08/28/2026 | Press release | Distributed by Public on 08/28/2026 04:19
Traficomin Kyberturvallisuuskeskus muistuttaa WordPress-sivustojen ylläpitäjiä, että tietoturvaa on jatkuvasti seurattava. Päivitykset suojaavat sekä sivustoa että sen kävijöitä.
Liikenne- ja viestintävirasto Traficomin Kyberturvallisuuskeskus on havainnut WordPress-sivustoihin kohdistuvien tietomurtojen jatkuvan Suomessa. Keväällä hyökkääjät hyödynsivät erityisesti WordPressin lisäosien haavoittuvuuksia. Kesällä hyökkäysten kohteeksi nousi myös WordPressin omaan järjestelmään liittyvä kriittinen haavoittuvuus. Sivustojen ylläpitäjien kannattaa varmistaa, että WordPress ja sen lisäosat ovat ajan tasalla ja että sivuston tietoturvaa seurataan jatkuvasti.
"WordPress-sivustojen murrot osoittavat, että tietoturvasta on huolehdittava jatkuvasti. Erityisesti sivustojen ylläpitäjien tulisi pitää WordPress ja sen lisäosat ajan tasalla, poistaa tarpeettomat lisäosat ja käyttäjätilit sekä seurata haavoittuvuuksia. Suojaaminen on tärkeää myös sivustojen kävijöiden kannalta, sillä murrettua verkkosivua voidaan käyttää haitallisen sisällön levittämiseen ja kävijöiden huijaamiseen", muistuttaa Traficomin Kyberturvallisuuskeskuksen tietoturva-asiantuntija Antti Nikkinen.
WordPress on yksi laajimmin käytetyistä verkkosivujen julkaisujärjestelmistä Suomessa ja maailmalla. Sen avulla tuotetaan ja hallitaan verkkosivustojen sisältöä, ulkoasua ja toiminnallisuuksia. WordPress on käytössä niin yksityishenkilöiden, yhteisöjen kuin yritysten verkkosivustoilla. Sivuston omistajan tai ylläpitäjän on hyvä tietää, mitä julkaisujärjestelmää sivustolla käytetään ja kuka vastaa sen ylläpidosta ja päivityksistä.
Kyberturvallisuuskeskus kertoi jo keväällä useista tietomurroista, joissa hyökkääjät hyödynsivät WordPressin lisäosien haavoittuvuuksia. Haavoittuva lisäosa voi avata hyökkääjälle pääsyn koko sivustolle. Seurauksena voi olla esimerkiksi arkaluonteisten tietojen vuotaminen tai haitallisen koodin asentaminen sivustolle.
Kesällä hyökkäykset jatkuivat uudella tavalla. Heinäkuussa julkaistua WordPressin omaan järjestelmään liittyvää haavoittuvuutta alettiin hyödyntää aktiivisesti. Sen avulla on murrettu myös suomalaisia verkkosivustoja.
Murretuille sivustoille on asennettu haitallista sisältöä. Sen avulla sivustolla vierailevia käyttäjiä voidaan esimerkiksi huijata lataamaan haittaohjelma laitteelleen.
WordPress-sivuston tietoturva ei koske vain sivuston omistajaa tai ylläpitäjää. Murrettua verkkosivustoa voidaan käyttää hyökkäysten välineenä myös sivuston kävijöitä vastaan.
Siksi WordPressin ja sen lisäosien päivityksistä on huolehdittava aktiivisesti. Tarpeettomat lisäosat ja käyttäjätilit kannattaa poistaa.
Kevään ja kesän havainnot osoittavat, että WordPress-sivustot ovat edelleen aktiivinen hyökkäyskohde. Yksittäinen päivitys ei ratkaise tietoturvaa pysyvästi, vaan järjestelmän, lisäosien ja haavoittuvuuksien tilannetta on seurattava jatkuvasti.
Kyberturvallisuuskeskuksen verkkosivuilla on ohjeita WordPress-julkaisujärjestelmän tietoturvan parantamiseen. Sivustojen ylläpitäjät voivat tutustua myös heinäkuussa julkaistuun tietoon WordPressin kriittisestä haavoittuvuudesta.
Traficomin mediapalvelu, p. 029 534 5648.