WP2Shell oli varoitus: 4 vinkkiä, joilla pidät WordPress-sivustosi turvassa

Heinäkuussa 2026 tietoturvatutkijat löysivät WordPressin ytimestä haavoittuvuusketjun nimeltä WP2Shell: yhden vakavimmista viime vuosien tietoturvatapauksista. Kaksi erillistä, itsessään jo kohtalaisen vakavaa heikkoutta yhdistettynä antoivat hyökkääjälle mahdollisuuden ajaa mitä tahansa koodia sivustolla täysin ilman kirjautumista. Ei käyttäjätunnusta, ei salasanaa, ainoastaan pelkkä päivittämätön WordPress-asennus riitti.

Korjaus julkaistiin jo perjantaina 17. heinäkuuta. Jo seuraavana sunnuntaina laajamittainen hyväksikäyttö oli täydessä vauhdissa ympäri maailmaa, myös Suomessa. Alle 48 tunnissa jokainen päivittämätön sivusto oli siis lähtökohtaisesti altis hyökkäykselle. Monille hyökätyille sivustoille jäi vielä alkuperäisen aukon paikkaamisenkin jälkeen niin sanottu takaportti, jonka avulla hyökkääjä pystyi palaamaan sivustolle myöhemminkin.

Opetus on selvä: hyväksikäyttö alkaa nykyään tunneissa, ei päivissä tai viikoissa. Kuukausittainen, huolellisesti hoidettu ylläpito ei ole enää nice-to-have, vaan se on perusedellytys.

Mitä säännölliseen WordPress-sivun ylläpitoon pitäisi kuulua?

  1. Ydin, teemat ja lisäosat pidetään ajan tasalla, ja turhat poistetaan kokonaan. WordPressin ydin, aktiiviset teemat ja kaikki asennetut lisäosat päivitetään säännöllisesti. Yhtä tärkeää on käydä läpi kaikki asennetut lisäosat ja poistaa ne, joita ei enää käytetä tai joita valmistaja ei enää päivitä. Nämä ”hylätyt” lisäosat ovat yksi yleisimmistä tavoista, joilla hyökkääjät pääsevät sisään – WP2Shell-tapauksessakin ongelmana ei ollut mikään ylimääräinen lisäosa, vaan itse WordPressin ydin, mikä muistuttaa siitä, ettei perusasennuskaan ole koskaan automaattisesti turvassa.
  2. Sivustosta otetaan säännöllinen, sivuston ulkopuolelle tallennettu varmuuskopio. Varmuuskopio kannattaa ottaa aina ennen isompia päivityksiä, ja lisäksi säännöllisin väliajoin muutenkin. Varmuuskopion pitää olla tallennettuna muualle kuin itse palvelimelle, sillä jos sivusto vaarantuu, samalla palvelimella oleva varmuuskopio ei auta yhtään. Palautuksen toimivuus kannattaa myös testata säännöllisesti, ei vasta siinä vaiheessa, kun sitä oikeasti tarvitaan.
  3. Sivusto ja sen lokit tarkistetaan tietoturvan varalta. Tähän kuuluu haittaohjelmaskannaus, kirjautumisten ja käyttäjätilien läpikäynti (myös vanhojen, käyttämättömien tilien poistaminen), SSL-sertifikaatin voimassaolon varmistaminen sekä poikkeavan toiminnan seuranta lokeista. WP2Shell-tapauksen kaltaisissa hyökkäyksissä hyökkääjät jättävät usein jälkiä, esimerkiksi yllättäviä uusia ylläpitäjätunnuksia tai poikkeavia tiedostoja palvelimella, jotka huomataan vain, jos joku oikeasti tarkistaa lokit säännöllisesti eikä vasta ongelman ilmettyä.
  4. Sivuston toiminnallisuus testataan päivitysten jälkeen. Päivitys voi kaikessa hiljaisuudessa rikkoa jonkin toiminnon, jota kukaan ei huomaa ennen kuin asiakas yrittää lähettää yhteydenottolomakkeen tai viedä ostoksen loppuun kassalla. Siksi keskeiset toiminnot, kuten lomakkeet, kirjautuminen, verkkokaupoissa koko kassaprosessi, kannattaa käydä läpi jokaisen päivityskierroksen jälkeen. Samalla on hyvä hetki tarkistaa myös sivuston nopeus, rikkinäiset linkit ja se, että sisältö (yhteystiedot, hinnat, aukioloajat) on ajan tasalla – pieniltä tuntuvat asiat, jotka vaikuttavat sekä käyttäjäkokemukseen että hakukonenäkyvyyteen.

Tietoturva on nyt kriittisempää kuin koskaan

WP2Shellin kaltaiset tapaukset eivät ole poikkeus, vaan ne ovat suunta, johon ollaan menossa. Kun hyväksikäyttö alkaa tunneissa eikä päivissä, kuukausittainen, huolellisesti hoidettu ylläpito ei ole enää ”olisi kiva olla” -asia, vaan perusedellytys sille, että sivusto pysyy pystyssä ja asiakkaiden tiedot turvassa.

Wannado hoitaa WordPress-sivustosi kuukausittaisen huolenpidon puolestasi: päivitykset, varmuuskopiot ja tietoturvan tarkistus, joustavalla 75 €/h -tuntihinnalla. Useimmiten tämä tarkoittaa 1–2 tuntia työtä kuukaudessa per sivusto – ei isoa, sitovaa sopimusta, vaan säännöllistä huolenpitoa silloin kun sitä tarvitaan.

Kaipaatko WordPress-sivustollesi kuukausittaista huolenpitoa? Ota yhteyttä, niin katsotaan, mitä juuri sinun sivustosi tarvitsee. 💜

Kerro kavereille!