizik je konkretniji jer pet kritičnih WordPress ranjivosti pokazuje koliko propusti u WordPress ekosistemu mogu ugroziti preuzimanje kontrole nad sajtom.

WordPress preporučuje poštovanje WordPress Coding Standards i PHPCS pravila, dok se autorima WooCommerce ekstenzija preporučuje platforma Quality Insights Toolkit. Za poslovanje je najvažnije da se ažuriranja dodataka tretiraju kao deo kontrole lanca snabdevanja: treba proveravati kvalitet koda pre objave, pratiti obaveštenja autora i planirati vreme za ispravku blokiranih izdanja.

#wordpress#pluginsecurity#supplychain#websecurity
Otvorena analitika
Na sajtu 2 pregleda
min čitanja 3 14.09.2026
Instagram

WordPress blokira rizična ažuriranja dodataka pre distribucije

Otvorite objavu na Instagramu ↗