WordPress-sikkerhet
Tre WordPress-sikkerhetsoppdateringer på 26 dager
WordPress publiserte tre sikkerhetsoppdateringer fra 17. juli til 12. august. To av sårbarhetene i den første utgivelsen ble senere bekreftet utnyttet i faktiske angrep. Det betyr ikke at nettsiden deres er hacket, men det er en god anledning til å kontrollere at oppdateringene faktisk er installert.
Kort fortalt
Det viktige er ikke bare at en oppdatering finnes. Noen må også oppdage varselet, installere rettelsen og kontrollere at den kom på plass.
Hva skjedde?
De tre utgivelsene rettet forskjellige problemer. Aktiv utnyttelse er dokumentert for feilene som ble rettet 17. juli – ikke samlet for alle feilene i alle tre utgivelsene.
WordPress 7.0.2
Utgivelsen rettet to sammenhengende sårbarheter. På WordPress 6.9 og 7.0 kunne de kombineres slik at en angriper kunne kjøre kode på serveren.
WordPress satte i gang tvungne automatiske oppdateringer på berørte versjoner på grunn av alvorlighetsgraden.
WordPress 7.0.3
Denne utgivelsen rettet tolv nye sikkerhetsproblemer, blant annet skriptinnsetting, informasjonslekkasje og en rettighetsfeil i enkelte multisite-oppsett.
En feil på innloggingssiden kunne i en særskilt angrepsflyt føre til kodekjøring, men det krevde sosial manipulering og handling fra en bruker.
WordPress 7.0.4
Utgivelsen rettet en separat feil i behandlingen av opplastede filer.
Den krevde en innlogget bruker med filopplastingsrettighet og en server som brukte både Imagick og Ghostscript. Risikoen var derfor ikke lik for alle nettsteder.
CISA bekreftet 21. juli at CVE-2026-60137 og CVE-2026-63030 var utnyttet i praksis. Wordfence rapporterte senere over 11 millioner blokkerte angrepsforsøk i sitt nettverk. Det er ikke det samme som 11 millioner kompromitterte nettsteder. Ett nettsted kan motta mange forsøk, og et blokkert forsøk er nettopp blokkert.
Hvem var berørt?
De mest alvorlige feilene i juli gjaldt bestemte WordPress-versjoner. En synlig versjon er likevel bare en indikasjon og må bekreftes i selve oppsettet.
SQL-injeksjonsfeilen
Berørte WordPress 6.8.0–6.8.5, 6.9.0–6.9.4 og 7.0.0–7.0.1. Rettelsene kom i 6.8.6, 6.9.5 og 7.0.2.
Kombinasjonen som kunne gi kodekjøring
Berørte WordPress 6.9.0–6.9.4 og 7.0.0–7.0.1. Versjoner før 6.8 var ikke berørt av akkurat disse to juli-feilene.
At en eldre WordPress-versjon ikke var berørt av disse konkrete feilene, betyr ikke at den bør beholdes. WordPress opplyser at bare den nyeste hovedversjonen er aktivt støttet. Sikkerhetsrettelser til eldre grener blir ofte tilbakeført, men det er ingen garanti for fremtidig støtte.
Dette bør virksomheter kontrollere nå
Dette krever ikke dramatikk. Det krever en ryddig kontroll av versjon, oppdateringsløp og ansvar.
- Bekreft installert WordPress-versjon.
Ikke stol bare på en e-post om at en automatisk oppdatering skulle gjennomføres. - Kontroller sikkerhetskopien.
En backup har først verdi når noen vet at den kan gjenopprettes. - Installer siste relevante sikkerhetsrettelse.
WordPress 7.1 er nyeste hovedversjon per 21. august 2026. Test kompatibilitet før en hovedoppgradering. - Oppdater utvidelser og temaer.
En oppdatert WordPress-kjerne gjør ikke sårbare eller forlatte tillegg ufarlige. - Følg med på mislykkede oppdateringer.
Et godt oppsett varsler både om nye sårbarheter og om rettelser som ikke lot seg installere. - Avklar hvem som har ansvaret.
Det bør være tydelig hvem som følger med, hvem som oppdaterer og hvem som kontrollerer resultatet.
Kjørte nettstedet en berørt versjon etter 17. juli, bør dere vurdere en målrettet gjennomgang av blant annet ukjente administratorkontoer, uventede filendringer og relevante logger. En berørt versjon er ikke bevis på at siden er kompromittert.
Vår vurdering
Tre utgivelser på kort tid er ikke et argument for at WordPress i seg selv er utrygt. Det er et godt eksempel på hvorfor sikkerhetsoppdatering må være en faktisk driftsoppgave.
Forskjellen ligger ofte ikke i om oppdateringen finnes, men i hvor lang tid det tar før noen installerer den og bekrefter at den virker.
Automatisk er bra
Tvungne og automatiske oppdateringer reduserte sannsynligvis eksponeringen for mange nettsteder i juli.
Verifisert er bedre
Automatiske oppdateringer kan feile. Virksomheten trenger fortsatt en rutine som fanger opp avvik og kontrollerer at siden fungerer etterpå.
Kilder
Primærkilder og teknisk dokumentasjon brukt i denne gjennomgangen.
- WordPress 7.0.2 – WordPress.org, 17. juli 2026
- CVE-2026-60137 – offisielt WordPress-varsel, 17. juli 2026
- CVE-2026-63030 – offisielt WordPress-varsel, 17. juli 2026
- CISA – bekreftelse på aktiv utnyttelse, 21. juli 2026
- Wordfence – teknisk analyse og angrepsdata, 29. juli 2026
- WordPress 7.0.3 – WordPress.org, 6. august 2026
- WordPress 7.0.4 – WordPress.org, 12. august 2026
- WordPress 7.1 «Mary Lou» – WordPress.org, 19. august 2026
Neste steg
Er oppdateringene faktisk installert og kontrollert?
DomeneConnect hjelper virksomheter med WordPress-sikkerhetsoppsett og løpende overvåking av WordPress-kjerne, utvidelser og temaer. Målet er færre åpne flater, raskere oppfølging og tydeligere ansvar – ikke tomme løfter om «100 % sikkerhet».