WordPress kündigt Initiative zur Sicherung aller Plugins und Themes an

WordPress kündigt Initiative zur Sicherung aller Plugins und Themes an


WordPress hat eine neue Sicherheitsinitiative namens Protect The Shire angekündigt, die darauf abzielt, Plugins und Themes zu schützen. In der Ankündigung heißt es außerdem, dass es zu einer vorübergehenden Verzögerung von 24 Stunden kommen wird, bevor Plugin- und Theme-Updates über automatische Updates verteilt werden.

Vorübergehende Aktualisierungsverzögerung von 24 Stunden

In der Vergangenheit wurden Plugin- und Theme-Updates autonom an WordPress-Benutzer verteilt: Ein Theme- oder Plugin-Autor aktualisierte seine Software und stellte sie seinen Benutzern sofort live zur Verfügung. Das ist vorerst nicht mehr der Fall.

WordPress verzögert Aktualisierungen vorübergehend um 24 Stunden, um Zeit zu haben, die aktualisierten Plugins auf ihre Sicherheit zu überprüfen, bevor sie an WordPress-Benutzer gesendet werden dürfen. WordPress geht davon aus, dass diese Verzögerung mit der Zeit deutlich kürzer werden wird, so dass sie nur noch eine Frage von Minuten ist.

Dieser neue Schritt wird angesichts der zunehmenden Vorfälle von Software-Supply-Chain-Angriffen unternommen, einem Szenario, bei dem ein Hacker eine bösartige Nutzlast in eine Open-Source-Bibliothek einschleust, die anschließend an jede davon abhängige Software, Plugins und Themes verteilt wird. Hacker haben es auf diese Bibliotheken mit nützlichem Code abgesehen, da sie häufig von einem einzigen Freiwilligen verwaltet werden.

WordPress beschreibt diesen Moment als „Liminalperiode“, was bedeutet, dass sich das Projekt in einem Moment des Übergangs befindet und weder die Dinge auf die gleiche Weise wie in der Vergangenheit noch die Dinge tut, die es in naher Zukunft tun möchte.

Die WordPress-Ankündigung erklärt:

„Wir befinden uns derzeit in einer Grenzphase, und ich glaube, dass 2026 ein Jahr der Spannung zwischen zwei Ansätzen sein wird: so schnell wie möglich aktualisieren, um sicher zu bleiben, und mit Aktualisierungen zurückzuhalten, um sicher zu bleiben.

Wir haben clevere und gefährliche Supply-Chain-Angriffe in den Ökosystemen npm, PyPI, GitHub und RubyGems gesehen, und wir hatten sogar unsere eigene Miniversion mit dem Essential Plugins-Debakel, bei dem gute Plugins unwissentlich an einen neuen Autor verkauft wurden, der böswillige Absichten hatte.

Wie bringt man Sicherheitsupdates und sichere Updates in Einklang?“

Schützen Sie die Shire-Initiative

WordPress kündigte außerdem eine Sicherheitsmaßnahme namens Protect The Shire an, um den gesamten Code in den WordPress.org-Verzeichnissen und -Repositories sicher zu machen.

WordPress hat keine spezifischen technischen Details zur Funktionsweise der Initiative beschrieben, sondern lediglich erklärt, dass sie die Sicherheit in ihrem Ökosystem aus Plugins und Themes verbessern wird. In der Ankündigung heißt es auch, dass die Arbeit hinter den Kulissen stattfinden wird, wobei der Erfolg an Schwachstellen und Angriffen gemessen wird, die die Benutzer nie erreichen.

WordPress-Plugin Teamautomatisierung

WordPress verwendet seit einiger Zeit automatisierte Tools, um Plugin-Überprüfungen zu unterstützen. Im Januar 2026 gab das Plugins-Team bekannt, dass sein interner Scanner, der zur Überprüfung von Plugin-Einsendungen verwendet wird, um KI-gestützte Funktionen und Dutzende neuer automatisierter Prüfungen erweitert wurde. Nach Angaben des Teams hilft der Scanner dabei, potenzielle Probleme zu identifizieren, die menschliche Prüfer untersuchen können, und wird zur Automatisierung sich wiederholender Aufgaben eingesetzt.

Der Blogbeitrag erklärt:

„Wenn es in diesem Jahr etwas gibt, das hervorgehoben werden sollte, dann ist es die Art und Weise, wie sich KI auf das WordPress-Plugin-Ökosystem ausgewirkt hat. Dieser Einfluss zeigt sich sowohl in der Anzahl der zur Überprüfung im Verzeichnis veröffentlichten Einsendungen als auch in der Art und Weise, wie das Team KI-basierte Analyseprozesse implementiert, um verbesserte Arbeitsabläufe mit einem gewissen Grad an Automatisierung zu ermöglichen.“

…Der interne Scanner ist das interne Tool, mit dem das Team Plugins überprüft. Es sucht nach Hunderten möglicher Probleme, die die Prüfer beim Erstellen eines Berichts entweder bestätigen oder verwerfen. Im Rahmen der Verbesserungen dieses zentralen Tools für unsere täglichen Plugin-Reviews haben wir daran gearbeitet, die Review-Zeit zu verkürzen, insbesondere für sich stark wiederholende und zeitaufwändige Prozesse wie:

  • Überprüfen, ob der Plugin-Name nicht mit vorhandenen veröffentlichten Plugins in Konflikt steht.
  • Sicherstellen, dass das Branding korrekt eingesetzt wird und den Richtlinien entspricht.
  • Überprüfung des Plugin-Eigentums.“

Die Resonanz in den sozialen Medien ist positiv

Die Resonanz in den sozialen Medien war überwiegend positiv.

@Usmank11 hat getwittert:

„24 Stunden scheinen eine gute Zeitspanne zu sein, insbesondere für kleine Entwickler. Ich hoffe, dass wir unsere Veröffentlichungen nach 24 Stunden Veröffentlichung für die Öffentlichkeit nicht vergessen.“

@enqueue_russ hat eine Frage dazu gestellt, wie dies zeitlich mit den von Plugins versendeten E-Mails ablaufen würde:

„Ich bin gespannt, wie sich dadurch die Marketingstrategie für viele Freemium-Plugins ändern wird. Möglicherweise können sie E-Mails nicht mehr zeitlich mit Veröffentlichungen auf .org verschicken.“

Andere waren sich einig, dass dies eine gute Entscheidung war und dass dies gut zur Verbesserung der Sicherheit des WordPress-Ökosystems beitragen würde, obwohl einige Leute Bedenken hatten.

@adampreiser hat getwittert:

„Bin ich der Einzige, der denkt, dass dies auch einige Probleme schaffen wird?

Was ist, wenn es eine dringende Fehlerbehebung gibt? Welp, du musst 24 Stunden warten.

Was ist, wenn gleichzeitig eine Pro-Version verfügbar sein muss? Viel Glück beim richtigen Timing.

Wahrscheinlich andere Probleme.“

@themergency antwortete mit einem Gandalf-Animations-GIF „Du sollst nicht passieren“ und drückte damit ihre Unterstützung aus:

„Ich unterstütze Protect The Shire!

Eine Anfrage von Plugin-Entwicklern: Eröffnen Sie eine Möglichkeit, Pre-SVN-Commit-Scans im Gandalf-AI-Stil in Entwickler-Workflows zu integrieren.“

Plugin-Updates überprüfen Eine tolle Idee

Die Sicherheit von WordPress ist seit langem eines der Dinge, die vielen Benutzern Sorgen bereiten. Die enorme Größe der WordPress-Benutzerbasis macht WordPress-Plugins und -Themes zu einem größeren Ziel für Hacker, obwohl der WordPress-Kern selbst eine fantastische Sicherheitsbilanz aufweist. Dies wird das Vertrauen der Benutzer in WordPress erhöhen und wahrscheinlich einige Benutzer zurückgewinnen, die sich Sorgen um die Sicherheit gemacht haben.

Ausgewähltes Bild von Shutterstock/GreenTech



Source link

Postagens Similares

  • ఆర్గనైజ్డ్ గ్రిమ్ – ‘బీట్ టేప్ (ఎ డే ఇన్ ది లైఫ్)’

    ఇన్ఫెక్షియస్ సౌండ్‌స్కేప్‌లు మరియు ఆకట్టుకునే సంగీత విద్వాంసులలో సమృద్ధిగా ధ్వనిని ప్రదర్శిస్తుంది, బీట్ టేప్ (జీవితంలో ఒక రోజు) మిస్సిస్సిప్పి-ఆధారిత ఇన్‌స్ట్రుమెంటల్ క్వార్టెట్ నుండి పూర్తి-నిడివి గల తొలి ఆల్బమ్ ఆర్గనైజ్డ్ గ్రిమ్. ల్యాప్‌టాప్‌లు లేదా బ్యాకింగ్ ట్రాక్‌లు లేకుండా సైక్-రాక్, సోల్ మరియు హిప్-హాప్ బీట్-టేప్ టెక్చర్‌లను కలపడం, ఆల్బమ్ యొక్క లీనమయ్యే ఉత్పత్తి దాని రివార్డింగ్ స్ట్రక్చరల్ బిల్డ్-అప్‌లు మరియు గిటార్‌లు, బాస్, డ్రమ్స్ మరియు కీలు/అవయవములు/సింథ్‌ల అతుకులు లేని మిశ్రమంతో కదిలిస్తుంది. ఆల్బమ్…

  • Google dodaje optymalizację konwersji po wyświetleniu do popytu na gen

    Firma Google ogłosiła dwie aktualizacje Demand Gen przed Google Marketing Live. Optymalizacja konwersji po wyświetleniu (VTC) jest teraz dostępna w kampaniach generujących popyt w Google Ads. To ustawienie umożliwia optymalizację kampanii pod kątem konwersji po wyświetleniu w YouTube. Google rozszerza także pakiet Commerce Media Suite, aby obsługiwał zasoby reklamowe Demand Gen w Google Ads. Spowoduje…

  • Höstens sista dagar

    28 oktober 2025 – Baldur Bjarnason foton Övergången från höst till vinter i år har varit skarp här på Island. Men här är några bilder från höstens sista dagar här i Hveragerði. Denna rödpolka stod bara stilla en kort stund. Dessa två är nuvarande invånare i det lokala katthemmet här i Hveragerði. Förhoppningsvis kommer de…

  • कैट मोथ ने अपना नया एकल “लेट योर लाइट शाइन” साझा किया

    बर्लिन स्थित गायिका-गीतकार कैट मोथ ने हाल ही में अपना नया एकल, “लेट योर लाइट शाइन” साझा किया है, और यह नया कट एक अविश्वसनीय रूप से गर्मजोशी भरी पेशकश है जो उनके कौशल को पूरी तरह से प्रदर्शित करता है। … एक कोमल ऑल्ट-पॉप रत्न जो चुपचाप आपका दिल चुरा लेता है। यह एक…

  • CMO och CIO AI Agent och AEO Friction Point

    En konversation pågår i alla företag just nu, och de flesta CMO:er och CIO:er inser inte att de pratar förbi varandra. Framväxten av AI-agenter föranleder nytt samarbete mellan marknadsförare, AEO-strategier och ledarskap. När CIO hör “AI-agenter” tänker de på produktivitetsutbyggnaden. Copilotsäten, agentarbetsflöden, intern automation. När CMO hör det tänker de på ChatGPT, Perplexity och om…

  • ਸਾਫਟਵੇਅਰ (1982) – ਬੇਚੈਨ

    ਹਿਲੋਬਰੋ ਲੇਖਾਂ ਦੀ ਇਸ ਨਵੀਨਤਮ ਲੜੀ ਦਾ ਹਿੱਸਾ ਬਣਨ ਲਈ, “ਸਾਡੇ ਮਨਪਸੰਦ… ਸੱਤਰ ਦੇ ਦਹਾਕੇ (1974-83) ਵਿਗਿਆਨਕ ਨਾਵਲਾਂ ਅਤੇ ਕਾਮਿਕਸ ਦਾ ਵਿਸ਼ਲੇਸ਼ਣ ਕਰਨ ਅਤੇ ਜਸ਼ਨ ਮਨਾਉਣ ਬਾਰੇ”। ਮੈਂ ਰੂਡੀ ਰਕਰ ਦੇ ਫਾਊਂਡੇਸ਼ਨਲ ਸਾਈਬਰਪੰਕ ਕਲਾਸਿਕ ਬਾਰੇ ਲਿਖਿਆ ਸੀ ਸਾਫਟਵੇਅਰ (1982), ਉਸਦੇ ਚਾਰ-ਨਾਵਲ (“ਟੈਟਰਾਲੋਜੀ”) ਵੇਅਰ ਲੜੀ ਦਾ ਪਹਿਲਾ। ਇਹ ਹਿਲੋਬਰੋ ਲੇਖ ਇੱਕ ਸਮੇਂ ਵਿੱਚ ਪੋਸਟ ਕੀਤੇ ਜਾ…

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *