SIKKERHED · 5 MIN. LÆSNING
WordPress er ramt: Opdatér nu.
Denne gang er det ikke et plugin. Det er selve WordPress, og angriberne behøver hverken login eller held. Kører dit site 6.9 eller 7.0, skal du handle i dag.
Opdateret 22. juli 2026
Normalt, når WordPress-sites bliver hacket, er synderen et glemt plugin eller et billigt tema. Denne gang er det anderledes. To kritiske sårbarheder i selve WordPress-kernen, døbt WP2Shell, giver angribere fuld fjernkontrol over et website, uden login, uden plugins og uden særlige betingelser. En helt ren, nyinstalleret WordPress-side kan overtages udefra.
Hullerne blev lukket i sidste uge med sikkerhedsopdateringen WordPress 7.0.2, og alvoren fik WordPress til at gøre noget usædvanligt: tvangsudrulle opdateringen, hvor det overhovedet var teknisk muligt. Alligevel bekræfter flere uafhængige sikkerhedsfirmaer, at angribere lige nu aktivt udnytter hullerne på sites, der endnu ikke er opdateret. Vurderingerne af, hvor mange sårbare sites der stadig står åbne, ligger på flere titals millioner på verdensplan. Automatiske scannere fejer nettet døgnet rundt for at finde dem.
Er dit site ramt?
De sårbare versioner er WordPress 6.9.0 til 6.9.4 og 7.0.0 til 7.0.1. Den rettede version er 7.0.2.
Ironien er til at få øje på: Det er de nyeste versioner, der er ramt. Kører dit site en ældre version, er det ikke sårbart over for netop denne fejl, men så har det til gengæld en stribe andre kendte huller, så det er ingen sovepude.
Du finder versionen under Kontrolpanel, eller ved at logge ind i WordPress og se nederst i administrationen. Ved du ikke, hvordan man tjekker det, eller hvem der egentlig passer dit website, så er det i sig selv dagens vigtigste opdagelse.
Derfor haster det mere, end det plejer
Sikkerhedshuller offentliggøres hele tiden, og de fleste kræver, at flere ting flasker sig for angriberen. WP2Shell kræver ingenting. Ingen brugerkonto, ingen sårbare plugins, ingen fejlkonfiguration. Bare et site på en sårbar version og en internetforbindelse.
Det betyder, at der ikke er tale om målrettede angreb mod udvalgte virksomheder. Det er automatiseret høst: scannere finder sårbare sites, udnytter hullet og planter typisk en bagdør, så adgangen består, også efter at hullet senere bliver lukket.
Og her er den ubehagelige del: Opdatering er ikke altid nok
En opdatering til 7.0.2 lukker døren. Men den smider ikke en indbrudstyv ud, der allerede er kommet indenfor. Har dit site stået sårbart i dagene siden offentliggørelsen, kan det allerede være kompromitteret, og så ligger bagdøren der stadig, uanset hvor opdateret sitet er bagefter.
Tegnene på kompromittering er blandt andet ukendte administratorbrugere, filer der er ændret for nylig uden forklaring, mystiske omdirigeringer og pludselige udsving i trafikken. Men de bedste bagdøre er netop designet til ikke at kunne ses med det blotte øje.
Gør dette i dag
Tjek versionen på alle jeres WordPress-sites. Også kampagnesites og det gamle site, "der bare kører".
Opdatér til 7.0.2 med det samme, hvis I er på en sårbar version.
Slå automatiske sikkerhedsopdateringer til, hvis de er slået fra. Denne sag er præcis grunden til, at de findes.
Har sitet stået sårbart i flere dage, så nøjes ikke med at opdatere. Gennemgå administratorbrugere og filændringer, eller få nogen til at gøre det, der ved, hvad de leder efter.
Afklar ejerskabet. Hvis ingen i virksomheden ved, hvem der opdaterer jeres website, er det et større sikkerhedsproblem end nogen enkelt sårbarhed.
Det større billede
Sager som denne rammer sjældent dem, der har styr på driften. De rammer de sites, ingen passer: hjemmesiden fra 2022, som webbureauet afleverede og aldrig så igen. Systematisk patch-styring, altså at opdateringer sker automatisk og overvåget, er da også et af de basale krav, både forsikringsselskaber og NIS2 stiller i dag. Ikke fordi papirarbejdet er interessant, men fordi det er præcis dét, der afgør, om en uge som denne er en notits eller en katastrofe.
Er du i tvivl, om dit site er opdateret, eller om det kan være kompromitteret, så hjælper vi gerne med at tjekke det. Det tager kort tid, og det er bedre at spørge en dag for tidligt end en dag for sent.
Denne artikel beskriver situationen pr. 22. juli 2026. Følg altid de nyeste anvisninger fra WordPress' officielle sikkerhedsmeddelelser.