WordPress-murrot jatkuvat Suomessa – paikallisten sivustojen päivitysvastuu korostuu
Lohja, 28.8.2026. WordPress-verkkosivustoihin kohdistuvat tietomurrot jatkuvat Suomessa, kertoo Traficomin Kyberturvallisuuskeskus 28.8.2026 kello 12.58 julkaisemassaan uutisessa. Keväällä hyökkääjät käyttivät hyväkseen etenkin lisäosien haavoittuvuuksia, mutta kesän aikana kohteeksi nousi myös WordPressin oma perusjärjestelmä.
Tiedotteessa ei nimetä Lohjaa eikä yksittäisiä murrettuja sivustoja. Varoitus koskee silti paikallisia yrityksiä, yhdistyksiä, järjestöjä ja muita toimijoita, joiden verkkopalvelu toimii WordPressillä.
Hyökkäykset siirtyivät myös perusjärjestelmään
Traficomin mukaan haavoittuva lisäosa voi avata hyökkääjälle pääsyn koko sivustolle. Seurauksena voi olla arkaluonteisten tietojen vuotaminen tai haitallisen koodin asentaminen palvelimelle.
Heinäkuussa 2026 julkaistiin tieto WordPressin omaan järjestelmään liittyvästä kriittisestä haavoittuvuudesta. Sitä alettiin käyttää aktiivisesti hyökkäyksissä, ja haavoittuvuuden avulla on murrettu myös suomalaisia verkkosivustoja.
Murretulle sivustolle voidaan lisätä sisältöä, jonka tarkoituksena on saada kävijä lataamaan haittaohjelma. Tämän vuoksi tietoturva ei suojaa vain sivuston omistajaa, vaan myös sen asiakkaita ja muita kävijöitä.
Tarkistuslista ylläpitäjälle
- Selvitä järjestelmä ja vastuuhenkilö. Sivuston omistajan pitää tietää, käytetäänkö palvelussa WordPressiä ja kuka vastaa teknisestä ylläpidosta. Verkkosivujen rakentaminen ja jatkuva ylläpito eivät välttämättä kuulu samaan sopimukseen.
- Asenna järjestelmän, teemojen ja lisäosien päivitykset. Kyberturvallisuuskeskuksen mukaan löydettyjä haavoittuvuuksia voidaan alkaa käyttää jopa tunneissa. Automaattisten päivitysten toiminta on tarkistettava, sillä kaikki lisäosat ja teemat eivät välttämättä päivity itsestään.
- Poista tarpeettomat lisäosat. Pelkkä käytöstä poistaminen ei aina riitä, jos haavoittuva tiedosto jää palvelimelle. Myös lisäosan julkaisijan, päivityshistorian ja asennuslähteen luotettavuus kannattaa tarkistaa.
- Karsi vanhat käyttäjätilit ja oikeudet. Jokaisella käyttäjällä tulisi olla vain työnsä vaatimat oikeudet. Hallintatason tunnuksissa kannattaa käyttää monivaiheista tunnistautumista ja yksilöllisiä salasanoja.
- Poista tarpeettomat avoimet toiminnot. Jos sivusto ei tarvitse kommentointia tai uusien käyttäjien vapaata rekisteröitymistä, ominaisuuksien sulkeminen vähentää ylläpitotaakkaa ja hyökkäyspintaa.
- Tarkista poikkeavat muutokset. Tuntematon ylläpitäjätili, uusi lisäosa tai vaikeaselkoiseksi muokattu koodi voi olla merkki murrosta. Epäilyssä on otettava yhteyttä palveluntarjoajaan ja selvitettävä murron alkuperäinen syy.
Pelkkä näkyvän haitan poistaminen ei riitä
Jos murretulta sivustolta poistetaan vain näkyvä roskasisältö, hyökkääjän käyttämä pääsyreitti tai palvelimelle jätetty takaportti voi jäädä toimintaan. Kyberturvallisuuskeskuksen mukaan murron syy pitää selvittää, jotta hyökkääjä voidaan sulkea järjestelmän ulkopuolelle.
Murrosta tai muusta kyberpoikkeamasta voi ilmoittaa Kyberturvallisuuskeskukselle. Rikosepäilystä tulee ilmoittaa myös poliisille. Henkilötietoja käsittelevässä palvelussa voi lisäksi syntyä velvollisuus arvioida tietosuojailmoituksen tarve.
Kävijä voi joutua hyökkäyksen seuraavaksi kohteeksi
Tavallinen kävijä ei välttämättä huomaa, että tuttu yrityksen tai yhdistyksen sivusto on murrettu. Sivusto voi näyttää normaalilta ja ohjata haitalliseen sisältöön vasta tietyn laitteen, selaimen tai linkin kautta.
Ylläpitäjän kannattaa suhtautua vakavasti ilmoituksiin oudoista latauskehotuksista, uudelleenohjauksista ja selaimen varoituksista. Tällainen palaute voi olla ensimmäinen näkyvä merkki haitallisesta muutoksesta.
Jatkuvuus syntyy selkeästä vastuusta
WordPressin tietoturva ei valmistu yhdellä päivityskerralla. Järjestelmän, lisäosien ja käyttäjätilien tilaa on seurattava koko sivuston elinkaaren ajan.
Pienellä toimijalla ei tarvitse olla omaa tietoturvatiimiä, mutta ylläpidon vastuu ei saa jäädä epäselväksi. Kun päivitysväli, yhteyshenkilö ja poikkeamatilanteen toimintatapa on sovittu etukäteen, ongelmaan voidaan puuttua ennen kuin murrettu sivusto alkaa vahingoittaa kävijöitään.