7-Zip: Kritisk sikkerhedshul lader hackere køre kode på din PC
7-Zip har et kritisk hul (CVE-2026-14266): hackere kan afvikle kode via malformeret arkiv. Opdater til 26.02 nu — 7-Zip har ingen automatisk opdatering.
14. juli 2026·4 min læsning
En kritisk sårbarhedskæde i WordPress-kernen, kaldet wp2shell, giver anonyme hackere fuld kontrol over din hjemmeside. Opdater til 7.0.2 eller 6.9.5 nu.
Foto: Lavi Perchik / Unsplash
En kritisk sårbarhed i selve WordPress-kernen — ikke et plugin, men WordPress-softwaren selv — giver uautoriserede angribere mulighed for at overtage enhver berørt hjemmeside fuldstændigt uden at kende et eneste kodeord. Fejlen, kaldet wp2shell, er offentliggjort den 17. juli 2026 og truer estimeret over 500 millioner hjemmesider globalt.
WordPress-teamet har svaret med en nødopdatering og aktiverer for første gang i årevis den automatiske tvungne opdatering for alle berørte versioner. Hvis din hjemmeside kører WordPress 6.9 eller 7.0, skal du handle nu.
Wp2shell er ikke én enkelt fejl, men en kombination af to sårbarheder, der kædes sammen til et fuldt Remote Code Execution-angreb (RCE) — det vil sige, at en angriber kan køre vilkårlig kode på din server uden at have nogen form for adgang i forvejen:
Indgangspunktet er WordPress-standardendpointet /wp-json/batch/v1, som er aktivt på alle nyere WordPress-installationer som standard. En angriber behøver ingen brugerkonto, ingen plugin-adgang og ingen administratoradgang — en anmodning til det pågældende endpoint er tilstrækkeligt.
Ifølge sikkerhedsforskeren Adam Kues fra Searchlight Cyber, der opdagede sårbarheden, sætter wp2shell alle berørte WordPress-installationer med en offentlig webadresse i fare. Proof-of-concept-udnyttelseskode (PoC) cirkulerer allerede, og de første tegn på reel udnyttelse er observeret.
| WordPress-version | Status | |------------------|--------| | 7.0.0 – 7.0.1 | Sårbar (RCE + SQL) | | 6.9.0 – 6.9.4 | Sårbar (RCE + SQL) | | 6.8.x | Sårbar (kun SQL-injektion) | | Under 6.8 | Ikke berørt af denne fejl |
Den afgørende faktor er, at den fejlbehæftede kode kun findes i WordPress 6.9 og nyere — den version, der udkom den 2. december 2025. Hjemmesider, der kører WordPress 6.8 eller ældre, er ikke sårbare over for RCE-delen, men 6.8-versionen indeholder stadig SQL-injektionsfejlen og bør opdateres.
De sikre versioner er WordPress 7.0.2, 6.9.5 og 6.8.6. Opdater til den, der passer til din nuværende version.
På grund af sårbarhedens alvor har WordPress.org-teamet taget den ekstraordinære beslutning at aktivere tvungen automatisk opdatering for alle berørte installationer — en foranstaltning der sjældent bruges. Det betyder, at mange hjemmesider allerede er eller bliver opdateret uden webmasterens indgriben.
Alligevel bør du ikke stole blindt på auto-opdateringen. Kontroller manuelt din WordPress-version under Kontrolpanel → Opdateringer og bekræft, at du kører en af de sikre versioner.
Hvis du ikke kan opdatere med det samme — for eksempel fordi en plugin eller et tema er inkompatibelt med den nye version — kan du som midlertidig løsning:
/wp-json/batch/v1 via en WAF-regel (Web Application Firewall)Husk dog, at disse er midlertidige tiltag — den eneste rigtige løsning er at opdatere WordPress-kernen til en patchet version.
WordPress driver ifølge estimater fra W3Techs circa 43 procent af alle hjemmesider på internettet. Det svarer til mere end 500 millioner sites globalt — herunder utallige danske virksomhedshjemmesider, webshops og blogs.
For danske virksomheder, der behandler kundedata, ordrer eller personoplysninger via deres WordPress-hjemmeside, er risikoen særlig alvorlig. Et fuldt RCE-angreb giver en hacker ikke blot kontrol over hjemmesidens filer, men potentielt adgang til databasen, der kan indeholde navne, e-mailadresser, ordrehistorik og i værste fald betalingsoplysninger.
Ifølge databeskyttelseslovgivningen (GDPR) er virksomheder forpligtet til at have passende tekniske sikkerhedsforanstaltninger. Et kendt, kritisk sikkerhedshul, der ikke er patchet, kan tolkes som en overtrædelse af denne forpligtelse, og et databrud som følge heraf kan medføre anmeldelsespligt til Datatilsynet inden for 72 timer.
/wp-json/batch/v1WordPress udgiver løbende sikkerhedsopdateringer, og de fleste seriøse hostingudbydere i Danmark — herunder One.com, Dandomain og Simply — understøtter automatiske WordPress-opdateringer. Aktiver dem, hvis du ikke allerede har gjort det.
wp2shell er en af de mest alvorlige WordPress-sårbarheder i mange år. Kombinationen af en uautoriseret angrebsvej, bred eksponering og cirkulerende PoC-kode gør det til en reel og akut trussel. WordPress-teamets beslutning om tvungen auto-opdatering er et klart signal om situationens alvor.
Har du en WordPress-hjemmeside, er din eneste sikre handling at tjekke og opdatere nu. Hold øje med opdateringer fra wordpress.org og din hostingudbyders sikkerhedsnotifikationer i de kommende dage.
7-Zip har et kritisk hul (CVE-2026-14266): hackere kan afvikle kode via malformeret arkiv. Opdater til 26.02 nu — 7-Zip har ingen automatisk opdatering.
14. juli 2026·4 min læsning
Apple og DOJ forhandler om at afslutte iPhone-monopolsagen fra 2024 med et forlig. Apple har åbnet iPhone-økosystemet markant — men ingen aftale er sikker.
14. juli 2026·4 min læsning
San Franciscos byadvokat beordrede Apple og Google til at fjerne 13 AI-nøgenapper den 17. juli 2026. Apple fjernede 3 apps — Google suspenderede alle 5.
14. juli 2026·5 min læsning