DomeneConnect Research Oppdatert: 21.08.2026 Format: Aktuell sikkerhetsanalyse

WordPress-sikkerhet

Tre WordPress-sikkerhets­oppdateringer på 26 dager

WordPress publiserte tre sikkerhetsoppdateringer fra 17. juli til 12. august. To av sårbarhetene i den første utgivelsen ble senere bekreftet utnyttet i faktiske angrep. Det betyr ikke at nettsiden deres er hacket, men det er en god anledning til å kontrollere at oppdateringene faktisk er installert.

01

Kort fortalt

Det viktige er ikke bare at en oppdatering finnes. Noen må også oppdage varselet, installere rettelsen og kontrollere at den kom på plass.

26 dager fra første til tredje sikkerhetsutgivelse
3 utgivelser WordPress 7.0.2, 7.0.3 og 7.0.4
2 CVE-er bekreftet aktivt utnyttet av CISA
02

Hva skjedde?

De tre utgivelsene rettet forskjellige problemer. Aktiv utnyttelse er dokumentert for feilene som ble rettet 17. juli – ikke samlet for alle feilene i alle tre utgivelsene.

17. juli 2026

WordPress 7.0.2

Utgivelsen rettet to sammenhengende sårbarheter. På WordPress 6.9 og 7.0 kunne de kombineres slik at en angriper kunne kjøre kode på serveren.

WordPress satte i gang tvungne automatiske oppdateringer på berørte versjoner på grunn av alvorlighetsgraden.

6. august 2026

WordPress 7.0.3

Denne utgivelsen rettet tolv nye sikkerhetsproblemer, blant annet skriptinnsetting, informasjonslekkasje og en rettighetsfeil i enkelte multisite-oppsett.

En feil på innloggingssiden kunne i en særskilt angrepsflyt føre til kodekjøring, men det krevde sosial manipulering og handling fra en bruker.

12. august 2026

WordPress 7.0.4

Utgivelsen rettet en separat feil i behandlingen av opplastede filer.

Den krevde en innlogget bruker med filopplastingsrettighet og en server som brukte både Imagick og Ghostscript. Risikoen var derfor ikke lik for alle nettsteder.

Viktig presisering

CISA bekreftet 21. juli at CVE-2026-60137 og CVE-2026-63030 var utnyttet i praksis. Wordfence rapporterte senere over 11 millioner blokkerte angrepsforsøk i sitt nettverk. Det er ikke det samme som 11 millioner kompromitterte nettsteder. Ett nettsted kan motta mange forsøk, og et blokkert forsøk er nettopp blokkert.

03

Hvem var berørt?

De mest alvorlige feilene i juli gjaldt bestemte WordPress-versjoner. En synlig versjon er likevel bare en indikasjon og må bekreftes i selve oppsettet.

SQL-injeksjonsfeilen

Berørte WordPress 6.8.0–6.8.5, 6.9.0–6.9.4 og 7.0.0–7.0.1. Rettelsene kom i 6.8.6, 6.9.5 og 7.0.2.

Kombinasjonen som kunne gi kodekjøring

Berørte WordPress 6.9.0–6.9.4 og 7.0.0–7.0.1. Versjoner før 6.8 var ikke berørt av akkurat disse to juli-feilene.

Ikke en friskmelding av gamle versjoner

At en eldre WordPress-versjon ikke var berørt av disse konkrete feilene, betyr ikke at den bør beholdes. WordPress opplyser at bare den nyeste hovedversjonen er aktivt støttet. Sikkerhetsrettelser til eldre grener blir ofte tilbakeført, men det er ingen garanti for fremtidig støtte.

04

Dette bør virksomheter kontrollere nå

Dette krever ikke dramatikk. Det krever en ryddig kontroll av versjon, oppdateringsløp og ansvar.

  1. Bekreft installert WordPress-versjon.
    Ikke stol bare på en e-post om at en automatisk oppdatering skulle gjennomføres.
  2. Kontroller sikkerhetskopien.
    En backup har først verdi når noen vet at den kan gjenopprettes.
  3. Installer siste relevante sikkerhetsrettelse.
    WordPress 7.1 er nyeste hovedversjon per 21. august 2026. Test kompatibilitet før en hovedoppgradering.
  4. Oppdater utvidelser og temaer.
    En oppdatert WordPress-kjerne gjør ikke sårbare eller forlatte tillegg ufarlige.
  5. Følg med på mislykkede oppdateringer.
    Et godt oppsett varsler både om nye sårbarheter og om rettelser som ikke lot seg installere.
  6. Avklar hvem som har ansvaret.
    Det bør være tydelig hvem som følger med, hvem som oppdaterer og hvem som kontrollerer resultatet.
Hvis siden var eksponert

Kjørte nettstedet en berørt versjon etter 17. juli, bør dere vurdere en målrettet gjennomgang av blant annet ukjente administratorkontoer, uventede filendringer og relevante logger. En berørt versjon er ikke bevis på at siden er kompromittert.

05

Vår vurdering

Tre utgivelser på kort tid er ikke et argument for at WordPress i seg selv er utrygt. Det er et godt eksempel på hvorfor sikkerhetsoppdatering må være en faktisk driftsoppgave.

Forskjellen ligger ofte ikke i om oppdateringen finnes, men i hvor lang tid det tar før noen installerer den og bekrefter at den virker.

Automatisk er bra

Tvungne og automatiske oppdateringer reduserte sannsynligvis eksponeringen for mange nettsteder i juli.

Verifisert er bedre

Automatiske oppdateringer kan feile. Virksomheten trenger fortsatt en rutine som fanger opp avvik og kontrollerer at siden fungerer etterpå.

Neste steg

Er oppdateringene faktisk installert og kontrollert?

DomeneConnect hjelper virksomheter med WordPress-sikkerhetsoppsett og løpende overvåking av WordPress-kjerne, utvidelser og temaer. Målet er færre åpne flater, raskere oppfølging og tydeligere ansvar – ikke tomme løfter om «100 % sikkerhet».

Be om vurdering