WordPress-haavoittuvuudet: 11 334 vuodessa, ja palvelin torjuu niistä 12 %

Sebastian Rantala

WordPress-maailmassa julkaistiin vuonna 2025 11 334 uutta haavoittuvuutta — 42 % enemmän kuin edellisvuonna. Niistä 91 % oli lisäosissa ja kuusi WordPressin ytimessä. Yksi luku on kuitenkin näitä tärkeämpi: palvelinten omat suojaukset torjuivat WordPressiin kohdistuneista hyökkäyksistä 12 %. Tässä artikkelissa käydään läpi, mitä luvut tarkoittavat tavalliselle yrityssivustolle ja mitä niille voi itse tehdä.

Luvut

Patchstack ylläpitää WordPressin haavoittuvuustietokantaa ja julkaisee siitä vuosiraportin. Vuotta 2025 koskevat luvut:

HavaintoLuku
Uusia haavoittuvuuksia11 334 (+42 % vs. 2024)
Osuus lisäosissa91 %
Osuus teemoissa9 %
WordPressin ytimessä6 kpl, matala prioriteetti
Vakavaksi luokiteltuja1 966 (17 %)
Ilman korjausta julkistushetkellä46 %
Mediaaniaika massahyväksikäyttöön5 tuntia
Palvelinsuojausten torjumat hyökkäykset12 %

Yksi vertailu auttaa suhteuttamaan: vakavia haavoittuvuuksia löytyi vuonna 2025 enemmän kuin kahtena edellisenä vuonna yhteensä.

Mitä nämä luvut eivät tarkoita

Kolme väärinkäsitystä kannattaa oikaista heti, koska ne johtavat vääriin päätöksiin.

1. WordPress itsessään ei ole turvaton

Ytimestä löytyi kuusi haavoittuvuutta, kaikki matalaksi luokiteltuja — 11 334:stä. Ongelma ei ole WordPress vaan se, mitä sen päälle asennetaan. Alustan vaihtaminen ei siis korjaa mitään, jos uudella alustalla asennetaan sama määrä kolmannen osapuolen laajennuksia.

2. Haavoittuvuus ei tarkoita murtoa

Suurin osa haavoittuvuuksista vaatii hyväksikäyttöön kirjautuneen käyttäjän tai jonkin muun ehdon. Vakavia, automaattisiin massahyökkäyksiin kelpaavia oli 17 %. Se on silti 1 966 kappaletta vuodessa.

3. Palvelin ei suojaa sinua

Tämä on se kohta, jossa moni luottaa väärään asiaan. Kun hosting-palvelu mainostaa palomuuria ja haittaohjelmien torjuntaa, oletus on että se hoitaa asian. Patchstackin testissä perinteiset suojaukset torjuivat WordPress-kohtaisista hyökkäyksistä 12 % ja kaikista hyökkäyksistä 26 %.

Syy on rakenteellinen: palomuuri tunnistaa hyökkäyksen muodon, mutta lisäosan haavoittuvuus näyttää tavalliselta pyynnöltä. Ainoa varma korjaus on päivitys.

Miksi viisi tuntia on tärkeä luku

Eniten hyväksikäytettyjen haavoittuvuuksien kohdalla mediaaniaika julkistuksesta massahyväksikäyttöön oli viisi tuntia. Noin puolet vakavista hyödynnettiin vuorokauden sisällä.

Tästä seuraa yksi käytännön johtopäätös, ja se on koko artikkelin tärkein: kerran kuussa tehtävä päivitys ei riitä. Jos päivitykset tehdään kuukauden välein, sivustossa on tunnettu haavoittuvuus keskimäärin kaksi viikkoa. Hyökkäys ei ole kohdennettu — botti käy läpi kaikki sivustot, jotka vastaavat tunnettuun sormenjälkeen.

Lisäksi 46 % haavoittuvuuksista julkistettiin ilman että korjausta oli olemassa. Silloin päivittäminenkään ei auta, ja ainoa keino on poistaa lisäosa käytöstä kunnes korjaus tulee. Se edellyttää, että joku seuraa tilannetta.

Mitä voit tarkistaa itse tänään

Nämä eivät vaadi ostamista eivätkä osaamista. Kirjaudu WordPressin hallintaan ja käy läpi:

  • Laske lisäosat. Lisäosat-sivu kertoo määrän. Jokainen on koodia, jota joku muu ylläpitää. Riski on suoraan verrannollinen määrään.
  • Etsi ne, joita ei ole päivitetty vuoteen. Lisäosan sivulla lukee ”viimeksi päivitetty”. Yli vuosi ilman päivitystä tarkoittaa käytännössä hylättyä lisäosaa — poista se.
  • Poista käytöstä olevat kokonaan. Deaktivoitu lisäosa on yhä palvelimella, ja osa haavoittuvuuksista toimii silloinkin. Poista, älä vain sammuta.
  • Tarkista käyttäjätilit. Käyttäjät-sivulla ei pitäisi olla yhtään tiliä, jota et tunnista. Poista vanhojen tekijöiden pääkäyttäjätunnukset.
  • Varmista että varmuuskopio on olemassa ja palautettavissa. Kysy tarjoajaltasi milloin viimeksi palautus on testattu. Varmuuskopio, jota ei ole koskaan palautettu, on oletus eikä varmuuskopio.
  • Laita automaattiset päivitykset päälle ainakin tietoturvapäivityksille. Riski rikkoutumisesta on olemassa, mutta se on pienempi kuin riski jäädä auki viikoiksi.

Jos tämän listan käy läpi, olet tehnyt suurimman osan siitä mitä auditoinnissakin tehdään.

Mitä auditoinnissa tarkistetaan lisäksi

Loput ovat asioita, jotka eivät näy hallintanäkymässä:

  • onko asennetuissa versioissa tunnettuja haavoittuvuuksia — tämä tarkistetaan tietokantaa vasten, ei silmämääräisesti
  • onko sivustolle jo jäänyt tiedostoja, jotka eivät kuulu sinne
  • PHP:n versio ja palvelimen asetukset
  • kirjautumisen suojaus ja tiedostojen oikeudet
  • mitä lisäosia voi poistaa kokonaan ilman että mikään hajoaa — tämä on yleensä se kohta, joka pienentää riskiä eniten

Auditointi on meillä kertatyö, 690 € (alv 0 %), ja siitä saa kirjallisen listan korjattavista asioista tärkeysjärjestyksessä. Jos sivusto on kunnossa, sekin sanotaan — silloin listalla on vähän rivejä.

Kysyttyä

Montako lisäosaa on liikaa?

Tarkkaa rajaa ei ole, koska lisäosat eroavat toisistaan valtavasti. Käyttökelpoinen nyrkkisääntö: jokaisen lisäosan pitää tehdä jotain, jonka osaat nimetä. Jos et osaa sanoa mitä jokin niistä tekee, se on ehdokas poistettavaksi. Tavallisella yrityssivustolla tarvittava määrä on pienempi kuin useimmilla on.

Riittääkö tietoturvalisäosa?

Se auttaa joissakin asioissa — kirjautumisen rajoituksissa ja tunnetun haittakoodin havaitsemisessa. Se ei kuitenkaan korjaa haavoittuvuutta toisessa lisäosassa, ja se on itsekin lisäosa eli koodia, jolla voi olla omia haavoittuvuuksiaan. Päivitys on aina ensisijainen keino, suojaus toissijainen.

Mistä tiedän, onko sivustolleni jo murtauduttu?

Tavallisimmat merkit: hakutuloksissa näkyy sivujasi, joita et ole tehnyt; sivusto ohjaa kävijöitä muualle mutta vain puhelimella tai vain hakutuloksesta tultaessa; käyttäjälistalla on tuntematon pääkäyttäjä; sähköpostisi alkavat mennä roskapostiin. Osa murroista ei kuitenkaan näy mitenkään ulospäin, koska tarkoitus on käyttää palvelinta muuhun.

Onko WordPress turvattomampi kuin muut alustat?

Haavoittuvuuksia löytyy enemmän, mutta suurin syy on koko: WordPress on ylivoimaisesti käytetyin, joten sitä myös tutkitaan eniten. Löydetty haavoittuvuus on merkki siitä että joku etsi. Olennaisempi ero on, että WordPressin laajennettavuus on avointa — se on sekä sen vahvuus että tämän artikkelin aihe.

Jos teit yllä olevan listan, olet jo puolivälissä

Loput vaativat pääsyn palvelimelle ja haavoittuvuustietokantaan. Auditointi on kertatyö 690 €, ja jos sivusto on kunnossa, listalla on vähän rivejä.

Lähteet

  • Patchstack: State of WordPress Security in 2026. Koskee vuotta 2025: 11 334 haavoittuvuutta, 91 % lisäosissa, 46 % ilman korjausta julkistushetkellä, mediaani 5 h massahyväksikäyttöön, palvelinsuojaukset torjuivat 12 %. patchstack.com
  • Patchstack: State of WordPress Security in 2025. Vertailuluku vuodelta 2024: 7 966 haavoittuvuutta. patchstack.com