Følg oss her

Teknologi

Millioner av WordPress-sider oppdateres automatisk: Kritisk hull ga hvem som helst full tilgang

WordPress har hastepatchet et kritisk sikkerhetshull som lot uinnloggede angripere overta hele nettsteder.

Publisert

d.

Millioner av WordPress-sider oppdateres automatisk: Kritisk hull ga hvem som helst full tilgang

Sårbarheten, døpt wp2shell, ble tettet fredag 17. juli 2026 med WordPress 7.0.2 og 6.9.5. På grunn av alvorligheten har WordPress.org-teamet aktivert tvungne automatiske oppdateringer for berørte installasjoner, opplyser prosjektet i det offisielle utgivelsesnotatet.

Selv om oppdateringen skjer i bakgrunnen på de fleste sider, anbefaler både WordPress-teamet og sikkerhetsforskere at eiere manuelt bekrefter at riktig versjon faktisk er installert før de anser saken som lukket.

Anonyme angripere kunne kjøre kode via REST API

Angrepskjeden består av to feil. Den ene, CVE-2026-63030, er en kritisk forvirringssårbarhet i WordPress' REST-batch-API. Den andre, CVE-2026-60137, er en SQL-injeksjonsfeil i selve kjernen.

Sikkerhetsselskapet Hadrian, som har publisert en teknisk gjennomgang av angrepet, forklarer at et bevisst ødelagt underkall får arrayene i batch-dispatcheren til å gli ut av synk. Det åpner for at en anonym forespørsel mot `/wp-json/batch/v1` kan snike inn parametere WordPress ellers ville avvist, og videre utløse SQL-injeksjonen som ender med kodekjøring på serveren.

Sårbarheten har CVSS-score 9.8 og krever verken innlogging, plugins eller spesiell konfigurasjon. Et standard WordPress-oppsett er nok. Ifølge Hadrians analyse gir vellykket utnyttelse full kontroll over nettstedet, tilgang til databasen med alle brukerdata den måtte inneholde, og en fot innenfor selve serveren.

Berørte versjoner og patcher

WordPress 6.9.0 til og med 6.9.4 og 7.0.0 til og med 7.0.1 er sårbare for hele kjeden. WordPress 6.8-serien rammes kun av SQL-injeksjonen. Alt eldre enn 6.8 er ikke berørt.

Fikset er feilen i versjon 7.0.2 og 6.9.5, som tetter begge hullene. Versjon 6.8.6 fikser SQL-injeksjonen for eldre installasjoner, mens 7.1 beta2 inneholder begge patchene for testinstallasjoner.

PoC sirkulerer allerede

Cloudflare har rullet ut WAF-regler som blokkerer forespørsler mot den sårbare kodeveien for alle kunder, også de på gratisplan. Selskapet understreker at reglene reduserer risiko mens systemer oppdateres, men de fikser ikke den underliggende koden.

Cyber Insider refererer Benjamin Harris fra sikkerhetsselskapet watchTowr, som sier at de allerede ser PoC-eksploiter for wp2shell i sirkulasjon og de første tegnene på at feilen utnyttes aktivt.

Selve sårbarheten ble oppdaget av forsker Adam Kues ved Assetnote, som er en del av Searchlight Cyber, og rapportert inn via WordPress' HackerOne-program. SQL-injeksjonen ble rapportert separat av forskerne TF1T, dtro og haongo.

Slik sjekker du siden din

Tusenvis av norske nettsider drives på WordPress, fra småbedrifter og foreninger til større redaksjonelle publikasjoner. Kjører du en side i 6.9- eller 7.0-serien, bør du logge inn i administrasjonsgrensesnittet og bekrefte at versjonen nederst i skjermbildet står oppført som 7.0.2 eller 6.9.5. På 6.8-grenen skal versjonen vise 6.8.6.

Har den automatiske oppdateringen ikke gått gjennom, kan du utløse den manuelt fra Oversikt og Oppdateringer i WordPress-panelet. Sikkerhetsforskerne anbefaler i tillegg at nettsider som ble oppdatert sent, gjennomgår serverlogger og filsystemet for spor etter innplanterte bakdører før eierne anser saken som avsluttet.

Annonse