WordPress.org запустил инициативу «Protect The Shire» — теперь каждое обновление плагинов и тем проходит обязательную проверку перед публикацией. Первоначальная задержка составляла 24 часа, затем её сократили до 6–8 часов. С одной стороны, это позволяет блокировать вредоносный код до того, как он попадёт на миллионы сайтов. С другой задерживает выход исправлений для уже известных уязвимостей, оставляя сайты беззащитными в течение нескольких критических часов.

Арсений Мальгинов, эксперт по информационной безопасности компании «Газинформсервис», пояснил, что идея правильная, но реализация создаёт новую уязвимость: злоумышленники получают готовую информацию о том, что именно исправлено, и могут восстановить способ взлома по разнице в коде, имея гарантированное окно для атак.
Арсений Мальгинов отмечает, что «Protect The Shire» — это своевременный шаг против реальной угрозы цепочек поставок. В официальном каталоге WordPress более 78 тысяч плагинов и тем, и раньше, если злоумышленники взламывали аккаунт разработчика, они могли за час внедрить вредоносный код на миллионы сайтов. Подобная практика уже давно применяется в магазинах приложений и в экосистеме Linux — WordPress в этом плане догоняет тренд.
Однако у подхода есть серьёзный недостаток. «Код и список изменений новой версии сразу появляются на WordPress.org, а само обновление добирается до сайтов только после паузы, причём в это время нельзя обновиться ни автоматически, ни вручную через админку. Для злоумышленника это настоящий подарок: он видит, что именно исправили, по разнице в коде восстанавливает способ взлома и получает гарантированный промежуток, когда ни один сайт не может защититься обычными средствами», — предупреждает эксперт.
Интересно, что за полтора месяца задержку уже уменьшили с 24 до 6 часов, причём изменение не анонсировали публично — разработчики узнали о нём только в процессе релизов. В будущем WordPress планирует полностью убирать задержку, если ИИ-сканер Gandalf не найдёт проблем. «Это говорит о том, что идеальный баланс пока не достигнут», — резюмирует Арсений Мальгинов.
Эксперт отмечает, что для владельцев сайтов это означает, что теперь платформа, а не вы, решает, когда применять патч после его выхода. Чтобы перекрыть этот опасный промежуток, нужны дополнительные инструменты, не зависящие от каталога: веб-файрвол, отслеживание попыток взлома известных уязвимостей и проверка целостности файлов. Обновлять плагины по-прежнему необходимо, но одного этого уже недостаточно.
Он также напомнил, что актуальные вопросы кибербезопасности, включая противодействие попыткам кибератак, станут темами для обсуждения на ежегодном форуме GISDAYS 2026 (Global Information Security Days*), который компания «Газинформсервис» проведёт уже в девятый раз с 30 сентября по 2 октября в Санкт-Петербурге и Москве.
*Global Information Security Days (GISDAYS) — дни глобальной информационной безопасности
Возврат к списку