Apple Watch: App-skifteren vender tilbage i watchOS 27.2
Apple genindfører app-skifteren på Apple Watch i watchOS 27.2 — med en ny bevægelse. Men vær opmærksom: funktionen er stadig kun i beta.
22. september 2026·7 min læsning
CVE-2026-93485 lader en anonym kommentar kapre administratorens session. Opdater WordPress til 7.1.1, 7.0.5 eller 6.9.8 — og stram din moderation.
Foto: Deng Xiang / Unsplash
Et sikkerhedshul i WordPress-kernen med nummeret CVE-2026-93485 gør det muligt for en helt anonym besøgende at skrive en kommentar, der overtager administratorens adgang til hjemmesiden — uden at administratoren gør andet end at åbne den side, kommentaren står på. Fejlen blev lukket den 17. september 2026 med WordPress 7.1.1, og den har ligget i koden helt tilbage til version 4.7 fra 2016.
Sårbarheden er vurderet til 7,1 ud af 10 på CVSS-skalaen. Den er ikke den mest alvorlige WordPress-fejl i år, men den er usædvanlig af en anden grund: angrebet kræver ingen brugerkonto, ingen plugins og ingen særlige indstillinger. Kommentarfeltet i bunden af dine artikler er nok.
Hvis du har læst om sagen på engelsk, er du formentlig stødt på to forskellige navne — og de dækker ikke det samme. Det er værd at have styr på, før du begynder at google.
The Hacker News omtaler CVE-2026-93485 som "Comment2Shell". BleepingComputer har samtidig skrevet om et hul, de kalder "Click2Shell" — men det er en anden fejl: en CSRF-svaghed i WordPress' temaforhåndsvisning, fundet af Paulos Yibelo fra pwn.ai, hvor en administrator skal klikke på et præpareret link. Begge blev rettet i den samme udgivelse, 7.1.1, og derfor optræder navnene side om side i nyhedsstrømmen.
Kort sagt: Comment2Shell = CVE-2026-93485 = kommentarfeltet. Click2Shell er nabofejlen i samme opdatering og har så vidt vi kan se ikke fået sit eget offentliggjorte CVE-nummer endnu. Denne artikel handler om den første. Den gode nyhed er, at én og samme opdatering lukker dem begge.
Sårbarheden sidder i wpautop(), den funktion der omdanner linjeskift til afsnit i stort set alt indhold, WordPress viser. Problemet opstår i afstanden mellem to trin: WordPress kontrollerer en kommentar for farlig HTML, når den gemmes, og formaterer den derefter om, når den vises. Kontrollen godkender altså noget, der ser harmløst ud, hvorefter omformateringen ændrer det til noget andet.
Ifølge sikkerhedsforskeren Rafie Muhammad fra Patchstack, der fandt fejlen, handler tricket om et linjeskift placeret inde i en attribut på et ellers tilladt HTML-tag. Når WordPress bagefter formaterer kommentaren, bliver tagget brudt op, og angriberens tekst havner et sted, hvor browseren opfatter den som kode, der skal køres. Vi går ikke længere ind i detaljerne her — pointen for en hjemmesideejer er, at der ikke kræves noget avanceret af angriberen.
Kommentaren skal først offentliggøres. Det lyder som en effektiv spærring, men er det sjældent i praksis: WordPress har som standard slået "godkend automatisk kommentarer fra brugere med en tidligere godkendt kommentar" til. Én harmløs kommentar, der er sluppet gennem moderation, er derfor nok til, at de efterfølgende går direkte på siden.
Selve fejlen er en cross-site scripting-fejl (XSS) — den kører kode i browseren hos den, der ser siden. Det alvorlige sker, når den, der ser siden, er dig som administrator.
Når en indlogget administrator åbner siden med kommentaren, kører koden med administratorens rettigheder. Som The Hacker News beskriver kæden, kan scriptet derefter bruge administratorens egen session til at uploade et plugin, der indeholder en webshell — en lille fil, som lader angriberen køre kommandoer på serveren bagefter. Dermed er en kommentar blevet til fuld kontrol over hjemmesiden.
Det er samme grundprincip som den DevTools-teknik, hvor angribere overtager aktive logins i browseren: det er ikke dit kodeord, der stjæles, men den session, du allerede har åben. Totrinsbekræftelse hjælper derfor ikke mod selve angrebet — du er jo allerede logget ind.
Vi skrev den 14. juli om wp2shell-sårbarheden i WordPress-kernen, og de to sager kan nemt forveksles. De er reelt forskellige.
wp2shell (CVE-2026-60137 og CVE-2026-63030) var en kæde af SQL-injektion og REST API-forvirring mod endpointet /wp-json/batch/v1. Den krævede ingen bruger overhovedet og heller ingen menneskelig handling på hjemmesiden — en anmodning var nok. CVE-2026-93485 går derimod ind gennem kommentarformularen, og den kommer kun videre, hvis en administrator faktisk får kommentaren vist i sin browser. Andet indgangspunkt, anden mekanisme, anden opdatering. At du opdaterede i juli, beskytter dig altså ikke her.
| WordPress-version | Status |
|---|---|
| 7.1.0 og ældre, tilbage til 4.7 | Sårbar |
| 7.1.1 | Rettet |
| 7.0.5 | Rettet (backport) |
| 6.9.8 | Rettet (backport) |
| 6.8.9 | Rettet (backport) |
WordPress-projektet har ifølge udgivelsesnoterne bagudporteret rettelsen til alle grene, der stadig modtager sikkerhedsopdateringer — i praksis tilbage til 4.7. 7.1.1 indeholder i alt 11 sikkerhedsrettelser, så opdateringen lukker en del mere end denne ene fejl.
Der er indtil videre ingen tegn på, at hullet er blevet udnyttet i virkeligheden. Det står ikke på de amerikanske myndigheders liste over aktivt udnyttede sårbarheder, og det eneste offentlige materiale er forskerens egen tekniske gennemgang. Det er ikke det samme som, at faren er ovre: når en rettelse først er ude, kan andre læse sig frem til fejlen i koden.
Hvor mange sider der er berørt, har ingen troværdig kilde sat tal på. WordPress driver efter W3Techs' estimat omkring 43 procent af alle hjemmesider, og fejlen har ligget i koden i ni år — men de runde tal på "hundreder af millioner af sider", der cirkulerer, er fremskrivninger fra markedsandele, ikke en optælling af sårbare installationer.
Kan du ikke opdatere med det samme — typisk fordi et tema eller plugin ikke er klar — så gør kommentarfeltet mindre farligt i mellemtiden. Gå til Indstillinger → Diskussion og slå fra, at kommentarer fra brugere med en tidligere godkendt kommentar godkendes automatisk. Sæt i stedet flueben i, at alle kommentarer skal godkendes manuelt. Så længe du selv kun læser ventende kommentarer i moderationskøen som ren tekst og ikke åbner den offentlige side, er risikoen markant mindre. Overvejer du at slå kommentarer helt fra på gamle indlæg, kan det gøres samme sted.
Og husk, at kommentarfeltet langtfra er den eneste vej ind. Alene i den seneste måned har vi dækket Brevo-angrebet, der ramte omkring 100.000 sider, de 440.000 angrebsforsøg mod Elementor Pro og Super Forms og de hackede WordPress-sider, der viser en falsk CAPTCHA og narrer besøgende til selv at installere ransomware. Plugins og temaer er stadig den hyppigste indgang.
CVE-2026-93485 er ikke en katastrofe af wp2shells kaliber, men den er ubehagelig, fordi angrebsfladen er så almindelig: et kommentarfelt, som tusindvis af danske blogs, webshops og virksomhedssider har stået åbent i årevis. Opdateringen er hurtig og lukker samtidig ti andre huller.
Uanset hvordan ledelsen i Automattic ser ud i denne uge, fungerer WordPress' sikkerhedsproces stadig, som den skal — fejlen blev fundet af en ekstern forsker, rettet og bagudporteret ni år tilbage. Resten er op til den enkelte hjemmesideejer. Tjek din version i dag.
Apple genindfører app-skifteren på Apple Watch i watchOS 27.2 — med en ny bevægelse. Men vær opmærksom: funktionen er stadig kun i beta.
22. september 2026·7 min læsning
Apple stoppede med at signere iOS 26.6.2 den 21. september. Har du opdateret til iOS 27, kan du ikke længere gå tilbage. Her er hvad det betyder.
22. september 2026·8 min læsning
En stjålet Cloudflare-nøgle gjorde 100.000 hjemmesider til malwarespredere. Sådan tjekker du, om din WordPress fik installeret en bagdør.
20. september 2026·6 min læsning