Press ESC to close

Keamanan WordPress 2026: Pelajaran dari WP2Shell & Celah Plugin

Keamanan WordPress kembali jadi sorotan setelah tahun ini muncul celah pada inti WordPress sendiri, bukan hanya pada plugin. Kalau situs Anda belum dicek sejak Juli, ada kemungkinan Anda masih menjalankan versi yang rentan. Artikel ini merangkum kejadian terbarunya dan langkah praktis yang bisa Anda kerjakan hari ini, baik di shared hosting maupun VPS.

WP2Shell: celah inti WordPress yang jarang terjadi

Pada 17 Juli 2026, WordPress merilis pembaruan darurat untuk dua celah yang dijuluki WP2Shell. Menurut SecurityWeek, kedua celah itu tercatat sebagai CVE-2026-60137 (SQL injection, tingkat tinggi) dan CVE-2026-63030 (eksekusi kode, tingkat kritis). Jika digabungkan, penyerang bisa menjalankan kode dari jarak jauh tanpa login.

Yang membuatnya serius, peneliti Searchlight Cyber menyebut serangan ini bisa dilakukan oleh pengguna anonim pada instalasi WordPress standar tanpa plugin apa pun. Versi yang terdampak adalah 6.9.0 sampai 6.9.4 dan 7.0.0 sampai 7.0.1. Versi perbaikannya adalah 6.9.5 dan 7.0.2. Beberapa vendor keamanan, termasuk Indusface, juga mencatat perbaikan untuk cabang 6.8 di versi 6.8.6.

Jangan asumsikan update otomatis sudah jalan

WordPress.org mengaktifkan pembaruan paksa untuk situs yang terdampak. Meski begitu, Aikido menyarankan agar Anda memastikan versi di dasbor secara langsung. Auto-update bisa saja dimatikan, gagal karena izin file, atau terhalang konfigurasi hosting.

Caranya mudah: buka Dasbor > Pembaruan dan lihat nomor versinya. Situs yang aman berada di 6.8.6, 6.9.5, 7.0.2, atau yang lebih baru.

Celah plugin: sumber risiko yang lebih sering muncul

Celah inti WordPress jarang terjadi. Yang rutin muncul adalah celah di plugin dan tema. Satu ringkasan data keamanan WordPress 2026 dari Search Engine World menyebut plugin menyumbang sekitar 96 persen kerentanan baru. Banyak di antaranya bisa dieksploitasi tanpa autentikasi.

Beberapa contoh dari musim panas 2026:

  • User Profile Builder (CVE-2026-15826, skor CVSS 9.8). Menurut Infosecurity Magazine, lebih dari 40.000 situs terdampak pada versi 3.16.4 ke bawah. Perbaikannya ada di versi 3.16.5, dan risikonya terutama muncul bila fitur login otomatis setelah registrasi aktif.
  • Forminator Forms (CVE-2026-15748). Celah unggah file ini disebut memengaruhi lebih dari 600.000 instalasi aktif dan berpotensi berujung pada eksekusi kode PHP, menurut rangkuman temuan Wordfence ini.
  • Lima celah kritis sekaligus. The Hacker News melaporkan celah di WPMU DEV Dashboard, tema Avada, TranslatePress, Pods, dan GiveWP pada akhir Agustus. Dampaknya berkisar dari pengambilalihan akun admin sampai eksekusi kode.

Polanya sama: celah ditemukan, patch dirilis cepat, tetapi situs yang telat update menjadi sasaran empuk. Jadi kecepatan update sama pentingnya dengan memilih plugin yang baik.

Checklist keamanan WordPress yang bisa dikerjakan hari ini

Anda tidak perlu jadi ahli keamanan untuk menutup sebagian besar risiko. Urutkan pekerjaan berikut dari yang paling berdampak:

  1. Cek versi WordPress. Pastikan sudah di versi yang sudah ditambal. Biarkan auto-update minor tetap menyala.
  2. Audit plugin dan tema. Hapus yang tidak dipakai, bukan sekadar dinonaktifkan. Plugin yang lama tidak diperbarui sebaiknya diganti.
  3. Update plugin kritis lebih dulu. Prioritaskan plugin yang menyentuh login, registrasi, formulir, unggah file, atau integrasi pihak ketiga.
  4. Periksa pengaturan berisiko. Contohnya login otomatis setelah registrasi pada kasus User Profile Builder. Matikan fitur yang tidak Anda butuhkan.
  5. Aktifkan 2FA dan batasi akun admin. Beri hak admin hanya kepada orang yang benar-benar perlu.
  6. Siapkan backup terpisah. Simpan salinan di luar server utama dan uji proses restore secara berkala.
  7. Pasang WAF. Firewall aplikasi web bisa menahan serangan sebelum sampai ke WordPress.

Sebagai gambaran pentingnya WAF, saat WP2Shell muncul, Aikido menyebut salah satu mitigasi sementara adalah memblokir jalur /wp-json/batch/v1 di WAF. Langkah ini bisa mengganggu lalu lintas REST API yang sah, jadi hanya cocok sebagai penahan sebelum update dilakukan.

Peran hosting dan VPS dalam keamanan WordPress

Pembaruan WordPress hanya satu lapisan. Lingkungan server menentukan seberapa jauh kerusakan bisa menyebar bila satu situs berhasil dibobol.

Di shared hosting

Tanyakan ke penyedia hosting apakah akun Anda terisolasi dari akun lain, apakah ada WAF atau pemindai malware, dan seberapa sering backup dibuat. Pastikan juga versi PHP yang dipakai masih didukung. Fitur-fitur ini biasanya lebih menentukan keamanan daripada angka storage atau bandwidth.

Di VPS

VPS memberi kontrol penuh, tetapi tanggung jawab keamanan pindah ke Anda. Pekerjaan dasarnya meliputi:

  • menjaga sistem operasi dan paket server tetap terbarui;
  • memakai firewall dan membatasi akses SSH (kunci SSH, bukan hanya kata sandi);
  • memisahkan situs penting ke akun atau kontainer tersendiri;
  • memantau log dan lonjakan trafik yang mencurigakan;
  • menjadwalkan backup otomatis ke lokasi lain.

Kalau Anda mengelola banyak situs klien, panel kontrol dan rutinitas update yang konsisten akan menghemat banyak waktu. Satu situs yang terlewat sudah cukup untuk jadi pintu masuk.

Kalau situs sudah terlanjur diretas

Tanda umumnya: muncul akun admin yang tidak Anda kenal, file PHP aneh di folder uploads, plugin yang tidak pernah Anda pasang, atau redirect ke situs lain. Langkah awalnya:

  1. Ambil situs offline sementara atau aktifkan mode pemeliharaan.
  2. Simpan salinan file dan database sebagai bahan investigasi.
  3. Update WordPress, plugin, dan tema ke versi terbaru.
  4. Ganti semua kata sandi: admin WordPress, database, FTP/SFTP, SSH, dan panel hosting. Ganti juga kunci keamanan di wp-config.php.
  5. Hapus akun dan plugin yang mencurigakan, lalu pindai seluruh file.
  6. Jika ragu bersih atau tidaknya, restore dari backup yang dibuat sebelum insiden.

Sebagai catatan, penyerang yang sudah mendapat eksekusi kode bisa meninggalkan pintu belakang yang tidak terlihat. Untuk situs bisnis, meminta bantuan tim hosting atau spesialis keamanan sering lebih aman daripada membersihkan sendiri.

Kesimpulan

WP2Shell dan rentetan celah plugin tahun ini menegaskan satu hal: keamanan WordPress bergantung pada kecepatan update, kebersihan plugin, dan kualitas lingkungan server. Mulailah dari yang paling cepat, yaitu cek versi WordPress, bersihkan plugin yang tidak terpakai, lalu pastikan backup dan WAF aktif.

Butuh hosting atau VPS dengan pengelolaan yang lebih tenang untuk situs WordPress Anda? Konsultasikan kebutuhan Anda dengan tim PT Anta Kreatif Media, lalu cek kembali situs Anda hari ini sebelum celah berikutnya diumumkan.

Leave a Reply

Your email address will not be published. Required fields are marked *