6 juli, 2026

#332 – WordPress säkerhetsresa

Wordpress illustreras av en soptipp för gamla skärmar och datorer med en korp som tittar ut över landskapet.

Avsnittet: 332 – WordPress säkerhetsresa
Inspelat: 2026-07-02 (publicerat 2026-07-06)
DeltagareErik Zalitis och Mattias Jadesköld.

Medan du lyssnar – WordPress

Frågan är om den är säker nog att använda och svaret är: ja det är den, Men problemen finns dock och kan vara relativt stora. I detta avsnitt pratar vi om världens mest kända CMS (Content management system) och dess historia. Det startade som en så kallad fork av en tidigare, men övergiven produkt. Men när det blev populärt fick hackarna upp ögonen för produkten.

Vi ger dig allt du behöver veta om de största lyckade attackerna mot WordPress och servrarna som kör produkten. Den har följande huvudsakliga problem:

  • Många inser inte hur de gör för att slå på den automatiska uppdateringen av kärnan.
  • Tilläggen uppdateras inte automatiskt utan att detta ställs in, vilket kräver ett tillägg i sig (Easy Updates). (se kommentar nedan!)
  • Tillägg som läggs ner, kommer inte få uppdateringar men finns kvar i systemen i åratal efter att installerats.

Så historien jag berättar: jag hade en kund som anlitade mig för ett pentest och hade ett till uppdrag vid sidan till mig. Det handlade om kundens hemsida, som körde WordPress. Serverns skadligkod-skydd (EDR) stoppade konstant en hackare som försökte ta sig in i servern via WordPress. Men detta var också det enda skyddet som hindrade attackeraren från att ta över systemet. Jag fick veta att de patchade sidan regelbundet och detta gällde öven tilläggen, Så vad var felet? Jo, jag insåg snabbt att ett övergivet tillägg hade en allvarlig säkerhetsbrist som inte någonsin hade fixats, eftersom tillägget inte längre utvecklades. När jag tog bort det, kunde attackeraren inte längre komma någonstans med sidan.

Lyssnar-kommentar

Det är aldrig roligt att ha fel, men det är man ju ibland ändå. Och här är en vettig kommentar om en av de saker jag påstod i podden. Jag säger att WordPress inte har stöd för uppdateringar av tilläggen utan kräver ett tillägg för det syftet. Det stämde när jag började med WordPress för ett antal år sedan, men det stämmer inte längre. Numera har produkten i sig stöd för dessa uppdateringar. Och ja, vi borde absolut ha kollat före vi påståd detta. Beklagar givetvis.

Så när blev detta sant? Svaret är att stöd för full patchning av kärnan kom med version  3.7, som kom ut oktober 2013. Dock kunde inte tilläggen uppdateras av WP förrän version 5.5 dök upp i augusti 2020. Tyvärr är inte allt perfekt i denna bästa av världar. Som förinställt värde uppdateras inte tillägg och teman. Detta måste slås på manuellt först. Och därför är min kritik trots allt inte helt obefogad. Problemet är att det ”långa-svansen”-argumentet fortfarande gäller. De som inte ändrar inställningarna eller ens uppdaterar till version 5,5 eller senare kommer lämnas ute i regnet. Detta är ett ganska allvarligt problem för alla produkter som finns tillgängliga från Internet. Och WordPress är inte ett undantag här.

Länkar – WordPress

Felaktigheter

Se ovan.

1 comment

Lämna ett svar

Denna webbplats använder Akismet för att minska skräppost. Lär dig om hur din kommentarsdata bearbetas.

Scroll to top