
Turvauuendused on kodulehe hoolduse kõige olulisem osa. Enamik häkkimisi ei ole sihitud rünnakud, vaid automaatsed skriptid, mis otsivad internetist lehti, kus mõni teadaolev turvaauk on paikamata. Mida kriitilisem viga, seda kiiremini ründajad selle ära kasutavad.
WordPress 7.1.2: kriitiline turvaviga lehemallides
WordPress 7.1.2 avaldati 22. septembril 2026 ja see on turvauuendus. Parandatud viga võimaldas sisselogimata ründajal lehemalli valimise loogika kaudu laadida serverist mõne teise PHP-faili, mis asub väljaspool aktiivse teema kausta. Teatud serveri- ja teemaseadistuste korral võis see viia isegi koodi kaugkäivitamiseni ehk ründaja sai serveris enda koodi käivitada.
Viga on registreeritud tunnusega CVE-2026-87902. WordPress viis paranduse ka vanematesse versioonidesse kuni versioonini 4.7, kuid aktiivselt toetatakse ainult kõige uuemat versiooni.
Kuidas kontrollida?
- Ava WordPressi halduses Töölaud → Uuendused ja vaata, mis versioon on paigaldatud. See peab olema 7.1.2 või uuem.
- Väiksemad turvauuendused paigaldab WordPress tavaliselt ise. Kui automaatsed uuendused on välja lülitatud (seda tehakse mõnikord hostingu või arendaja poolt), tuleb uuendus teha käsitsi.
- Uuenda samal ajal ka pluginad ja teema – suur osa WordPressi turvaaukudest on hoopis pluginates.
Next.js: kaks turvauuendust järjest
22. september: kriitiline viga pildigeneraatoris
Next.js avaldas erakorralise uuenduse 16.3.6 (ja 15.5.26). Viga oli Next.js-i Node.js-põhises ImageResponse funktsioonis (next/og), mida kasutatakse näiteks sotsiaalmeedia jagamispiltide automaatseks loomiseks. Ühe kasutatava teegi (Satori) puuduliku andmete töötlemise tõttu võis see teatud tingimustel viia koodi kaugkäivitamiseni.
- Mõjutatud on versioonid 16.2.0 kuni 16.3.5.
- Edge-keskkonnas töötav
ImageResponseei ole mõjutatud. - Versioon 15.5.26 sisaldab täiendavat kaitset, kuid 15.x versioonid ei olnud koodi kaugkäivitamise veast mõjutatud.
30. september: plaaniline turvauuendus
Next.js teatas plaanilisest turvauuendusest versioonidega 16.3.8 ja 15.5.27, mis parandavad seitse haavatavust (üks kõrge, viis keskmise ja üks madala raskusastmega). Veel kahe vea (üks kriitiline, üks kõrge) parandus ootab koostööd teiste teekide arendajatega ja tuleb hilisemas versioonis. Seega tasub Next.js-i teadaandeid lähinädalatel jälgida.
Kuidas kontrollida?
- Vaata projekti
package.jsonfailist või käsuganpm ls next, mis Next.js-i versioon on kasutusel. - Uuenda uusimale paigatud versioonile ja paigalda rakendus uuesti – ainult koodi uuendamisest ei piisa, kui töötav rakendus serveris jääb vanaks.
- Kui kasutad
next/ogpildigeneraatorit, kontrolli kindlasti, kas see töötab Node.js- või Edge-keskkonnas.
Kontrollnimekiri kodulehe omanikule
- Kas tead, millise platvormi peal sinu koduleht või e-pood töötab ja kes selle eest vastutab?
- Kas WordPress, pluginad ja teema on viimase versiooni peal?
- Kas sul on värske varukoopia, mis on hoitud väljaspool serverit?
- Kas kasutamata pluginad ja teemad on eemaldatud?
- Kas keegi jälgib turvateateid ja paigaldab kriitilised uuendused päevade, mitte kuude jooksul?
Miks regulaarne hooldus ennast ära tasub
Häkitud koduleht tähendab tavaliselt rohkemat kui lihtsalt parandustööd: Google võib lehe märgistada ohtlikuks, e-kirjad hakkavad rämpsposti kausta minema ja kliendiandmete lekke korral tuleb teavitada ka Andmekaitse Inspektsiooni. Ennetav hooldus – uuendused, varukoopiad ja turvaseire – on mitu korda odavam kui tagajärgede likvideerimine.
Kokkuvõte
Septembri uuendused on hea meeldetuletus, et koduleht vajab ka pärast valmimist hoolt. Kui sa pole kindel, kas sinu leht on uuendatud, kirjuta meile – kontrollime selle üle. Pikemaajaliseks lahenduseks vaata meie kodulehe hoolduse teenust, kus kriitilised uuendused paigaldatakse kiiresti ja testitult.
Korduma kippuvad küsimused
Kas WordPress uuendab ennast ise?
Väiksemad turvauuendused paigaldab WordPress tavaliselt automaatselt, kui seda pole välja lülitatud. Pluginate ja teemade uuendused tuleb sageli eraldi lubada või käsitsi teha.
Kuidas ma tean, kas minu kodulehel on kasutusel Next.js?
Kõige lihtsam on küsida arendajalt. Tehniliselt on Next.js-i jälgi näha ka lehe lähtekoodis, näiteks failide teedes kujul /_next/.
Mida teha, kui koduleht on juba häkitud?
Võta leht vajadusel ajutiselt maha, taasta puhas varukoopia, vaheta kõik paroolid ja paigalda uuendused. Kui lekkisid isikuandmed, tuleb sellest 72 tunni jooksul teavitada Andmekaitse Inspektsiooni.
Loe lähemalt: Kodulehe hooldus
Räägi meile, mida soovid saavutada – vastame 3 tööpäeva jooksul ja pakume konkreetse lahenduse koos hinna ja ajakavaga.
