WP2Shell: Kritisk WordPress-sårbarhed (CVE-2026-63030)
Kritisk sårbarhed i WordPress 6.9 og 7.0 giver angribere mulighed for at overtage dit website uden login.
Hvad er det?
WP2Shell er det offentlige navn på en angrebskæde bestående af to sårbarheder i WordPress-kernen: CVE-2026-63030 (denne side) og CVE-2026-60137. Tilsammen gør de det muligt for en angriber at overtage et WordPress-site helt uden login. Sårbarheden udnyttes aktivt i disse uger.
En sårbarhed i WordPress (versioner 6.9.x og 7.0.x) gør det muligt for en angriber udefra at kombinere to fejl og dermed udføre vilkårlige kommandoer på din server. Den første fejl handler om, at WordPress’ REST API (et programmeringsgrænseflade der håndterer data-forespørgsler) kan misfortolke, hvilken rute en forespørgsel skal følge. Den anden fejl (CVE-2026-60137) er en SQL-injektion (en teknik hvor en angriber sniger ondsindet kode ind i databaseforespørgsler). Tilsammen kan de to fejl udnyttes til at køre skadelig kode direkte på din server — uden at angriberen behøver at logge ind eller have særlige rettigheder på forhånd.
Hvem rammer det?
Sårbarheden rammer alle, der kører WordPress version 6.9.0–6.9.4 eller 7.0.0–7.0.1. Det gælder uanset om du selv hoster dit website eller bruger et hostingfirma — så længe WordPress-versionen ikke er opdateret, er du potentielt sårbar. Webshops, virksomhedshjemmesider, blogs og medlemsportaler bygget på WordPress er alle i risikogruppen. Har du ikke styr på, hvilken version du kører, bør du tjekke det med det samme.
Hvad kan ske?
Hvis en angriber udnytter sårbarheden, kan vedkommende:
- Læse, ændre eller slette hele din database — herunder kundeoplysninger, ordrer og login-data
- Installere bagdøre (skjulte adgangsveje) på serveren og bevare adgang selv efter en opdatering
- Overtage hele dit website og fx sprede malware til dine besøgende
- Kryptere dine data og kræve løsesum (ransomware-angreb)
- Bruge din server som springbræt til at angribe andre systemer
Angrebet kræver ingen forudgående adgang eller loginoplysninger, hvilket gør det særligt farligt.
Hvor alvorligt er det?
CVSS-scoren er 9.8 ud af 10 — kritisk. Det er den næsthøjeste mulige score og betyder, at angrebet kan udføres over internettet, kræver ingen særlige tekniske kompetencer, intet login og ingen handling fra dig eller dine brugere. Fortrolighed, integritet og tilgængelighed er alle fuldt kompromitterede ved et succesfuldt angreb. Kombinationen med en allerede offentliggjort SQL-injektionssårbarhed (CVE-2026-60137) øger risikoen yderligere, da angribere kan sammenkæde de to fejl for maksimal effekt.
Hvad gør jeg nu?
Du bør opdatere WordPress hurtigst muligt — helst inden for 24 timer. Følg disse trin:
- Tjek din WordPress-version: Log ind i dit WordPress-dashboard og gå til Betjeningspanel → Opdateringer. Kør du version 6.9.0–6.9.4 eller 7.0.0–7.0.1, er du sårbar.
- Opdater til den sikre version: Opdater til WordPress 6.9.5 eller 7.0.2 (eller nyere). Klik på ‘Opdater nu’ i dashboardet, eller kontakt dit hostingfirma.
- Kontakt dit hostingfirma: Mange hostingudbydere kan opdatere WordPress automatisk eller hjælpe dig. Spørg dem, om de har gjort det allerede.
- Tag en sikkerhedskopi før opdatering: Lav altid en fuld backup af database og filer inden du opdaterer, så du kan rulle tilbage hvis noget går galt.
- Tjek for tegn på kompromittering: Undersøg om der er ukendte admin-brugere, mistænkelige filer eller ændringer i dit website de seneste dage. Kontakt en IT-sikkerhedskonsulent hvis du er i tvivl.
- Aktivér automatiske sikkerhedsopdateringer: Overvej at slå automatiske kernopdateringer til i WordPress, så fremtidige sikkerhedsopdateringer installeres uden din indgriben.
Opdatér inden for 24 timer
Auroa anbefaler, at du opdaterer WordPress til version 6.9.5 eller 7.0.2 med det samme — denne sårbarhed er kritisk og kan udnyttes uden login. Har du ikke ressourcerne til at gøre det selv, skal du kontakte dit hostingfirma eller en IT-partner i dag. Vent ikke på, at problemet løser sig selv — angribere scanner aktivt internettet for sårbare WordPress-installationer.
Tidslinje
Konkrete eksempler
Angriber overtager webshop uden login
En angriber sender en særligt udformet forespørgsel til REST API-batchendpointet på en sårbar WooCommerce-webshop. WordPress misfortolker ruten og behandler forespørgslen forkert, hvilket åbner for SQL-injektionsangrebet fra CVE-2026-60137. Angriberen udtrækker alle kundeoplysninger og betalingsdata fra databasen og opretter en skjult administratorbruger — alt sammen uden nogensinde at logge ind på websitet.
Malware spredes til besøgende via kompromitteret website
En angriber udnytter sårbarheden til at installere en bagdør på en dansk virksomheds WordPress-website. Via bagdøren indsættes skadelig JavaScript-kode i websitets sider. Alle besøgende på websitet eksponeres efterfølgende for malware, hvilket kan skade virksomhedens omdømme og potentielt bryde GDPR-regler om databeskyttelse, da besøgendes data kompromitteres.
Server bruges som springbræt til ransomware-angreb
Efter at have opnået adgang via WordPress-sårbarheden udnytter angriberen Remote Code Execution (muligheden for at køre vilkårlige programmer på serveren) til at installere ransomware. Virksomhedens filer og database krypteres, og ejeren modtager et krav om løsesum. Har virksomheden ikke en ekstern backup, risikerer den at miste alt sit digitale indhold permanent.
Ofte stillede spørgsmål
Hvordan ved jeg, om mit WordPress-website er sårbart?
Log ind i dit WordPress-dashboard og gå til Betjeningspanel → Opdateringer. Her kan du se din nuværende version. Er den 6.9.0, 6.9.1, 6.9.2, 6.9.3, 6.9.4, 7.0.0 eller 7.0.1, er du sårbar og skal opdatere øjeblikkeligt.
Hvad er en REST API, og hvorfor er det farligt?
En REST API er en måde, hvorpå programmer og tjenester kommunikerer med dit WordPress-website i baggrunden — fx til at hente indhold eller sende data. Fejlen i denne API gør, at en angriber kan sende en særligt udformet forespørgsel, som WordPress misforstår og behandler på en farlig måde, der åbner op for det efterfølgende SQL-angreb.
Mit hostingfirma siger, de opdaterer automatisk — er jeg så sikker?
Det afhænger af din hostingudbyder og din aftale med dem. Mange managed WordPress-hostingudbydere (fx WP Engine, Kinsta eller danske udbydere som Dandomain og Unoeuro) udsender sikkerhedsopdateringer automatisk, men det er ikke altid tilfældet. Log ind og tjek versionen manuelt, eller kontakt dit hostingfirma direkte for at bekræfte, at de har opdateret.
Kan en plugin eller et tema beskytte mig midlertidigt?
En WAF (Web Application Firewall — et sikkerhedslag der filtrerer ondsindet trafik) som fx Wordfence eller Cloudflare kan potentielt blokere kendte angrebsmønstre og give dig lidt ekstra tid. Men det er ikke en erstatning for opdateringen. Den eneste sikre løsning er at opdatere WordPress til en rettet version.
Hvad gør jeg, hvis jeg tror, mit website allerede er blevet angrebet?
Stop op og kontakt en IT-sikkerhedskonsulent med det samme. Lav en kopi af dit website og din database som bevis, uden at fjerne noget. Tjek for ukendte administratorbrugere i WordPress, mistænkelige filer på serveren og ændringer i kritiske filer. Skift alle adgangskoder og overvej at sætte websitet offline, mens undersøgelsen pågår.
Berører dette kun WordPress-kernen, eller er plugins også i fare?
Selve sårbarheden ligger i WordPress-kernen (den grundlæggende software). Plugins og temaer er ikke direkte skyld i fejlen, men et sårbart WordPress-website åbner generelt op for, at angribere også kan misbruge eller manipulere dine plugins og temaer. Sørg derfor altid for, at både kerne, plugins og temaer er opdaterede.
Ramte produkter
Wordpress — Wordpress
≥ 6.9, < 6.9.5
Wordpress — Wordpress
≥ 7.0, < 7.0.2
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
WordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a REST API batch endpoint route confusion issue which, combined with the author__not_in WP_Query SQL Injection (CVE-2026-60137), could allow an attacker to perform SQL Injection and achieve Remote Code Execution.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.