Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

В WordPress появится автоматизированная проверка плагинов

Дата публикации: 18-09-2026 15:30:17

Разработчики WordPress запускают автоматическую проверку безопасности, которая будет проводиться перед распространением каждого плагина. Перед развертыванием обновлений через API WordPress.org новые версии плагинов будут автоматически проверять на наличие уязвимостей и вредоносного кода, а релизы с высоким уровнем риска будут блокироваться.

Основное содержимое страницы с новостью.

Разработчики WordPress запускают автоматическую проверку безопасности, которая будет проводиться перед распространением каждого плагина. Перед развертыванием обновлений через API WordPress.org новые версии плагинов будут автоматически проверять на наличие уязвимостей и вредоносного кода, а релизы с высоким уровнем риска будут блокироваться.

Как объясняет Давид Перес (David Perez), один из руководителей команды WordPress, отвечающей за официальный репозиторий плагинов, сейчас новые плагины проверяют только перед добавлением в каталог, а дальнейшие обновления выходят уже без проверки.

«Плагин может быть безопасным сегодня, но в следующем релизе появится уязвимость или вредоносный код», — пишет Перес.

Специалисты рассказывают, что 28 июля 2026 года автоматическая система уже помогла выявить бэкдор в новой версии неназванного плагина, насчитывающего около 20 000 активных установок.

Вредоносное обновление не успело распространиться через API WordPress.org, поскольку с недавних пор перед распространением все релизы проходят обязательный период ожидания (cooldown). Кроме того, на этот подозрительный релиз независимо обратили внимание специалисты Wordfence и сообщили о нем команде WordPress. В результате через 26 минут после этого уведомления плагин закрыли для скачивания.

Cooldown действует для всех плагинов и тем WordPress с 5 июня 2026 года в рамках инициативы Protect The Shire. Изначально все релизы откладывались на 24 часа, но позднее интервал сократили до 6 часов. Эта защитная мера призвана сдержать распространение вредоносных обновлений, чтобы потенциальная малварь не проникла сразу на множество сайтов.

Теперь во время этой паузы каждый релиз будут проверять ИИ-модели WordPress.org и сервис Jetpack Scan, и результаты этих проверок объединят в итоговую оценку риска. Если она превысит установленный порог, распространение релиза автоматически остановят, а разработчику отправят письмо с результатами проверки. Для «чистых» обновлений процесс публикации останется прежним.

При этом высокий рейтинг риска не обязательно означает обнаружение малвари: система будет учитывать и обычные уязвимости, которые разработчики могли внести в код случайно.

К примеру, среди подозрительных паттернов эксперты перечисляют: REST-, AJAX- и admin-post-эндпоинты без проверки прав, SQL-запросы без $wpdb->prepare() и работу с файлами на основе пользовательского ввода. Также рейтинг риска могут повысить вызовы unserialize() для данных из запросов или удаленных ответов, загрузка и выполнение кода во время работы, а также обфусцированный код.

Разработчикам рекомендуют проверять код, сверяясь с WordPress Coding Standards и правилами PHP_CodeSniffer, а авторам расширений для WooCommerce — использовать Quality Insights Toolkit.

Если релиз заблокирован, снять ограничение позволит только исправление проблем и публикация новой версии. Ложные срабатывания можно будет обжаловать через обращение к специалистам Plugins Team, однако Перес отмечает, что выпустить исправленный релиз почти всегда будет быстрее, чем ожидать ручной перепроверки.

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Уязвимости в WordPress, позволяющие удалённо выполнить код на сервере012.5922-07-2026
2Банки начнут отказывать в переводе при выявлении вредоносного ПО01012-08-2026
3WordPress 7.0.3 release010.6706-08-2026
4Ваша безопасность – не наша забота. Разработчики наводнили ПО для образования уязвимостями, лишь бы выпускать обновления в срок-5625-06-2026
5heise+ | Datenlecks auf WordPress-Websites finden und abdichten016.927-07-2026
6Эксперты назвали программы, из-за которых банки могут заблокировать перевод017.5815-08-2026
7Google внедряет автоперезагрузку Android после трех дней бездействия0016-04-2025
8"ВКонтакте" разработает сервис для распознавания фейков на фото и видео0016-01-2023
9AP: ФБР проверяет бойцов Нацгвардии США на предмет возможных угроз безопасности0018-01-2021

Классификация: Общество. Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 8.3. Источник: xakep.ru.