Разработчики WordPress анонсировали инициативу по обеспечению безопасности всех плагинов и тем

Компания WordPress объявила о новой инициативе в области безопасности под названием Protect The Shire, направленной на защиту плагинов и тем. В анонсе также говорится о временной 24-часовой задержке перед распространением апдейтов плагинов и тем через автоматические обновления.

Временная задержка обновления на 24 часа

Раньше апдейты плагинов и тем распространялись среди пользователей WordPress автоматически: автор темы или плагина обновлял свое программное обеспечение и немедленно предоставлял его пользователям. Сейчас это не так.

WordPress временно задерживает апдейты на 24 часа, чтобы проверить обновленные плагины на предмет их безопасности, прежде чем отправлять их пользователям WordPress. Специалисты WordPress рассчитывают, что со временем эта задержка значительно сократится и составит всего несколько минут.

Новый шаг был предпринят в свете участившихся случаев атак на цепочки поставок софта — сценария, при котором хакер внедряет вредоносную программу в опенсорсную библиотеку, которая впоследствии распространяется на все программные продукты, плагины и темы, зависящие от неё. Хакеры выбирают эти библиотеки в качестве цели, поскольку их часто поддерживает один-единственный волонтер.

WordPress описывает такую фазу как «лиминальный период»:

«Сейчас мы находимся в лиминальном периоде, и я считаю, что 2026 год станет годом конфликтов между двумя подходами: как можно быстрее обновлять софт для обеспечения безопасности и откладывать обновления для обеспечения безопасности.

Мы наблюдали хитрые и опасные атаки на цепочки поставок в экосистемах npm, PyPI, GitHub и RubyGems, и у нас даже была своя мини-версия с фиаско Essential Plugins, когда хорошие плагины были случайно проданы злоумышленнику.

Как сбалансировать апдейты безопасности и обеспечение безопасности апдейтов?»

Инициатива «Protect The Shire»

WordPress анонсировал инициативу по обеспечению безопасности под названием Protect The Shire, направленную на защиту всего кода в каталогах и репозиториях WordPress.org.

Специалисты не поведали конкретных технических деталей того, как будет работать эта инициатива, лишь указав, что она улучшит безопасность всей экосистемы плагинов и тем. В анонсе также говорится, что работа будет вестись «за кулисами», а успех будет измеряться выявленными уязвимостями и атаками, которые никогда не достигнут пользователей.

Автоматизированные инструменты команды Plugins Team в WordPress

WordPress уже некоторое время использует автоматизированные инструменты для проверки плагинов. В январе 2026 года команда Plugins Team сообщила, что её внутренний сканер, применяемый для проверки отправленных плагинов, был расширен за счёт возможностей ИИ и десятков новых автоматизированных тестов. По словам команды, сканер помогает выявлять потенциальные проблемы, которые должны быть изучены людьми-рецензентами, и используется для автоматизации повторяющихся задач.

«Если и есть что-то, что стоит отметить в этом году, так это влияние ИИ на экосистему плагинов WordPress. Указанное влияние очевидно как по количеству плагинов, отправленных на проверку для публикации в каталоге, так и по тому, как команда внедряет процессы анализа на основе ИИ, чтобы улучшить рабочие процессы с подключением определенной автоматизации.

…Внутренний сканер — это инструмент, который команда использует для проверки плагинов. Он ищет сотни возможных проблем, которые рецензенты либо подтверждают, либо опровергают при составлении отчета. В рамках улучшения этого центрального инструмента для наших повседневных проверок плагинов мы стремились сократить время проверки, особенно для таких повторяющихся и трудоемких процессов, как:

  • Проверка того, что название плагина не конфликтует с существующими опубликованными плагинами.
  • Обеспечение правильного использования брендинга и его соответствие рекомендациям.
  • Проверка авторства плагина.

Реакция в социальных сетях положительная

Реакция в социальных сетях была в основном положительной.

Usmank11:

«24 часа — это, пожалуй, оптимальный срок, особенно для небольших компаний».

Enqueue_russ:

«Мне любопытно посмотреть, как это изменит маркетинговую стратегию многих плагинов с моделью freemium. Возможно, они больше не смогут приурочивать рассылку электронных писем к релизам на .org»

Adampreiser:

«Я один думаю, что это тоже создаст проблемы? Как быть, если потребуется срочное исправление ошибки? Что ж, придётся подождать 24 часа. А что, если одновременно должна появиться pro-версия? Вероятно, возникнут и другие сложности».

Рецензирование обновлений плагинов — отличная идея

Безопасность WordPress уже давно является одним из аспектов, вызывающих беспокойство у многих пользователей. Огромная база пользователей WordPress делает плагины и темы более привлекательной целью для хакеров, хотя само ядро ​​WordPress имеет отличную репутацию в плане безопасности.

Текущий шаг повысит уверенность пользователей в WordPress и, вероятно, вернет часть юзеров, обеспокоенных разными уязвимостями.

Источник: https://www.searchenginejournal.com

Дмитрий/ автор статьи
CCO, Senior SEM/PPC Specialist, WordPress-энтузиаст, переводчик с английского и немецкого. Серый кардинал русскоязычного WP-комьюнити.
Блог про WordPress
Добавить комментарий

Получать новые комментарии по электронной почте.