Åbner i en ny fane
CVE-2026-63030
Kritisk

WP2Shell: Kritisk WordPress-sårbarhed (CVE-2026-63030)

Kritisk sårbarhed i WordPress 6.9 og 7.0 giver angribere mulighed for at overtage dit website uden login.

CVSS Score
9.8
Offentliggjort
17/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24 timer

Hvad er det?

WP2Shell er det offentlige navn på en angrebskæde bestående af to sårbarheder i WordPress-kernen: CVE-2026-63030 (denne side) og CVE-2026-60137. Tilsammen gør de det muligt for en angriber at overtage et WordPress-site helt uden login. Sårbarheden udnyttes aktivt i disse uger.

En sårbarhed i WordPress (versioner 6.9.x og 7.0.x) gør det muligt for en angriber udefra at kombinere to fejl og dermed udføre vilkårlige kommandoer på din server. Den første fejl handler om, at WordPress’ REST API (et programmeringsgrænseflade der håndterer data-forespørgsler) kan misfortolke, hvilken rute en forespørgsel skal følge. Den anden fejl (CVE-2026-60137) er en SQL-injektion (en teknik hvor en angriber sniger ondsindet kode ind i databaseforespørgsler). Tilsammen kan de to fejl udnyttes til at køre skadelig kode direkte på din server — uden at angriberen behøver at logge ind eller have særlige rettigheder på forhånd.

Hvem rammer det?

Sårbarheden rammer alle, der kører WordPress version 6.9.0–6.9.4 eller 7.0.0–7.0.1. Det gælder uanset om du selv hoster dit website eller bruger et hostingfirma — så længe WordPress-versionen ikke er opdateret, er du potentielt sårbar. Webshops, virksomhedshjemmesider, blogs og medlemsportaler bygget på WordPress er alle i risikogruppen. Har du ikke styr på, hvilken version du kører, bør du tjekke det med det samme.

Hvad kan ske?

Hvis en angriber udnytter sårbarheden, kan vedkommende:

  • Læse, ændre eller slette hele din database — herunder kundeoplysninger, ordrer og login-data
  • Installere bagdøre (skjulte adgangsveje) på serveren og bevare adgang selv efter en opdatering
  • Overtage hele dit website og fx sprede malware til dine besøgende
  • Kryptere dine data og kræve løsesum (ransomware-angreb)
  • Bruge din server som springbræt til at angribe andre systemer

Angrebet kræver ingen forudgående adgang eller loginoplysninger, hvilket gør det særligt farligt.

Hvor alvorligt er det?

CVSS-scoren er 9.8 ud af 10 — kritisk. Det er den næsthøjeste mulige score og betyder, at angrebet kan udføres over internettet, kræver ingen særlige tekniske kompetencer, intet login og ingen handling fra dig eller dine brugere. Fortrolighed, integritet og tilgængelighed er alle fuldt kompromitterede ved et succesfuldt angreb. Kombinationen med en allerede offentliggjort SQL-injektionssårbarhed (CVE-2026-60137) øger risikoen yderligere, da angribere kan sammenkæde de to fejl for maksimal effekt.

Hvad gør jeg nu?

Du bør opdatere WordPress hurtigst muligt — helst inden for 24 timer. Følg disse trin:

  1. Tjek din WordPress-version: Log ind i dit WordPress-dashboard og gå til Betjeningspanel → Opdateringer. Kør du version 6.9.0–6.9.4 eller 7.0.0–7.0.1, er du sårbar.
  2. Opdater til den sikre version: Opdater til WordPress 6.9.5 eller 7.0.2 (eller nyere). Klik på ‘Opdater nu’ i dashboardet, eller kontakt dit hostingfirma.
  3. Kontakt dit hostingfirma: Mange hostingudbydere kan opdatere WordPress automatisk eller hjælpe dig. Spørg dem, om de har gjort det allerede.
  4. Tag en sikkerhedskopi før opdatering: Lav altid en fuld backup af database og filer inden du opdaterer, så du kan rulle tilbage hvis noget går galt.
  5. Tjek for tegn på kompromittering: Undersøg om der er ukendte admin-brugere, mistænkelige filer eller ændringer i dit website de seneste dage. Kontakt en IT-sikkerhedskonsulent hvis du er i tvivl.
  6. Aktivér automatiske sikkerhedsopdateringer: Overvej at slå automatiske kernopdateringer til i WordPress, så fremtidige sikkerhedsopdateringer installeres uden din indgriben.
Tidsfrist

Opdatér inden for 24 timer

Sådan ser Auroa det

Auroa anbefaler, at du opdaterer WordPress til version 6.9.5 eller 7.0.2 med det samme — denne sårbarhed er kritisk og kan udnyttes uden login. Har du ikke ressourcerne til at gøre det selv, skal du kontakte dit hostingfirma eller en IT-partner i dag. Vent ikke på, at problemet løser sig selv — angribere scanner aktivt internettet for sårbare WordPress-installationer.

Tidslinje

17/07/2026
CVE offentliggjort af NVD
National Vulnerability Database (NVD) offentliggør CVE-2026-63030 med kritisk CVSS-score på 9.8. Sårbarheden beskrives som en kombination af REST API-ruteforvirring og SQL-injektion.
17/07/2026
WordPress patcher udgivet
WordPress udgiver version 6.9.5 og 7.0.2 som sikkerhedsopdateringer, der lukker sårbarheden. Opdateringen er tilgængelig via WordPress-dashboardet og alle større hostingudbydere.
17/07/2026
Proof-of-Concept tilgængeligt
Sikkerhedsforskere bekræfter, at konceptbevis (proof-of-concept) for udnyttelse af sårbarheden er tilgængeligt, hvilket øger risikoen for aktive angreb markant.
18/07/2026
Automatisk scanning forventet
Erfaringsmæssigt begynder automatiserede scannere og angribere at udnytte offentliggjorte WordPress-sårbarheder inden for 24–72 timer efter offentliggørelse. Alle upatchede sites er i højrisiko.

Konkrete eksempler

Angriber overtager webshop uden login

En angriber sender en særligt udformet forespørgsel til REST API-batchendpointet på en sårbar WooCommerce-webshop. WordPress misfortolker ruten og behandler forespørgslen forkert, hvilket åbner for SQL-injektionsangrebet fra CVE-2026-60137. Angriberen udtrækker alle kundeoplysninger og betalingsdata fra databasen og opretter en skjult administratorbruger — alt sammen uden nogensinde at logge ind på websitet.

Malware spredes til besøgende via kompromitteret website

En angriber udnytter sårbarheden til at installere en bagdør på en dansk virksomheds WordPress-website. Via bagdøren indsættes skadelig JavaScript-kode i websitets sider. Alle besøgende på websitet eksponeres efterfølgende for malware, hvilket kan skade virksomhedens omdømme og potentielt bryde GDPR-regler om databeskyttelse, da besøgendes data kompromitteres.

Server bruges som springbræt til ransomware-angreb

Efter at have opnået adgang via WordPress-sårbarheden udnytter angriberen Remote Code Execution (muligheden for at køre vilkårlige programmer på serveren) til at installere ransomware. Virksomhedens filer og database krypteres, og ejeren modtager et krav om løsesum. Har virksomheden ikke en ekstern backup, risikerer den at miste alt sit digitale indhold permanent.

Ofte stillede spørgsmål

Ramte produkter

Wordpress — Wordpress

≥ 6.9, < 6.9.5

Wordpress — Wordpress

≥ 7.0, < 7.0.2

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-436

Original NVD-beskrivelse (engelsk)

WordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a REST API batch endpoint route confusion issue which, combined with the author__not_in WP_Query SQL Injection (CVE-2026-60137), could allow an attacker to perform SQL Injection and achieve Remote Code Execution.

Referencer & kilder

Officielle advisories

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-63030
Offentliggjort
17/07/2026
Sidst opdateret
21/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.