wp2shell on kahden WordPressin ydinkoodissa olleen haavoittuvuuden yhdistelmä, jonka avulla hyökkääjä pystyy ajamaan omaa koodiaan WordPress-sivustolla ilman kirjautumista, käyttäjätunnusta tai mitään käyttäjän toimenpidettä. Haavoittuvuus julkaistiin 17.7.2026, ja sitä on hyödynnetty aktiivisesti. Jos WordPress-sivustosi pyöri heinäkuun puolivälin jälkeen haavoittuvassa versiossa, sivusto on voitu murtaa. Tässä artikkelissa kerromme, mistä on kyse, mitkä versiot ovat alttiita ja miten tarkistat oman sivustosi. Suosittelemme lukemaan myös wp2shell — ylläpitäjän ohje sivuston tarkistamiseen -artikkelimme.
Mikä wp2shell on?
wp2shell yhdistää kaksi erillistä virhettä WordPressin ydinkoodissa:
- CVE-2026-63030: reittisekaannus WordPressin REST-rajapinnan batch-päätepisteessä (/wp-json/batch/v1), joka on oletuksena päällä jokaisessa WordPress-asennuksessa.
- CVE-2026-60137: SQL-injektio WP_Query-kyselyssä, joka syntyy author__not_in -parametrin kautta.
Yhdessä nämä kaksi vievät hyökkääjän tuntemattomasta vierailijasta sivuston pääkäyttäjäksi. Ketju luo väärennetyn ylläpitäjätunnuksen ja asentaa niin sanotun webshellin, eli lisäosan, jonka kautta palvelimella voi ajaa mitä tahansa koodia. Mitään lisäosaa tai teemaa ei tarvita. Riittää, että WordPress on asennettu.
Haavoittuvuuden löysi Adam Kues Searchlight Cyberiltä. WordPressiä käyttää arviolta yli 500 miljoonaa verkkosivustoa, joten kohdejoukko on valtava.
Mitkä WordPress-versiot ovat alttiita hyökkaykselle?
wp2shell-haavoittuvuuden hyödyntäminen oli mahdollista vain seuraavissa WordPress-versioissa:
| < 6.9.0 | ei haavoittuvainen |
| 6.9.0 – 6.9.4 | haavoittuvainen, korjattu versiossa 6.9.5 |
| 7.0.0 – 7.0.1 | haavoittuvainen, korjattu versiossa 7.0.2 |
Jos WordPress-asennuksesi pyöri jossain näistä versioista 17.7.2026 jälkeen tai pyörii yhä, sivustolle on voitu tehdä onnistunut hyökkäys.
Versio 6.8.5 ja sitä vanhemmat eivät ole alttiita haavoittuvuudelle. Ne altistuvat silti tietokannan lukemiselle, mikä tarkoittaa käytännössä sitä, että hyökkääjä on voinut lukea wp_users-taulun salasanatiivisteet.
Miksi wp2shell on poikkeuksellinen?
Valtaosa WordPressin tietoturvaongelmista on lisäosissa ja teemoissa. wp2shell on WordPressissä itsessään, joten se koskee myös täysin tyhjää perusasennusta.
WordPress.org käynnisti pakotetut automaattipäivitykset koko asennuskantaan. Se pelasti todennäköisesti hyvin suuren osan sivustoista. Se ei kuitenkaan pelastanut kaikkia: pakotettu päivitys ei tavoita luotettavasti sivustoja, joilta automaattipäivitykset on kytketty pois, eikä se auta sivustoa, joka ehdittiin murtaa ennen päivitystä. Murrettu sivusto pysyy murrettuna, vaikka WordPress päivittyisi jälkikäteen.
Mitä tämä tarkoittaa Zonerin asiakkaille?
WP.one-palvelun ja Zoner Caren WordPress-sivustot päivitetään automaattisesti osana palvelua. Näiden asiakkaiden ei tarvitse tehdä mitään.
Jos hallinnoit WordPress-asennustasi itse, esimerkiksi webhotellissa tai virtuaalipalvelimella, päivitys on sinun vastuullasi. Tarkista versio ja päivitä heti, jos et ole sitä vielä tehnyt.
Zonerin asiakaspalvelu päivystää chatissa. Jos epäilet, että sivustollasi on jotain vialla, laita viestiä sivuston oikeassa alareunassa löytyvän chatin kautta tai osoitteeseen tuki@zoner.fi.
Tarkista WordPress-asennuksesi versio
Versionumerosta näet suoraan, onko asennuksesi tällä hetkellä haavoittuva vai turvassa. Voit tarkistaa sen kahdella tavalla:
- Verkkotarkistus osoitteessa wp2shell.com. Searchlight Cyberin ylläpitämä työkalu toimii ilman kirjautumista WordPressiin.
- WordPressin hallintapaneeli. Kirjaudu sisään osoitteessa sivustosi.fi/wp-admin. Versionumero näkyy hallintapaneelin etusivulla.
Huomioi yksi asia. Vaikka sinulla olisi nyt turvallinen versio, se ei tarkoita, että päivitys tuli ajoissa. Käy siis läpi myös seuraava osio.
Jos päivittäminen ei jostain syystä onnistu heti, voit väliaikaisesti estää anonyymin pääsyn batch-päätepisteeseen palomuurissa tai lisäosalla. Tämä on hätäratkaisu. Se voi rikkoa sivuston laillisia toimintoja, joten pidä se voimassa vain siihen asti, kunnes saat päivityksen tehtyä.
Tarkista, onko sivustollesi tehty onnistunut wp2shell-hyökkäys
Turvallinen versio ei yksin riitä, koska sivusto on voitu murtaa ennen päivitystä. Käy siksi läpi seuraavat merkit. Yksikin löytö riittää siihen, että sivusto pitää käsitellä murrettuna.
- Tuntemattomat ylläpitäjätunnukset. Etsi WordPressin käyttäjälistasta ylläpitäjiä, joita et ole itse luonut. Hyökkäyksen luomat tunnukset alkavat usein wp2_ tai w2s_, tai niiden sähköpostiosoite päättyy @wp2shell.invalid tai @wp2shell.shellcode.lol. Tarkista samalla, onko vanhojen ylläpitäjien sähköpostiosoitteita vaihdettu.
- Ylimääräiset PHP-tiedostot. Kansiossa wp-content/uploads ei kuulu olla yhtään .php-tiedostoa. Jos sellaisia löytyy, se on vahva merkki takaovesta. Kiinnitä huomiota satunnaisen näköisiin tiedostonimiin.
- Tuntemattomat lisäosat ja muuttuneet tiedostot. Etsi lisäosia, joita et ole itse asentanut, ja 17.7.2026 jälkeen muuttuneita tiedostoja, joita et ole itse muokannut.
- Muista lokien rajallisuus. Ratkaisevat vaiheet kulkevat POST-pyyntöjen rungossa, joka ei tavallisesti näy access-lokissa. Puhtaasti ajettu hyökkäys ei jätä lokiin juuri mitään, joten tyhjä loki ei todista, että sivusto olisi kunnossa.
Jos tämä kuulostaa liian tekniseltä, käytä valmista työkalua. Eye Securityn maksuton Compromise Scanner for wp2shell -lisäosa etsii tietokannasta ja lisäosahakemistosta jälkiä, joita hyökkäys jättää silloinkin, kun hyökkääjä on siivonnut jälkensä. Skanneriin ei kuitenkaan kannata luottaa sokeasti: puhdas tulos pienentää riskiä mutta ei sulje sitä kokonaan pois.
Kävimme kaikki tunnistusmerkit ja tarkistusaskeleet läpi yksityiskohtaisesti erillisessä ohjeessa: wp2shell — ylläpitäjän ohje sivuston tarkistamiseen. Sieltä löydät sekä webhotellin hallintapaneelilla tehtävän perustarkistuksen että teknisemmän tarkistuksen palvelinpääsyllä.
Välittömät toimenpiteet onnistuneen wp2shell-hyökkäyksen jälkeen
- Ota talteen todisteet ennen siivousta. Kopioi tietokanta ja sivuston tiedostot muuttamattomina. Ilman niitä on mahdotonta selvittää jälkikäteen, mitä tapahtui.
- Vaihda kaikki WordPressin salasanat. Aloita ylläpitäjistä ja pakota vaihto kaikille käyttäjille. Suositus on sama myös pelkälle SQL-injektiolle altistuneille sivustoille, koska injektio yksinään riittää lukemaan salasanatiivisteet.
- Uusi tietoturva-avaimet eli salt-arvot wp-config.php-tiedostossa. Tämä kirjaa ulos kaikki sisäänkirjautuneet käyttäjät, myös mahdolliset hyökkääjät.
- Vaihda tietokannan salasana. Vaihda MySQL- tai MariaDB-tietokannan salasana hallintapaneelissa ja päivitä uusi salasana wp-config.php-tiedostoon.
- Vaihda lisäosien ja sovellusten salasanat. Kaikki WordPressiin kytketyt palvelut, kuten verkkokaupat ja maksupalvelut, sekä rajapinta-avaimet ja sovellussalasanat. Älä kytke WordPressiä takaisin näihin palveluihin ennen kuin tiedät asennuksen olevan puhdas.
- Vaihda uudelleenkäytetyt salasanat kaikkialta. Jos sama salasana on käytössä muualla, se on nyt murrettu. Saman salasanan käyttäminen useassa palvelussa on riski, josta kannattaa muutenkin päästä eroon.
- Palauta varmuuskopiosta, joka on ennen 17.7.2026. WP.one-palvelussa säilytämme varmuuskopiot oletuksena 30 päivää. Älä palauta ennen kuin tiedät, mistä hetkestä lähtien sivusto on ollut saastunut.
Huom! Palautuksessa on yksi sudenkuoppa. Vanhasta varmuuskopiosta palautettu WordPress voi olla haavoittuvassa versiossa. Päivitä se välittömästi palautuksen jälkeen, ennen kuin sivusto on taas julkisesti auki.
Yhden asian pitäisi olla sanomattakin selvää: vaihda salasanat, vaikka skanneri näyttäisi puhtaalta. Se maksaa sinulle vartin. Vaihtoehto maksaa huomattavasti enemmän.
Älä myöskään syötä uusia salasanoja WordPressiin ennen kuin tiedät asennuksen olevan puhdas. Muuten voit antaa hyökkääjälle tuoreet tunnukset.
Näin parannat WordPress-sivustosi turvallisuutta jatkossa
wp2shell ei todennäköisesti jää viimeiseksi WordPressin haavoittuvuudeksi. Tärkein yksittäinen suoja on se, että päivitykset menevät läpi ilman, että kukaan muistaa manuaalisesti tehdä niitä.
Ota automaattiset päivitykset käyttöön:
- WordPressin ydin. Mene hallintapaneelissa kohtaan Työpöytä > Päivitykset ja varmista, että automaattiset päivitykset ovat päällä.
- Lisäosat. Mene kohtaan Lisäosat > Asennetut lisäosat. Oikeanpuoleisimmasta sarakkeesta voit kytkeä automaattiset päivitykset päälle lisäosakohtaisesti.
- Teemat. Sama onnistuu kohdassa Ulkoasu > Teemat.
Ota varmuuskopio ennen isoja päivityksiä. Automaattinen päivitys voi rikkoa sivuston, jos jokin lisäosa ei ole yhteensopiva uuden version kanssa. Tämä on se syy, miksi moni jättää automaattipäivitykset pois päältä, ja juuri siksi wp2shell pääsi yllättämään niin monta sivustoa.
Ratkaisu ei ole päivitysten välttely vaan se, että joku testaa ne. WP.one-palvelussa päivitykset ajetaan automaattisesti ja sivuston toimivuus testataan päivityksen jälkeen. Jos jokin hajoaa, se huomataan ennen kuin asiakkaasi huomaa. Siirrämme nykyisen WordPress-sivustosi vanhalta palveluntarjoajalta veloituksetta.
Jos haluat pitää sivuston nykyisessä webhotellissa, voit ostaa siihen Zoner Care -palvelun. Silloin hoidamme WordPressin päivitykset puolestasi, vaikka sivusto pyörii tavallisessa webhotellissa.
Muutama muu asia, joka kannattaa laittaa kuntoon samalla:
- Poista käytöstä lisäosat ja teemat, joita et käytä. Päivittämätön lisäosa on tietoturvauhka silloinkin, kun se ei ole aktiivinen.
- Anna jokaiselle käyttäjälle vain ne oikeudet, joita hän tarvitsee. Kaikkien ei tarvitse olla pääkäyttäjiä.
- Ota kaksivaiheinen tunnistautuminen käyttöön ylläpitäjätunnuksille.
- Varmista, että SSL-sertifikaatti on voimassa.
Pyydä tarvittaessa apua, me autamme
Murretun sivuston siivoaminen on tarkkaa teknistä työtä. Haitallinen koodi piiloutuu tietokantaan ja tiedostoihin, eikä yhden poikkeaman löytäminen tarkoita, että WordPress-asennus on puhdas.
Jos et halua tehdä siivousta itse, Zonerin asiantuntijat hoitavat sen puolestasi. Asennamme WordPressin uudelleen, käymme sivuston läpi, poistamme haitallisen koodin ja varmistamme, ettei hyökkäyksestä jää jälkiä. Ota yhteyttä chatissa tai osoitteessa tuki@zoner.fi, niin katsotaan tilanne yhdessä.
WordPressin päivitykset ovat sitä työtä, joka jää helposti tekemättä juuri silloin, kun sillä on väliä. Jos haluat, että joku muu hoitaa ne puolestasi, tutustu WP.one WordPress-ylläpitopalveluun. Automaattiset päivitykset toimivuustestauksineen, 24/7 valvonta ja asiakaspalvelu kuuluvat hintaan.
Usein kysytyt kysymykset
Mikä wp2shell on?
wp2shell on WordPressin ydinkoodin haavoittuvuusketju (CVE-2026-63030 ja CVE-2026-60137), joka julkaistiin 17.7.2026. Se mahdollistaa koodin ajamisen sivustolla ilman kirjautumista tai käyttäjän toimia. Korjaus on versioissa 6.9.5 ja 7.0.2.
Mitkä WordPress-versiot ovat alttiita wp2shellille?
Versiot 6.9.0–6.9.4 ja 7.0.0–7.0.1 altistuvat koko hyökkäysketjulle. Versiot 6.8.0–6.8.5 altistuvat vain SQL-injektiolle. Korjatut versiot ovat 6.8.6, 6.9.5 ja 7.0.2.
Miten tarkistan, onko sivustoni murrettu?
Aja Compromise Scanner for wp2shell -lisäosa, käy läpi ylläpitäjätunnukset ja niiden sähköpostiosoitteet, etsi 16.7.2026 jälkeen muuttuneet PHP-tiedostot ja tuntemattomat lisäosat. Lokit ovat vain tukeva todiste, eivät ratkaiseva.
Riittääkö pelkkä WordPressin päivittäminen?
Ei riitä, jos sivusto ehti altistua ennen päivitystä. Päivitys sulkee oven, mutta se ei poista hyökkääjää, joka pääsi sisään aiemmin. Tarkista sivusto ja vaihda salasanat.
Minulla on WP.one, täytyykö minun tehdä jotain?
Ei. WP.one-palvelulla hostatut sekä Zoner Care –huolenpitopaketin omaavat WordPress-sivustot päivitetään automaattisesti osana palvelua.


