WP2Shell del 2: SQL-injektion i WordPress (CVE-2026-60137)
Sårbarhed i WordPress giver angribere mulighed for at læse følsomme data fra din database via SQL-injektion.
Hvad er det?
Denne sårbarhed er den ene halvdel af angrebskæden kendt som WP2Shell. Alene gør den det muligt at læse data fra databasen — men kombineret med CVE-2026-63030 kan en angriber overtage hele serveren uden login. Kæden udnyttes aktivt i disse uger.
CVE-2026-60137 er en sårbarhed i WordPress, der skyldes manglende validering (rensning) af en bestemt søgeparameter kaldet author__not_in i WordPress’ forespørgselssystem WP_Query. Når et plugin eller tema sender brugerinput videre til denne parameter uden at tjekke det grundigt, kan en angriber smugle ondsindet databasekode ind i forespørgslen. Dette kaldes SQL-injektion (en teknik, hvor en angriber manipulerer databaseforespørgsler for at trække uautoriserede data ud). Sårbarheden kræver, at et installeret plugin eller tema eksponerer parameteren — WordPress-kernen alene er ikke tilstrækkelig.
Hvem rammer det?
Du er berørt, hvis din virksomhed driver et WordPress-website og kører en af disse versioner:
- WordPress 6.8.0 op til (men ikke inkl.) 6.8.6
- WordPress 6.9.0 op til (men ikke inkl.) 6.9.5
- WordPress 7.0.0 op til (men ikke inkl.) 7.0.2
Risikoen er størst, hvis dit site bruger plugins eller temaer, der håndterer brugerinput og sender det til WordPress’ søgefunktioner — for eksempel avancerede søge-plugins, filtreringsmoduler eller e-handels-plugins.
Hvad kan ske?
En angriber, der udnytter denne sårbarhed, kan læse indhold fra din database, som normalt er beskyttet. Det kan betyde:
- Læk af brugeroplysninger som e-mailadresser, brugernavne og krypterede adgangskoder
- Adgang til private indlæg, ordredata eller kundeoplysninger gemt i databasen
- Mulig kortlægning af din databasestruktur, der kan bruges til videre angreb
Angrebet påvirker ikke dine data direkte (intet slettes eller ændres), og dit website vil ikke gå ned — men informationslækken kan have alvorlige konsekvenser for dine kunders privatliv og din GDPR-overholdelse.
Hvor alvorligt er det?
Sårbarheden er vurderet til moderat (CVSS 5.9 ud af 10). Det skyldes, at angrebet kræver høj teknisk kompleksitet og forudsætter, at et sårbart plugin eller tema er installeret og eksponerer parameteren. Angrebet kan dog udføres over internettet uden login og uden at du eller dine brugere behøver klikke på noget. Fortroligheden af dine data er i høj risiko, mens selve websitets drift og dataintegriteten ikke trues direkte.
Hvad gør jeg nu?
Opdater din WordPress-installation hurtigst muligt. Følg disse trin:
- Tjek din WordPress-version: Log ind i dit WordPress-dashboard og gå til Indstillinger → Generelt, eller se toppen af Dashboard-siden.
- Opdater WordPress: Gå til Dashboard → Opdateringer, og installér den nyeste sikkerhedsopdatering (6.8.6, 6.9.5 eller 7.0.2 afhængigt af din version).
- Opdater plugins og temaer: Gennemgå og opdater alle installerede plugins og temaer under Dashboard → Opdateringer.
- Slå automatiske opdateringer til: Aktivér automatiske sikkerhedsopdateringer i WordPress, så du fremover er beskyttet hurtigere.
- Kontakt din webudvikler: Hvis du er i tvivl om din versions-status eller bruger specialudviklede plugins, så få en teknisk ressource til at gennemgå installationen.
Opdatér inden for 1-2 uger
Vi anbefaler, at du opdaterer WordPress til den seneste patchede version hurtigst muligt — det tager typisk under fem minutter. Selvom angrebet kræver særlige betingelser, er SQL-injektion en velkendt angrebsmetode, som hackere aktivt leder efter på WordPress-sites. Har du ikke allerede automatiske opdateringer slået til, er det et godt tidspunkt at gøre det nu. Kontakt os, hvis du er usikker på din WordPress-opsætning.
Tidslinje
Konkrete eksempler
Angriber udnytter sårbart søge-plugin
Et WordPress-site bruger et populært filtreringsplugin, der lader besøgende søge i indlæg efter forfatter. Pluginet sender brugerens søgeinput direkte til WordPress’ WP_Query uden at rense det. En angriber skriver ondsindet SQL-kode ind i søgefeltet og får databasen til at returnere fortrolige brugerdata — herunder e-mailadresser og krypterede adgangskoder — direkte i svaret.
Webshop med eksponeret produktfiltrering
En WooCommerce-webshop bruger et tema med avanceret produktfiltrering, der internt anvender author__not_in-parameteren. En angriber sender en manipuleret HTTP-forespørgsel direkte til serveren og omgår den normale brugergrænseflade. Herigennem kan angriberen kortlægge databasens tabeller og potentielt tilgå ordrehistorik med kundeoplysninger.
Automatiseret scanning finder sårbare sites
Hackere bruger automatiserede scannere, der konstant leder efter WordPress-sites med kendte sårbarheder. Et site, der ikke er opdateret inden for de første uger efter en CVE-offentliggørelse, risikerer at blive identificeret og angrebet automatisk — uden at angriberen specifikt har udvalgt netop din virksomhed som mål.
Ofte stillede spørgsmål
Er mit WordPress-site i fare, selvom jeg ikke har mærket noget?
Ja, det er muligt. Denne type angreb efterlader sjældent synlige spor for ejeren af websitet. Hvis du kører en sårbar version med et eksponeret plugin, kan data være tilgået uden at du har bemærket det. Opdatér WordPress og gennemgå dine adgangslogge.
Skal jeg bekymre mig, hvis jeg bruger et webbureau til at drive mit site?
Kontakt dit webbureau og spørg, om de allerede har opdateret din WordPress til en sikker version (6.8.6, 6.9.5 eller 7.0.2). Professionelle bureauer opdaterer typisk løbende, men det er altid en god idé at bekræfte det.
Hvad er SQL-injektion, og hvorfor er det farligt?
SQL-injektion er en angrebsmetode, hvor en hacker sender ondsindet kode ind i et websted, som databasen fejlagtigt opfatter som gyldige instruktioner. Det kan bruges til at trække fortrolige oplysninger ud af databasen — for eksempel kundedata, adgangskoder eller interne dokumenter.
Berører dette mig, hvis jeg bruger WordPress.com og ikke WordPress.org?
Nej. Hvis dit site er hostet på WordPress.com (den hostede tjeneste), håndterer WordPress.com opdateringer automatisk. Denne sårbarhed er relevant for dig, der selv installerer og drifter WordPress på eget webhotel (WordPress.org-software).
Beskytter min firewall mig mod dette angreb?
En webapplikations-firewall (WAF) kan hjælpe med at blokere kendte SQL-injektionsforsøg, men det er ikke en fuldgyldig erstatning for en opdatering. Den sikreste løsning er at opdatere WordPress til en patchet version.
Ramte produkter
Wordpress — Wordpress
≥ 6.8, < 6.8.6
Wordpress — Wordpress
≥ 6.9, < 6.9.5
Wordpress — Wordpress
≥ 7.0, < 7.0.2
CVSS-detaljer
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
WordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0.2 does not properly sanitise the author__not_in parameter of WP_Query, which could allow SQL Injection when a plugin or theme passes untrusted input to the parameter.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.