Åbner i en ny fane
CVE-2026-60137
Moderat

WP2Shell del 2: SQL-injektion i WordPress (CVE-2026-60137)

Sårbarhed i WordPress giver angribere mulighed for at læse følsomme data fra din database via SQL-injektion.

CVSS Score
5.9
Offentliggjort
17/07/2026
Patch-status
Opdatering findes
Exploit
Teoretisk, ingen kendt udnyttelse
Tidsfrist
Opdatér inden for 1-2 uger

Hvad er det?

Denne sårbarhed er den ene halvdel af angrebskæden kendt som WP2Shell. Alene gør den det muligt at læse data fra databasen — men kombineret med CVE-2026-63030 kan en angriber overtage hele serveren uden login. Kæden udnyttes aktivt i disse uger.

CVE-2026-60137 er en sårbarhed i WordPress, der skyldes manglende validering (rensning) af en bestemt søgeparameter kaldet author__not_in i WordPress’ forespørgselssystem WP_Query. Når et plugin eller tema sender brugerinput videre til denne parameter uden at tjekke det grundigt, kan en angriber smugle ondsindet databasekode ind i forespørgslen. Dette kaldes SQL-injektion (en teknik, hvor en angriber manipulerer databaseforespørgsler for at trække uautoriserede data ud). Sårbarheden kræver, at et installeret plugin eller tema eksponerer parameteren — WordPress-kernen alene er ikke tilstrækkelig.

Hvem rammer det?

Du er berørt, hvis din virksomhed driver et WordPress-website og kører en af disse versioner:

  • WordPress 6.8.0 op til (men ikke inkl.) 6.8.6
  • WordPress 6.9.0 op til (men ikke inkl.) 6.9.5
  • WordPress 7.0.0 op til (men ikke inkl.) 7.0.2

Risikoen er størst, hvis dit site bruger plugins eller temaer, der håndterer brugerinput og sender det til WordPress’ søgefunktioner — for eksempel avancerede søge-plugins, filtreringsmoduler eller e-handels-plugins.

Hvad kan ske?

En angriber, der udnytter denne sårbarhed, kan læse indhold fra din database, som normalt er beskyttet. Det kan betyde:

  • Læk af brugeroplysninger som e-mailadresser, brugernavne og krypterede adgangskoder
  • Adgang til private indlæg, ordredata eller kundeoplysninger gemt i databasen
  • Mulig kortlægning af din databasestruktur, der kan bruges til videre angreb

Angrebet påvirker ikke dine data direkte (intet slettes eller ændres), og dit website vil ikke gå ned — men informationslækken kan have alvorlige konsekvenser for dine kunders privatliv og din GDPR-overholdelse.

Hvor alvorligt er det?

Sårbarheden er vurderet til moderat (CVSS 5.9 ud af 10). Det skyldes, at angrebet kræver høj teknisk kompleksitet og forudsætter, at et sårbart plugin eller tema er installeret og eksponerer parameteren. Angrebet kan dog udføres over internettet uden login og uden at du eller dine brugere behøver klikke på noget. Fortroligheden af dine data er i høj risiko, mens selve websitets drift og dataintegriteten ikke trues direkte.

Hvad gør jeg nu?

Opdater din WordPress-installation hurtigst muligt. Følg disse trin:

  1. Tjek din WordPress-version: Log ind i dit WordPress-dashboard og gå til Indstillinger → Generelt, eller se toppen af Dashboard-siden.
  2. Opdater WordPress: Gå til Dashboard → Opdateringer, og installér den nyeste sikkerhedsopdatering (6.8.6, 6.9.5 eller 7.0.2 afhængigt af din version).
  3. Opdater plugins og temaer: Gennemgå og opdater alle installerede plugins og temaer under Dashboard → Opdateringer.
  4. Slå automatiske opdateringer til: Aktivér automatiske sikkerhedsopdateringer i WordPress, så du fremover er beskyttet hurtigere.
  5. Kontakt din webudvikler: Hvis du er i tvivl om din versions-status eller bruger specialudviklede plugins, så få en teknisk ressource til at gennemgå installationen.
Tidsfrist

Opdatér inden for 1-2 uger

Sådan ser Auroa det

Vi anbefaler, at du opdaterer WordPress til den seneste patchede version hurtigst muligt — det tager typisk under fem minutter. Selvom angrebet kræver særlige betingelser, er SQL-injektion en velkendt angrebsmetode, som hackere aktivt leder efter på WordPress-sites. Har du ikke allerede automatiske opdateringer slået til, er det et godt tidspunkt at gøre det nu. Kontakt os, hvis du er usikker på din WordPress-opsætning.

Tidslinje

17/07/2026
CVE offentliggjort
CVE-2026-60137 blev offentliggjort i National Vulnerability Database (NVD) med en CVSS-score på 5.9 (moderat). WordPress udgav samtidig sikkerhedsopdateringerne 6.8.6, 6.9.5 og 7.0.2.
17/07/2026
Patches frigivet
WordPress-teamet udgav rettede versioner på tværs af alle berørte versionsgrene (6.8.x, 6.9.x og 7.0.x). Opdateringerne er tilgængelige via det officielle WordPress-dashboard.
17/07/2026
Ingen kendte aktive angreb
På offentliggørelsestidspunktet var der ingen rapporter om aktiv udnyttelse af sårbarheden. Sårbarheden vurderes teoretisk, men SQL-injektionsvektorer tiltaler erfarne angribere.

Konkrete eksempler

Angriber udnytter sårbart søge-plugin

Et WordPress-site bruger et populært filtreringsplugin, der lader besøgende søge i indlæg efter forfatter. Pluginet sender brugerens søgeinput direkte til WordPress’ WP_Query uden at rense det. En angriber skriver ondsindet SQL-kode ind i søgefeltet og får databasen til at returnere fortrolige brugerdata — herunder e-mailadresser og krypterede adgangskoder — direkte i svaret.

Webshop med eksponeret produktfiltrering

En WooCommerce-webshop bruger et tema med avanceret produktfiltrering, der internt anvender author__not_in-parameteren. En angriber sender en manipuleret HTTP-forespørgsel direkte til serveren og omgår den normale brugergrænseflade. Herigennem kan angriberen kortlægge databasens tabeller og potentielt tilgå ordrehistorik med kundeoplysninger.

Automatiseret scanning finder sårbare sites

Hackere bruger automatiserede scannere, der konstant leder efter WordPress-sites med kendte sårbarheder. Et site, der ikke er opdateret inden for de første uger efter en CVE-offentliggørelse, risikerer at blive identificeret og angrebet automatisk — uden at angriberen specifikt har udvalgt netop din virksomhed som mål.

Ofte stillede spørgsmål

Ramte produkter

Wordpress — Wordpress

≥ 6.8, < 6.8.6

Wordpress — Wordpress

≥ 6.9, < 6.9.5

Wordpress — Wordpress

≥ 7.0, < 7.0.2

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
HIGH
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
NONE
Availability
NONE

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

CWE-svaghedstyper

CWE-89

Original NVD-beskrivelse (engelsk)

WordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0.2 does not properly sanitise the author__not_in parameter of WP_Query, which could allow SQL Injection when a plugin or theme passes untrusted input to the parameter.

Referencer & kilder

Officielle advisories

Eksterne kilder

Sværhedsgrad
Moderat
CVSS Base Score
5.9
Hurtige fakta
CVE-ID
CVE-2026-60137
Offentliggjort
17/07/2026
Sidst opdateret
21/07/2026
Exploit-status
Teoretisk, ingen kendt udnyttelse
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 1-2 uger

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.