WordPress 7.0.2 haavoittuvuus on heinäkuun 2026 merkittävimpiä WordPress-tietoturvatapauksia yrityksille. Kyse ei ole pelkästä rutiinipäivityksestä, vaan WordPress Coren haavoittuvuusketjusta, jota on jo yritetty hyödyntää aktiivisesti. Jos yrityksen sivusto, verkkokauppa tai kampanjasivusto on jäänyt haavoittuvaan versioon, tilanne kannattaa tarkistaa heti.
WordPress julkaisi 17.7.2026 version 7.0.2, joka korjaa kaksi tietoturvaongelmaa: kriittisen REST API:n batch-reititykseen liittyvän haavoittuvuuden sekä korkean vakavuuden SQL-injektion. Haavoittuvuuksien tunnisteet ovat CVE-2026-60137 ja CVE-2026-63030.
Mitä WordPress-haavoittuvuudessa tapahtui?
Korjattu ongelma on vakava erityisesti siksi, että haavoittuvuuksia voidaan ketjuttaa. Aineiston mukaan kirjautumaton hyökkääjä voi pahimmillaan edetä SQL-injektiosta palvelimen koodinsuoritukseen ja sitä kautta ottaa WordPress-sivuston haltuunsa.
Kirjautumaton hyödyntäminen tekee tilanteesta erityisen tärkeän. Hyökkääjä ei tarvitse valmiiksi murrettua käyttäjätunnusta, ylläpitäjän salasanaa tai pääsyä hallintapaneeliin. Julkisesti internetissä oleva haavoittuva sivusto voi riittää hyökkäysyrityksen kohteeksi.
WordPress käynnisti vakavuuden vuoksi myös pakotettuja automaattipäivityksiä. Tämä ei kuitenkaan poista tarkistamisen tarvetta. Automaattipäivitys voi epäonnistua esimerkiksi tiedostooikeuksien, palvelinympäristön asetusten, vanhan PHP-version, levytilan puutteen tai ylläpitoprosessissa tehtyjen poikkeusten vuoksi.
Turvalliset WordPress-versiot
Yrityksen kannattaa tarkistaa jokainen julkinen WordPress-asennus ja varmistaa, että käytössä on turvalliseksi ilmoitettu versio. Turvallisia versioita ovat:
- WordPress 7.0.2 tai uudempi
- WordPress 6.9.5 tai uudempi
- WordPress 6.8.6 tai uudempi
WordPressin tiedotteen mukaan versiot ennen 6.8:aa eivät ole näiden kahden haavoittuvuuden kohteena. Tämä ei silti tarkoita, että vanhojen pääversioiden käyttö olisi turvallinen pitkän aikavälin ratkaisu. Vanhat WordPress-versiot, vanhentuneet lisäosat ja yhteensopimattomat teemat voivat muodostaa muita ylläpito- ja kyberturvariskejä.
Miksi tämä on yrityksille käytännössä tärkeää?
WordPress on monessa suomalaisessa pk-yrityksessä asiakashankinnan, verkkokaupan, ajanvarauksen, uutisoinnin tai liidien keräämisen perusta. Sivuston haltuunotto ei ole vain tekninen häiriö. Se voi näkyä suoraan liiketoiminnan jatkuvuudessa.
Mahdollisia seurauksia ovat esimerkiksi asiakasdatan vuotaminen, haittaohjelmien lisääminen sivustolle, verkkolomakkeiden manipulointi, tietojenkalastelu, hakukonenäkyvyyden heikkeneminen ja liikenteen ohjaaminen hyökkääjän palveluihin. Verkkokaupoissa riski voi näkyä keskeytyneinä tilauksina ja luottamuksen heikkenemisenä. B2B-yrityksessä kompromissi voi puolestaan johtaa asiakkaiden kyselyihin, auditointivaatimuksiin ja tietosuojapoikkeaman selvittämiseen.
Suomi Solutionsin WordPress-ylläpidossa tämänkaltaiset tilanteet käännetään käytännön toimenpiteiksi: versiot tarkistetaan, päivitysten onnistuminen varmistetaan, lokihavaintoja käydään läpi ja palvelinympäristön kovennuksia arvioidaan suhteessa sivuston todelliseen käyttöön. Olennaista ei ole vain painaa päivitysnappia, vaan varmistaa, ettei hyödyntämistä ole ehtinyt tapahtua.
Miten riski näkyy yrityksen arjessa?
Monella organisaatiolla on enemmän WordPress-asennuksia kuin johto tai IT-vastaava muistaa. Pääsivuston lisäksi voi olla vanhoja kampanjasivuja, kehitysympäristöjä, alasivustoja, tapahtumasivuja, intranetin osia tai entisen toimittajan rakentamia asennuksia, jotka ovat edelleen julkisesti saavutettavissa.
Käytännön riski kasvaa, jos WordPressin päivityksiä ei seurata keskitetysti. Yksi unohtunut asennus voi riittää hyökkääjälle. Digitoimistoille, hosting-yhtiöille ja MSP-palveluntarjoajille tilanne tarkoittaa asiakassivustojen versionhallinnan, päivitysjonojen ja lokien järjestelmällistä tarkistamista.
Jos yrityksen sivusto oli haavoittuvassa versiossa korjauksen julkaisun jälkeen, pelkkä jälkikäteen tehty päivitys ei aina riitä. Silloin kannattaa selvittää, näkyykö palvelin-, WAF- tai sovelluslokeissa pyyntöjä, jotka viittaavat REST API:n batch-reitteihin, SQL-injektioon, poikkeaviin kirjautumisiin tai yllättäviin PHP-tiedostojen muutoksiin.
Mitä yrityksen kannattaa tehdä nyt?
Ensimmäinen toimenpide on varmistaa versio. Tämä kannattaa tehdä hallintapaneelista, komentoriviltä tai ylläpitopalvelun raportoinnista, ei pelkän oletuksen perusteella. Jos käytössä on hallittu WordPress-hosting, palveluntarjoajalta kannattaa pyytää selkeä tieto päivityksen onnistumisesta kaikilla sivustoilla.
- Päivitä WordPress turvalliseen versioon: 7.0.2 tai uudempi, 6.9.5 tai uudempi tai 6.8.6 tai uudempi.
- Inventoi kaikki WordPress-asennukset, myös testisivustot, kampanjasivut ja vanhat julkiset asennukset.
- Tarkista, onnistuiko pakotettu automaattipäivitys jokaisessa ympäristössä.
- Käy läpi palvelin-, WAF- ja sovelluslokit hyväksikäyttöyritysten varalta.
- Tarkista ylläpitäjätilit, tuntemattomat lisäosat, teemat, core-tiedostot, wp-content-hakemisto ja ajastetut tehtävät.
- Varmista, että varmuuskopiot ovat ajantasaisia, palautuskelpoisia ja erillään tuotantopalvelimesta.
- Vaihda ylläpitäjien salasanat ja rotaatoi tarvittaessa tietokannan, SFTP/SSH:n, API-avainten ja integraatioiden tunnukset.
- Päivitä WAF-säännöt tunnistamaan REST API:n ja SQL-injektion hyväksikäyttöyrityksiä.
- Rajoita tarpeettomia julkisia rajapintoja ja tarkista palvelinympäristön vähimpien oikeuksien periaate.
Pelkkä päivitys ei aina riitä, tarkista myös jäljet
Vakavissa WordPress Core -haavoittuvuuksissa päivitys on vasta ensimmäinen askel. Jos sivusto on ollut haavoittuvassa versiossa aikana, jolloin hyväksikäyttöyrityksiä on jo havaittu, yrityksen kannattaa tehdä kevyt kompromissiselvitys. Tavoitteena on tunnistaa, onko sivustolle lisätty uusia käyttäjiä, muokattu tiedostoja, asennettu tuntemattomia lisäosia tai luotu pysyvyyttä palvelimelle.
Suomi Solutions auttaa tällaisissa tilanteissa käytännön tasolla esimerkiksi WordPress-ylläpidon tarkistuksissa, Linux-palvelinympäristön lokien läpikäynnissä, varmuuskopioiden palautuskelpoisuuden arvioinnissa ja kovennusten suunnittelussa. Jos ympäristöjä on useita, tärkeää on saada nopeasti näkyvyys siihen, mitkä sivustot olivat haavoittuvia, milloin ne päivittyivät ja löytyikö hyödyntämiseen viittaavia merkkejä.
Yrityksen kannattaa laatia sisäinen tilannekuva johdolle, IT-vastuullisille ja tarvittaessa tietosuojavastaavalle. Siihen riittää alkuvaiheessa selkeä lista: mitkä sivustot tarkistettiin, mikä versio niissä oli, milloin päivitys tehtiin, mitä lokeista löytyi ja mitä jatkotoimia tarvitaan. Tämä auttaa sekä teknisessä päätöksenteossa että mahdollisissa asiakaskyselyissä.
Jos ette ole varmoja, onko WordPress-ympäristönne ajan tasalla tai onko haavoittuvuutta yritetty hyödyntää, Suomi Solutions voi auttaa tarkistamaan tilanteen hallitusti ja muuttamaan havainnot konkreettisiksi toimenpiteiksi. Lisätietoa palveluistamme löytyy osoitteesta https://suomisolutions.fi/.
