søndag den 19. juli 2026UAFHÆNGIG DANSK MEDIE
Winterberg Media
Teknologi

WordPress: Kritisk wp2shell-fejl rammer 500 mio. hjemmesider

En kritisk sårbarhedskæde i WordPress-kernen, kaldet wp2shell, giver anonyme hackere fuld kontrol over din hjemmeside. Opdater til 7.0.2 eller 6.9.5 nu.

14. juli 2026·4 min læsning·af Winterberg Media

En kritisk sårbarhed i selve WordPress-kernen — ikke et plugin, men WordPress-softwaren selv — giver uautoriserede angribere mulighed for at overtage enhver berørt hjemmeside fuldstændigt uden at kende et eneste kodeord. Fejlen, kaldet wp2shell, er offentliggjort den 17. juli 2026 og truer estimeret over 500 millioner hjemmesider globalt.

WordPress-teamet har svaret med en nødopdatering og aktiverer for første gang i årevis den automatiske tvungne opdatering for alle berørte versioner. Hvis din hjemmeside kører WordPress 6.9 eller 7.0, skal du handle nu.

Hvad er wp2shell, og hvad kan hackerne gøre?

Wp2shell er ikke én enkelt fejl, men en kombination af to sårbarheder, der kædes sammen til et fuldt Remote Code Execution-angreb (RCE) — det vil sige, at en angriber kan køre vilkårlig kode på din server uden at have nogen form for adgang i forvejen:

  • CVE-2026-60137 — En SQL-injektionsfejl med høj alvorlighedsgrad i et kritisk endpoint, der er tilgængeligt for alle uden login
  • CVE-2026-63030 — En REST API-forvirringssvaghed, der kan kædes med SQL-injektionen og opgradere det til fuld fjernudførelse af kode

Indgangspunktet er WordPress-standardendpointet /wp-json/batch/v1, som er aktivt på alle nyere WordPress-installationer som standard. En angriber behøver ingen brugerkonto, ingen plugin-adgang og ingen administratoradgang — en anmodning til det pågældende endpoint er tilstrækkeligt.

Ifølge sikkerhedsforskeren Adam Kues fra Searchlight Cyber, der opdagede sårbarheden, sætter wp2shell alle berørte WordPress-installationer med en offentlig webadresse i fare. Proof-of-concept-udnyttelseskode (PoC) cirkulerer allerede, og de første tegn på reel udnyttelse er observeret.

Hvilke versioner er berørte?

| WordPress-version | Status | |------------------|--------| | 7.0.0 – 7.0.1 | Sårbar (RCE + SQL) | | 6.9.0 – 6.9.4 | Sårbar (RCE + SQL) | | 6.8.x | Sårbar (kun SQL-injektion) | | Under 6.8 | Ikke berørt af denne fejl |

Den afgørende faktor er, at den fejlbehæftede kode kun findes i WordPress 6.9 og nyere — den version, der udkom den 2. december 2025. Hjemmesider, der kører WordPress 6.8 eller ældre, er ikke sårbare over for RCE-delen, men 6.8-versionen indeholder stadig SQL-injektionsfejlen og bør opdateres.

De sikre versioner er WordPress 7.0.2, 6.9.5 og 6.8.6. Opdater til den, der passer til din nuværende version.

WordPress tvangsopdaterer berørte sites

På grund af sårbarhedens alvor har WordPress.org-teamet taget den ekstraordinære beslutning at aktivere tvungen automatisk opdatering for alle berørte installationer — en foranstaltning der sjældent bruges. Det betyder, at mange hjemmesider allerede er eller bliver opdateret uden webmasterens indgriben.

Alligevel bør du ikke stole blindt på auto-opdateringen. Kontroller manuelt din WordPress-version under Kontrolpanel → Opdateringer og bekræft, at du kører en af de sikre versioner.

Hvis du ikke kan opdatere med det samme — for eksempel fordi en plugin eller et tema er inkompatibelt med den nye version — kan du som midlertidig løsning:

  1. Bloker uautoriseret REST API-adgang via din webservikonfiguration (Apache/Nginx)
  2. Begræns adgangen til /wp-json/batch/v1 via en WAF-regel (Web Application Firewall)
  3. Aktiver totrinsbekræftelse for alle adminbrugere som ekstra lag

Husk dog, at disse er midlertidige tiltag — den eneste rigtige løsning er at opdatere WordPress-kernen til en patchet version.

Hvad betyder det for danske hjemmesider?

WordPress driver ifølge estimater fra W3Techs circa 43 procent af alle hjemmesider på internettet. Det svarer til mere end 500 millioner sites globalt — herunder utallige danske virksomhedshjemmesider, webshops og blogs.

For danske virksomheder, der behandler kundedata, ordrer eller personoplysninger via deres WordPress-hjemmeside, er risikoen særlig alvorlig. Et fuldt RCE-angreb giver en hacker ikke blot kontrol over hjemmesidens filer, men potentielt adgang til databasen, der kan indeholde navne, e-mailadresser, ordrehistorik og i værste fald betalingsoplysninger.

Ifølge databeskyttelseslovgivningen (GDPR) er virksomheder forpligtet til at have passende tekniske sikkerhedsforanstaltninger. Et kendt, kritisk sikkerhedshul, der ikke er patchet, kan tolkes som en overtrædelse af denne forpligtelse, og et databrud som følge heraf kan medføre anmeldelsespligt til Datatilsynet inden for 72 timer.

Tjekliste: Hvad du skal gøre nu

  • Opdater WordPress-kernen til 7.0.2, 6.9.5 eller 6.8.6 afhængigt af din nuværende version
  • Opdater alle plugins og temaer — de er hyppige angrebsvektorer i sig selv
  • Tag backup af din hjemmeside inden opdatering
  • Check dine adgangslogfiler for usædvanlige kald til /wp-json/batch/v1
  • Aktiver totrinsbekræftelse for alle admin-konti
  • Overvej en WAF (Web Application Firewall) som Cloudflare, Wordfence eller Sucuri som fast sikkerhedslag

WordPress udgiver løbende sikkerhedsopdateringer, og de fleste seriøse hostingudbydere i Danmark — herunder One.com, Dandomain og Simply — understøtter automatiske WordPress-opdateringer. Aktiver dem, hvis du ikke allerede har gjort det.

Konklusion

wp2shell er en af de mest alvorlige WordPress-sårbarheder i mange år. Kombinationen af en uautoriseret angrebsvej, bred eksponering og cirkulerende PoC-kode gør det til en reel og akut trussel. WordPress-teamets beslutning om tvungen auto-opdatering er et klart signal om situationens alvor.

Har du en WordPress-hjemmeside, er din eneste sikre handling at tjekke og opdatere nu. Hold øje med opdateringer fra wordpress.org og din hostingudbyders sikkerhedsnotifikationer i de kommende dage.

WordPresswp2shellsikkerhedshulRCEwebmasteropdatering

Flere fra Teknologi