WordPress вводит автоматическую проверку безопасности для каждого обновления плагина перед его распространением. Система будет сканировать новые версии на уязвимости и вредоносный код, а релизы с высоким риском окажутся заблокированы.

Сейчас в официальном репозитории плагины проверяют только при добавлении в каталог. Последующие обновления выходят без проверки. Как объясняет Давид Перес из команды WordPress, это создаёт уязвимость: «Плагин может быть безопасным сегодня, но в следующем релизе появится уязвимость или вредоносный код».

28 июля 2026 года автоматическая система уже обнаружила бэкдор в обновлении плагина с 20 000 активных установок. Вредоносный код не распространился благодаря периоду ожидания (cooldown) перед выходом релиза — все обновления плагинов и тем откладываются на 6 часов. За это время система проводит проверку, а также могут срагировать специалисты безопасности. В этом случае команда Wordfence заметила подозрительное обновление независимо и уведомила WordPress — плагин заблокировали через 26 минут после уведомления.

Cooldown действует с 5 июня 2026 года в рамках инициативы Protect The Shire. Изначально все релизы откладывались на сутки, потом интервал сократили до 6 часов. Эта защита замедляет распространение вредоносных обновлений и снижает риск массового заражения сайтов.

Во время паузы каждое обновление будут анализировать ИИ-модели WordPress.org и сервис Jetpack Scan. Их результаты объединят в итоговую оценку риска. Если она превышает установленный порог, распространение остановят и отправят разработчику отчёт. Обновления без проблем будут опубликованы по стандартной схеме.

Высокий рейтинг риска не всегда указывает на вредоноса — система учитывает и случайные уязвимости в коде. Система отмечает подозрительные паттерны: REST-, AJAX- и admin-post-эндпоинты без проверки прав доступа, SQL-запросы без $wpdb->prepare(), работу с файлами на основе пользовательского ввода, вызовы unserialize() для данных из запросов или внешних ответов, загрузку и выполнение кода во время работы, обфусцированный код.

Разработчикам рекомендуют проверять код по WordPress Coding Standards и правилам PHP_CodeSniffer. Авторы расширений для WooCommerce могут использовать Quality Insights Toolkit.

Если релиз заблокирован, разблокировка требует исправления проблем и выпуска новой версии. Ложные срабатывания можно обжаловать через обращение в Plugins Team, но Перес отмечает, что выпустить исправленное обновление обычно быстрее, чем ждать ручной перепроверки.