#332 – WordPress säkerhetsresa

Wordpress illustreras av en kråka som tittar ut över en soptipp med skrotade skärmar.

Mattias Jadesköld och Erik Zalitis undersöker content management system (CMS) systemet WordPress. WordPress startades av två unga studenter år 2003 och sedan dess har plattformen behövt tampats med flera säkerhetsproblem.

43% av alla websiter på internet bygger på WordPress så det är verkligen ett hett byte för angripare. Men är WordPress osäkert? Vad gör WordPress för att säkra plattformen?  Hur ska man själv göra? Och vad ska man undvika?

Dessutom bjuder Erik på en rolig pentesthistoria när han hittade ett uppenbart säkerhetshål i en WordPress-site som var ordetligt uppdaterad med uppdaterade tilläggsprogramvaror.

En del del i detta avsnitt som avslutar ”vårterminen 2026”. Vi hörs efter sommaren kära lyssnare!

Avsnittet: 332 – WordPress säkerhetsresa
Inspelat: 2026-07-02 (publicerat 2026-07-06)
Deltagare: Erik Zalitis och Mattias Jadesköld.
Texten skrevs och sammanställdes av Erik Zalitis.

Medan du lyssnar – WordPress

Frågan är om den är säker nog att använda och svaret är: ja det är den, Men problemen finns dock och kan vara relativt stora. I detta avsnitt pratar vi om världens mest kända CMS (Content management system) och dess historia. Det startade som en så kallad fork av en tidigare, men övergiven produkt. Men när det blev populärt fick hackarna upp ögonen för produkten.

Vi ger dig allt du behöver veta om de största lyckade attackerna mot WordPress och servrarna som kör produkten. Den har följande huvudsakliga problem:

  • Många inser inte hur de gör för att slå på den automatiska uppdateringen av kärnan.
  • Tilläggen uppdateras inte automatiskt utan att detta ställs in, vilket kräver ett tillägg i sig (Easy Updates). (se kommentar nedan!)
  • Tillägg som läggs ner, kommer inte få uppdateringar men finns kvar i systemen i åratal efter att installerats.

Så historien jag berättar: jag hade en kund som anlitade mig för ett pentest och hade ett till uppdrag vid sidan till mig. Det handlade om kundens hemsida, som körde WordPress. Serverns skadligkod-skydd (EDR) stoppade konstant en hackare som försökte ta sig in i servern via WordPress. Men detta var också det enda skyddet som hindrade attackeraren från att ta över systemet. Jag fick veta att de patchade sidan regelbundet och detta gällde öven tilläggen, Så vad var felet? Jo, jag insåg snabbt att ett övergivet tillägg hade en allvarlig säkerhetsbrist som inte någonsin hade fixats, eftersom tillägget inte längre utvecklades. När jag tog bort det, kunde attackeraren inte längre komma någonstans med sidan.

Lyssnar-kommentar

Det är aldrig roligt att ha fel, men det är man ju ibland ändå. Och här är en vettig kommentar om en av de saker jag påstod i podden. Jag säger att WordPress inte har stöd för uppdateringar av tilläggen utan kräver ett tillägg för det syftet. Det stämde när jag började med WordPress för ett antal år sedan, men det stämmer inte längre. Numera har produkten i sig stöd för dessa uppdateringar. Och ja, vi borde absolut ha kollat före vi påståd detta. Beklagar givetvis.

Så när blev detta sant? Svaret är att stöd för full patchning av kärnan kom med version  3.7, som kom ut oktober 2013. Dock kunde inte tilläggen uppdateras av WP förrän version 5.5 dök upp i augusti 2020. Tyvärr är inte allt perfekt i denna bästa av världar. Som förinställt värde uppdateras inte tillägg och teman. Detta måste slås på manuellt först. Och därför är min kritik trots allt inte helt obefogad. Problemet är att det ”långa-svansen”-argumentet fortfarande gäller. De som inte ändrar inställningarna eller ens uppdaterar till version 5,5 eller senare kommer lämnas ute i regnet. Detta är ett ganska allvarligt problem för alla produkter som finns tillgängliga från Internet. Och WordPress är inte ett undantag här.

Här är transkriptionen av avsnittet

1
00:00:08,590 –> 00:00:18,062
Mattias Jadesköld: WordPress, allas favoritprogram för att skapa sina egna hemsidor. Enkelt, effektivt och kommer med många användarbara mallar och plugins.

2
00:00:18,062 –> 00:00:27,918
Erik Zalitis: Ja, så är det. Men nu är det med säkerheten. WordPress har dragits med stora säkerhetsproblem och haft lösningar som inte alltid har varit så genomtänkt.

3
00:00:27,918 –> 00:00:48,974
Mattias Jadesköld: Vi ta oss igenom WordPress-träsket med trasiga plugins, komplicerade mallar och spännande säkerhål. Det här är i vanlig ordning Itselfsboden. Jag heter Mattias Jadischöld och det gamla, sura administratören vid min sida heter som vanligt Erik Zalitis.

4
00:00:48,974 –> 00:01:06,126
Mattias Jadesköld: Exakt. Ja, det har varit lite uppehåll. Jag har ju styckat upp min semester lite så vi har haft lite uppehåll här i sommaruppehåll. Vi tar ett sista avsnitt här inne och vi går på verkligen långledighet tänker jag. Så det här får bli vårt avslutande för vad ska man kalla det för? Vårterminen 2026 eller något sånt där.

5
00:01:06,126 –> 00:01:11,118
Erik Zalitis: Ja, men vi har ju inga säsonger egentligen. Så jag vet inte om det är en termin, men jag förstår vad du menar. Ja men det bra. Oftast. Ibland så är det totalt obegrejpligt.

6
00:01:11,118 –> 00:01:16,142
Mattias Jadesköld: Jag förstår också vad jag menar.

7
00:01:16,142 –> 00:01:19,406
Mattias Jadesköld: Ja, jag vet. Men hur skävdar det dig?

8
00:01:19,406 –> 00:01:34,510
Erik Zalitis: Ja, det är bra. Det är varmt här. Den som klagar på den fläkten som går i bakgrunden är datorn. är glödhett och datorn försöker kylas. Annars har du ingen dator längre. går sönder. Det ju skänt. Det är inget fel. Det bara är så. Men trots den har hettat så är det ganska okej här.

9
00:01:34,510 –> 00:02:07,630
Mattias Jadesköld: Men du ska inte klaga för att om vi ska göra det här till ett slags tidsdokument så kan vi säga att det är för de som lyssnar om flera år. Så det är extremt varmt just nu i Europa, bland annat i Frankrike då där det är 40 plus grader och det är till exempel förbjudet att dricka alkohol och man får bada mitt i ån i Paris och sådana här saker som man inte brukar få. Det råder något slags undantalsistånd eller vad det kallas för när det är lite temporär. undantalsistånd. Det är lite väl särskilt. Det är alla fall lite hettan över Europa.

10
00:02:07,630 –> 00:02:10,574
Erik Zalitis: Ja, och vi är sågärder.

11
00:02:10,574 –> 00:02:20,750
Mattias Jadesköld: Ja, och själv har jag varit hos optiken idag och fått reda på att jag blivit ännu mer gubbe fysiologiskt i ögonen. Få använt såna progressiva glasögon från man.

12
00:02:20,750 –> 00:02:27,790
Erik Zalitis: Ja, snart kommer du bli stockkonsolativ och säga på min tid när jag var ung. Då höll de inte på på det här sättet vad det nu är.

13
00:02:27,790 –> 00:02:33,486
Mattias Jadesköld: Ja, och så frågade hon mig om jag ville ha sådana här glasögon som blir, vad heter det, sol… vad heter det, solglasögon, typ när solen kom fram. Du vet sådana glasögon, för de är vanliga.

14
00:02:33,486 –> 00:02:39,438
Erik Zalitis: Så

15
00:02:39,438 –> 00:02:42,638
Erik Zalitis: För jag har det, jag har det. Det är sådant som… De blir svarta när det är nästan…

16
00:02:42,638 –> 00:02:55,694
Mattias Jadesköld: Nej, det är en idé jag får ungföra. Jag får inte ta nästa gång jag är här. Det känns för pensionärsaktigt. Då får jag köpa en finilsnur också. Det är en slags reality check när man är hos Optiken.

17
00:02:55,694 –> 00:03:08,270
Erik Zalitis: Ja precis, menar själv har jag inget hår längre. Det inte för att jag saknar det men det var ganska okej liksom. Man såg lite cooler ut på den sidan men det finns någonting att säga för den här chrome dome stilen då. Chrome dome? Ja men det alltså någon som är skallig. Chrome det som det ser ut som en förkromad…

18
00:03:08,270 –> 00:03:14,318
Mattias Jadesköld: Vad är det för en del?

WordPress – säker platform med många osäkra plugins, så många att de är nästan hela problemet

19
00:03:14,318 –> 00:03:45,838
Mattias Jadesköld: –Vad? –Jaha. En silver… …banor. Okej. Nu kör vi igång med dagens snack. Det är du som har skrivit Banes hära. Intressant. WordPress, säkerheten kring det. Jag tänkte bara vi ska sätta ett perspektiv. Jag tänker att WordPress är lite på utkanten. Att det är lite utdöende på nåt sätt. Men så vi tänker väl vi tar en liten reality check här vad WordPress står idag år 2026.

20
00:03:45,838 –> 00:03:48,942
Erik Zalitis: Ja, vad är det där?

21
00:03:48,942 –> 00:03:50,350
Mattias Jadesköld: Ska jag dra lite fakta Det faktiskt så att 43 % av alla webbsajter på hela nätet fortfarande kör WordPress. Det betyder alltså att det är 587 miljoner sajter. Och de har liksom på den här CMS-marknaden, det vill säga Content Management, som oftast är bloggar eller artiklar och oftast kanske som företagssidor och sådana saker, då äger de ju 60 % av marknaden. Så över hälften är snurrarna WordPress helt enkelt.

22
00:03:50,350 –> 00:04:18,221
Erik Zalitis: Självart.

23
00:04:18,221 –> 00:04:27,086
Mattias Jadesköld: Det gör att det blir en enorm attackyta. blir spännande för en attacker att gå på WordPress. Då kan man nå ut till väldigt många.

24
00:04:27,086 –> 00:04:46,446
Erik Zalitis: I alla fall så har du sannolikheten att ta över så många sajter som möjligt. Det inte det att de vill ha alla sajter men de vill tänka ju mer en miljö i homogen desto mer samma sårbarheter. Du får mer när du slänger ut trålen och fiskar efter skadlig sidobesårbarheter på.

25
00:04:46,446 –> 00:05:36,846
Mattias Jadesköld: Jag har ingen utvecklingsbakgrund, så jag kom väl i kontakt med WordPress för några år sen. För mig var det som en ganska häftig värld som öppnades. Det känns ungefär som SharePoint vill vara. Det är levande webbvärld där folk skapar egna tillämpningar, plugins, teman, allt möjligt som gör… Du kan söka på vad som helst. kan få professionella webbsidor– –marknadsplatser, e-shoppar och allt möjligt. Med smarta tillämpningar. Det är häftigt med The Work Press. är otroligt levande. Folk skapar mycket. Men det är den stora boven.

26
00:05:36,846 –> 00:06:22,606
Erik Zalitis: Det stora problemet med att ha många sajter och ha väldigt stor marknadsandel är du är ett ganska intressant mål. Sen kommer vi att tala lite mer om vad som problemet är med säkerheten. Det är en ganska djup diskussion som har mer att göra med säkerhetshål. Mer en fråga om hur öppet och hur alla kan delta i det. Det ställer till ett problem i sig. på SharePoint, har den ganska hög tröskel för att utveckla plugins och grejer för det. Det är inte omöjligt på något sätt, men det finns inte den här gräsrotsutvecklarörelsen på SharePoint på samma sätt som till exempel WordPress.

27
00:06:22,606 –> 00:06:45,614
Mattias Jadesköld: Det är det som är det stora problemet. När man hör om sårbarheter i WordPress-tänker man att det WordPress själva som står för slarvigheten. Men är en faktum som så att 96 % av sårbarheterna är kopplat till plugins och teman. Alltså 4 % är själva kärnan i WordPress.

28
00:06:45,614 –> 00:07:06,414
Erik Zalitis: Alltså det som är med WordPress är ju faktum att den är ordentligt stridstestad och det är inte så mycket nya sårbarheter därför att kodbasen förändras inte gigantiskt mellan versionerna vilket innebär att den är ganska stabil och det skulle ju förklara det och de flesta sårbarheter som hittas idag de är sällan katastrofala.

29
00:07:06,414 –> 00:07:24,302
Mattias Jadesköld: Men sen är just det här i så pass levande att det är ungefär 250 nya pluginsårbarheter som upptäcks varje vecka. Vilket är över 30 stycken om dagen. Så det gäller verktyg att hålla reda på sin WordPress-sida och övst till att den patchas ordentligt.

30
00:07:24,302 –> 00:07:41,326
Erik Zalitis: Ja, men så är det ju. Det är ju det som är grejen. Den stora sårbarheten är plugginen. Till viss del kan teman också vara, men de flesta teman kommer med pluggin. Om du laddar ner det så säger den du ska ha den plugginen också. Det gör att det är lite svårt att se var det ena börjar och var det andra slutar.

31
00:07:41,326 –> 00:08:01,326
Mattias Jadesköld: Men på allra sista tiden här så har väl andelarna av WordPress-sidor minskat lite till favor för AI-skapbyggda hemsidor. Folk kan… Folk hemsidor eller webbsajter, vad vi kallar det för, folk kan väl lätt skapa egna med hjälp av AI-verktyg helt enkelt.

32
00:08:01,326 –> 00:08:36,621
Erik Zalitis: Det är det vi ser AI ta över det mesta. Hela idén med hemsidor, det har inte bara med WordPress att göra, det är ju det att vi har gått från att alla ska ha sin egen hemsida, för det var coolt på 2000-talet, till bloggcentraler, alltså sidor som samlar bloggar, till naturligtvis sociala medier, från början Facebook och de andra sakerna. Nu börjar AI ta över. Själva idén med en hemsida idag, många av dem är ju bara skyltfönster. är inte så många som lägger ner tid på att en ordentlig webbpresens.

33
00:08:36,621 –> 00:08:51,022
Mattias Jadesköld: Då kanske man tänker så att det många som skapar en statisk klida med hjälp av AI-prompt. Från en AI-prompt helt enkelt. Och så blir det inte så mycket mer avancerat.

34
00:08:51,022 –> 00:09:28,590
Erik Zalitis: finns ingen anledning till. Vad är egentligen mycket av funktionaliteten på väg? Om det inte är sociala medier så är det appar. En app är på sätt och vis många appar är hemsidor. Det kanske inte är folk som körs på mobilerna fattar men det är enklaste sättet att bygga en app på. Det innebär att webbsidor där du måste kunna göra saker ofta är det det. Eller så är det SaaS. Software as a service. Det är en webb-mail eller en webboffispaket från vilken tillverkare du nu är. Och i det grejen att ha en hemsida där du visar dina coola bloggar eller nånting känns lite passé. Mm, just det.

35
00:09:28,590 –> 00:09:55,950
Mattias Jadesköld: Det här är utmaningen. Vi ska ta till lite tempen på WordPress. Då vet vi lite vad vi har för monster och sårbarheter som de har. Hur ska vi ta det här vidare? Ska vi backa bandet som man brukar säga lite och börja med historien?

36
00:09:55,950 –> 00:09:59,310
Erik Zalitis: Någonstans måste vi börja.

37
00:09:59,310 –> 00:10:09,134
Mattias Jadesköld: Nu tar vi oss tillbaka till 2003 alltså. 26 år sedan.

38
00:10:09,134 –> 00:10:10,414
Erik Zalitis: Men det ju 10 årsjakt.

39
00:10:10,414 –> 00:10:17,998
Mattias Jadesköld: 23 år sedan. Just det. Ja det stämmer. Då hette WordPress. Vad hette det då? B2. var ett kaffelog.

40
00:10:17,998 –> 00:10:27,630
Erik Zalitis: Det var föregångar till WordPress som byggdes av en fransk man som heter, nu hoppas jag inte att jag förstör hans namn där, Mitchell Valdrigi.

41
00:10:27,630 –> 00:10:46,734
Mattias Jadesköld: Ja, Michelle kanske. precis. Sen går det vidare. Då kommer det vidare här på 2003. Matt Mullenweg, 19-årig, koldstudent som skrivit blogginlägg. The blogging software dilemma. Då funderar han på att forka den där koden. Vad händer där?

42
00:10:46,734 –> 00:11:35,374
Erik Zalitis: Fork är i princip att om du har öppen källkod så har du ju ritningarna till programmet. Och så säger du, ja, den här har de lagt ner eller den här gillar jag inte hur den utvecklas, gör du en fork. Du kopierar allting vid en viss tidpunkt och skapar din egen. Fork betyder ju gaffel. Så i princip att du splittrar koden och kopierar till din egen version av den och sen fortsätter du att utveckla den. Och det är väldigt vanligt att de gör, till exempel Liberoffice. för Linux till exempel. Det är en fork av något som heter OpenOffice. Så det är supervanligt att någon har helt annan idé och tar du till exempel PF Sense, den här brandvägsprogramvaran, den forken, den vanligaste heter Open Sense, för de tyckte inte om hur PF Sense utvecklades. Vi gör vår egen version och tar den vidare i vår egen riktning och det var precis vad man gjorde.

43
00:11:35,374 –> 00:11:52,558
Mattias Jadesköld: får man göra så? Då förstod Mullen Wegdar, den amerikanska studenten, tillsammans med en brittisk utveckling, Mark Little, där januari 2003. De gick ihop de två tillsammans och så gjorde de en WordPress 0.7 typ.

44
00:11:52,558 –> 00:12:26,894
Erik Zalitis: Ja, så får man göra. Det beror ju på om du släpper koden öppen och din licens. Du har ju alltid en licens GPL eller BSD-licensen och sånt där. Den talar om vad du får göra. Rent generellt, om du tar de vanliga licenserna, forkar inte till låtet. Om har githubs i den funktionen, du trycker på en knapp och säger att vill göra en forkar här, då kopierar den allting som det ser ut just nu. Men nu, från menyn, har styrbud. din kopiade skeppet. är kapten. Det du som bestämmer just den folk som fortsätter utvecklas. Det innebär att de två projekten fungerar parallellt.

45
00:12:26,894 –> 00:12:32,590
Mattias Jadesköld: Ja, men tycker ändå bara känns lite… Ska vi inte prata lite med den personen då eller är bara att ta i så fall?

46
00:12:32,590 –> 00:12:59,694
Erik Zalitis: Ja, om licensen tillåter ett tryck på knappen. Det är legalt tillåtet. Sen kan jag tänka mig att det är väl fin stil att ge någon form av medel om att vi har forkat din kod. Det kan jag tro att det är, men jag ser ingen anledning till varför det skulle vara otillåtet. Om du inte har rätt i källkoden eller licensen inte tillåter det är en annan grej. Men de typiska projekten på GitHub, det klart. Forka så mycket du vill. För det innebär att något projekt som håller på att läggas ner eller inte har utvecklats kan få nytt liv.

47
00:12:59,694 –> 00:13:18,286
Mattias Jadesköld: Hur som helst var helt plötsligt WordPress fött av de här två killarna. Grundprincipen var att det skulle drivas på öppen gemenskap, volontärbygge och mycket var baserat på P &P. Vad innebär det egentligen för säkerheten?

48
00:13:18,286 –> 00:14:08,494
Erik Zalitis: Ja, POP är en av de mest vanliga programmeringsspråken för webbapplikationer. Den skapades som en form av vidareutveckling av Perl, ett äldre språk. Det är en programvara som är väldigt lätt att lära sig. Jag skriver rätt mycket i POP. Däremot har den haft enormt problem med säkerheten. Dels var den aldrig byggd med säkerhetssamtanke, vilket innebär de gjorde ganska stora misstag. till exempel magic quotes, jag hinner inte prata riktigt om det men POP har ett ganska dåligt rykte, idag skulle jag säga att ja POP är säkert men i och att det drog åt sig en massa folk som inte visste någonting så byggde inte folk det säkert, de till exempel tog in data via så kallade inputs och inte sanerade och det innebär att de fick SQL-injections, cross-site scripting och sådana grejer vilket innebär att POP-kod på 2000-talet kunde vara riktigt riktigt dålig

49
00:14:08,494 –> 00:14:12,014
Mattias Jadesköld: Men nu när du skriver med PHP i Dara är det bra nu eller? I kapp de andra moderna språken, det.

50
00:14:12,014 –> 00:14:40,750
Erik Zalitis: Jag vann Det är min upplevelse. Sen kan det kanske vara så att den finns i del språk som är bättre på många sätt. Men när det gäller grunderna för att kunna göra ett bra kod, det klart POP stöder det. Det är inga problem. Idag så skriver man inte konkatenerade SQL-anrup och såna grejer. Dessutom kan väldigt enkelt använda HTM-entities för att ta bort en hel del cross-site scripting-grejer. Det finns ganska enkla mekanismer och de är välkända hur man gör det.

51
00:14:40,750 –> 00:14:55,182
Mattias Jadesköld: Just det. Och sen var det väl problem i början också att själva plugins och teman och såna här saker hade i praktiken samma behör som hela WordPress-instansen, vilket betyder att det var arkitekturmässigt ganska dåligt.

52
00:14:55,182 –> 00:15:16,526
Erik Zalitis: Ja, det finns bättre skydd idag men redan från början där. Då får vi tänka, det här var 2003 omkring. Vad visste vi om säkerhet då? Jag menar, du kunde ha otroligt osäker applikation och ingenting hände därför att hackerna var inte så jävla duktiga heller. Det är inte okej idag. Idag är många av de väldigt dåliga lösningarna, det skulle inte gå att koppla in på nätet. Just det.

53
00:15:16,526 –> 00:15:28,878
Mattias Jadesköld: Vi tar oss framåt lite längs WordPress-resan. Vi tar oss fram till 2007. Då var det ju en David Kierosnowski också. Jag tror att det här är vanliga namn, fast beror på vad det är någonstans,

54
00:15:28,878 –> 00:15:38,382
Erik Zalitis: Kan de inte ha vanliga namn?

55
00:15:38,382 –> 00:15:48,942
Mattias Jadesköld: Kierosnowski, jag hittade en sån här cross-site scriptingsårbarhet i templates.pop. Då får du förklara lite först och främst vad är templates.pop för någonting i WordPress-sammanhanget.

56
00:15:48,942 –> 00:15:58,030
Erik Zalitis: Det är en styring för mallarna. är en bit när PHP mall det en PHP-skript. Det är en av filerna som helt enkelt kör WordPress.

57
00:15:58,030 –> 00:16:00,238
Mattias Jadesköld: En av modelfilerna kan man säga.

58
00:16:00,238 –> 00:16:06,862
Erik Zalitis: Ja det är modermodemets filer helt korrekt.

59
00:16:06,862 –> 00:17:02,222
Erik Zalitis: En cross-site scripting tänker jag gå in och beskriva i klartext, men det handlar egentligen om att du kan lägga in data som kör kod i din webbläsare. väldigt enkel sätt att bara vara är att tänk att du har ett inmatningsfält där du ska skriva in någonting. Skriv en liten berättelse om dig själv. Och så skriver du, del lite text och sen lägger du in ett kommando med en så kallad skripttagg. den sparas och sen någon tittar på den, om den inte är ordentligt skyddad och inte sanerad och inte ombyggd så att den är desarmerad och då koden att köras på den användaren som tittar på sidan. en helt oskyldig användare kanske skickar bort data om sina cookies och sina stationer till en elak hackare som tar över dem. Crossfix scripting kan även skriva om hemsidor så att de ser ut på andra sätt och lurar folk att skriva in lösenord och sådana saker. Så det en ganska farlig attack men den körs inte på serveren utan den attackerar en annan användare. Det är en förenklad förklaring.

60
00:17:02,222 –> 00:17:14,862
Mattias Jadesköld: Det låter som att det här är ganska omodernt och det här är ingenting man går på idag. Men faktum är väl att det här är fortfarande en av top, ovast topp 10-attackerna som fortfarande sker i vanligaste sårbarheterna.

61
00:17:14,862 –> 00:17:52,718
Erik Zalitis: Det jag har upplevt är att de vanligaste typerna av attacker, om man tittar på OAs topp 10, den utmärkta utvecklingsgraden, det kan jag verkligen rekommendera den, det är att du inte kollar vad du tar in från användaren. Du kan aldrig lita på en klient. En webbläsare kan inte skydda servern, det går inte. En hackare kan lätt koppla förbi det. Det innebär med andra ord att all typ av inmatning måste kontrolleras, valideras, saneras. Allting måste kunna hanteras. finns otroligt mycket. Om man tar bort alla inmatningsattacker så det inte så mycket kvar. De flesta bygger på just det som du tar emot från användaren. Just det.

62
00:17:52,718 –> 00:18:07,374
Mattias Jadesköld: Vi tar fram några år till 2011. Då var det ju Tim Thumb som var ett extremt populärt p- och p-skript för bildskalning och sådana saker som använder sig i tusentals teman. Den hade lite otrevlighet i för sig.

63
00:18:07,374 –> 00:18:15,694
Erik Zalitis: Den kunde användas för att hämta och köra godtyckligt POP-kod från en extern källa. Det kallas också för Remote Code Execution. Den typen av attacker brukar ofta kallas för webbskäll. Vilket har att göra med att du kan ladda upp en fil till exempel. Inte just den här mödentvis, men just den typen av attacker. Du laddar upp en fil och den filen innehåller POP-kod som sen går att köra på servern.

64
00:18:15,694 –> 00:18:34,094
Mattias Jadesköld: Just det.

65
00:18:34,094 –> 00:18:48,846
Erik Zalitis: Det är en ganska farlig attack, därför att du får samma rättighet som serven i sig har. En del icke-bra säkrade system kan verkligen ställa till problem där vägen. Så det här är ganska farligt.

66
00:18:48,846 –> 00:19:07,726
Mattias Jadesköld: Ja. Man kan ju tänka sig att det en sån här allvarlig sak att det täpptes till ganska snabbt. Men faktum är att de här fortsatte att attackera WordPress-id fram till ända in i 2014. Alltså tre år.

67
00:19:07,726 –> 00:19:55,118
Erik Zalitis: Det tyder på att vi har ett problem. Det kallas för den långa svansen. Det djuret är säkert, men den långa svansen är det inte. Det vill säga, huvuddelen av sajterna, där de håller koll på det, är säkra. Men den vanliga systemadministratören som inte har så stor koll, eller någon privatperson som bara har installerat det, eller ett universitet som kör någonting, det ingen som har hållit koll på det här på åratal. Ja, då fortsätter det vara säkra. För problemet med WordPress var från början, att den uppdaterade inte sig själv. Det innebär att du ska veta att de flesta som installerar någonting, även om det är en hemmaskin eller någonting, de slarvar med att ställa om saker, säkra grejer, ändra, föreställa världen och det slarvar sig även med säkerheten. För det förväntas nästan som att om du installerar någonting, det löser sig själv. WordPressfall gjorde inte.

68
00:19:55,118 –> 00:20:13,870
Mattias Jadesköld: Ja. Och jag kan tänka mig också att om man är en mindre företag eller mellanstort- –så kanske man inte har någon strukturerad rutin på att patcha saker och ting. Man tänker att äntligen fungerar vår webbsida, så den ska inte röras. Om det kommer uppdateringar, spelar ingen roll. Det funkar ändå.

69
00:20:13,870 –> 00:20:43,662
Erik Zalitis: Sen finns ju den här risken för att någonting dör i tystnad. Du har en mekanism för att uppdatera grejer. Du kanske inte kör WordPress. Du kanske har en tredjepars programvara som går in och patchar alla kända programvaror. Sen lägger den av och funkar men den rapporterar bara när den har gjort klart. Och ingen tittar efter rapporterna. Efter ett antal år så vet du inte att den har slutat att patcha. Eller just den där WordPress-saitan, den har inte patchat den på åratal. Ja, just det. Det är ett problem med alla lösningar. Vem håller koll på att de här grejerna verkligen är uppdaterade?

70
00:20:43,662 –> 00:20:50,606
Mattias Jadesköld: Ja, och det här lyckades WordPress då lösa faktiskt hösten 2013 i version 3.7. Då började man lösa det här med automatiska bakgrundsuppdateringar. Så det var en bra grej. Eller hur?

71
00:20:50,606 –> 00:20:56,558
Erik Zalitis:.

72
00:20:56,558 –> 00:21:24,174
Erik Zalitis: Ja, det har jag upplevt som ett problem med det. är en jättebra idé. Men åtminstone förut så var man tvungen att sätta en växel i den här konfigurationsfilen som talar om att ja, du får uppdatera dina egna filer. Den var förinställt satt på nej. Vilket innebär att du förstod inte att den faktiskt inte uppdaterar sig själv även om den var satt och gör det. Du kunde se, förmodligen i loggren och sånt där, men folk tittar inte alltid. Vilket innebär att folk fick en falsk känsla av säkerhet.

73
00:21:24,174 –> 00:21:33,646
Mattias Jadesköld: Jag förstår, men det inte bli också problem om man väljer att uppdatera allting. Hälps det att uppdatera en senaste version av POP och allt sånt där? kan väl bli felaktighet i din kod och sånt.

74
00:21:33,646 –> 00:22:08,302
Erik Zalitis: Så grejen är att WordPress uppdaterar inte PHP. Men däremot, ja, den uppdaterar så självklart. Den kan skrivas sönder. Det kommer med en uppdatering och sen går någonting sönder. Det är en risk. Det är därför inte är uppenbart att allting ska patchas. Själva, du måste ha en strategi för patchning. Det är förmodligen därför de valde att inte slå på den här växeln. Du var tvungen att vara medveten om riskerna med dig. Problemet är den långa svansen. De som bara installerar ska vara på default. Det är bättre att de sajtrar kan gå sönder ibland än att de inte ens uppdaterar. Jag tycker de gjorde fel val även om jag förstår varför.

XML-RPC – en väg in i ett system

75
00:22:08,302 –> 00:22:32,142
Mattias Jadesköld: Det är också en intressant sak här också. var ett gränssnitt för fjärrpublicering, XML-RPC som innehåller ett anrop som heter System Multicall. Då kunde angripare på något sätt packa tusentals olika inloggningsförsök i ett enda anrop. Ett sådant här HTTP-anrop helt enkelt. Det ser ju som en brute force-attacks som inte syns.

76
00:22:32,142 –> 00:22:52,846
Erik Zalitis: Det är mer än frågan om jag gör tusen attacker och försöker gissa ditt lösenord. Då kan det sätta av larm beroende på vad du har för pluggin och övervakning. Men om jag i den här lösningen som den här XMLRPC funkar så packar jag in de här tusen i ett enda anrop. Då kommer inte det att sätta av någon larm och du kan testa tusen lösenord direkt. Just det. Det blir inte jättebra.

77
00:22:52,846 –> 00:23:05,486
Mattias Jadesköld: Nej, och det här blev ju väldigt populärt. För 2014 då så hade man dokumenterat att det var vågor av den här XML-PRC-brute force-attacken.

78
00:23:05,486 –> 00:23:07,022
Erik Zalitis: RPC.

79
00:23:07,022 –> 00:23:08,526
Mattias Jadesköld: Vad sa jag då? Okej, jag provar en gång så XML är ett PC-brut, Fox är attacken. Ja, det förstår jag menar. Det måste vara en ännu snabbare förkortning på alla de här förkortningarna på något sätt.

80
00:23:08,526 –> 00:23:21,134
Erik Zalitis: Någonting annat.

81
00:23:21,134 –> 00:23:23,470
Erik Zalitis: Ja precis, snart såg det. Det där var hela telefonboken.

82
00:23:23,470 –> 00:23:36,814
Mattias Jadesköld: Hur som helst, var en väldig massa of-and-half-attacken. men, botnet med ungefär två… Tjugo… Över tjugo tusen kapade WordPress-sajter. Kul.

83
00:23:36,814 –> 00:24:11,694
Erik Zalitis: Ja, det den där grejen där när det är få skala på det hela. Det det som är otroligt otrevligt. Det är problemet med homogena miljöer. När alla kör samma version och samma programvara och du hittar någonting som är en nyckel till allting. Ja, då får du ett maskebeteende skulle jag kalla det. När en programvara kan bara gå över hela nätet och automatisera attacker mot 100 000-tals … whatever…. Det var ju en sak som vi har sett ganska mycket, exempel med slammer och blaster. Det var inte med WordPress, men själva mekanismen är tjänad.

84
00:24:11,694 –> 00:24:22,446
Mattias Jadesköld: En annan uppmärksammad sak som var kopplat till WordPress. Nu tar vi oss till företaget Panama Papers 2016. Nu behöver vi nästan närma oss modern tid.

85
00:24:22,446 –> 00:24:24,686
Erik Zalitis: Panama Papers är inget företag. Så vitt jag vet så det en läcka från någon sådan här organisationer som höll uppgifter för skatteflyktingar och såna här saker.

86
00:24:24,686 –> 00:24:37,070
Mattias Jadesköld: Nähe, vad är det då?

87
00:24:37,070 –> 00:25:07,662
Mattias Jadesköld: Okej, just det. Men det var Mossack Fonsecas webbplats i De körde en föråldrad WordPress-site utifrån platsen 2016. Men bara de har tre månader gamla uppdateringar som inte har uppdaterats. kan ju låta slarvigt men det så. Det är ganska vanligt att det är folk som har sånt. Då var det en plugin som heter Slide Revolution. Vad gjorde den för någonting och vad var problemet med den?

88
00:25:07,662 –> 00:25:55,598
Erik Zalitis: Ja, den tillät läsning av filer att vi kunde ladda upp skadlig kod. Och en av de flera inputten då som körde ett par servicers som hette Drupal kunde använda sig detta och det blev en vad man kallar kulturell vändpunkt. De här icke-tekniska människor förstod helt plötsligt att ett gammalt plugin kunde göra saker och ting. Och den här var ganska otrevlig för att den läckte enormt mycket dokument som avslöjade en hel del kända personers… skatteplanering och skattefusk. De hade flyttat tillgångar till Panama bland annat. Det här har varit en enorm skandal och flera ganska kända politiker fick bära hundhuvudet. pratade med sina personer om att du ska betala skatter, du ska vara duktig. Vad gör de själva?

89
00:25:55,598 –> 00:25:57,838
Mattias Jadesköld: Det var det som var Panama Papers alltså. Men själva företaget var Mossack Fonsecas.

90
00:25:57,838 –> 00:26:03,054
Erik Zalitis.

91
00:26:03,054 –> 00:26:04,814
Erik Zalitis: Yes.

92
00:26:04,814 –> 00:26:26,126
Mattias Jadesköld: Ja, men det var ju… Det öppnade upp ögonen. Vi såg ju alltid genom historien om säkerhet. Alltså, de här stora läckor och cyberattacker. Det har ju alltid fått högre medvetande hos… Vad ska man kalla det för? ”Randoms”. Eller vad det brukar kallas för. Såna som är lite… Såna som kanske inte är jätteinvolverade i säkerhetsbranschen. Dagligt där. Nej, men såna här… Casuals, talar så kallt.

93
00:26:26,126 –> 00:27:09,902
Erik Zalitis: Den här grejen visade på en tidig tidsålder, du vill, exakt hur farligt det är när någon kan ta sig in och läcka så pass känslig information. För det ändrar hela vågskålen. Förut var det så att om du hade banktransaktioner och sånt som kanske var lite skumma, var bankerna väldigt tystlåtande. Men nu kan läcka ut information så här, och det går så enkelt, då är plötsligt skillnaden mellan den som… har mycket resurser den som har få. raderas ut. Alla har risk för att få sitt dataläkt.

2017 – ännu en allvarlig attack i WordPress kärna

94
00:27:09,902 –> 00:27:30,382
Mattias Jadesköld: Ehm… Sen första februari 2017 var det en sårbarhet i ett REST API som var inbyggd i kärnan. Nu är inne på WordPress version 4.7 då. Då kunde ju oauthentiserade angripare ändra innehållet på vilken sida som helst i WordPress idag.

95
00:27:30,382 –> 00:28:09,166
Erik Zalitis: API är vad som kallas för Automatic Programming Interface. Vad det innebär är att du kan prata, sända kommandon till ett system. Du kan gå förbi webbsidan som visar ett vackert ansikte och prata direkt med den. Det händer ibland att hemsidan är bra, men API-et gör… dåliga kontroller, exempel, ja du är inloggad, men den kollar inte att ja, du har inte rätt till det här bara för inloggad eller om du som i det här fallet o-autentiserad. Ja, du kan skicka direkt anrop till systemet och säga ändra den här sidan och den gör ingen kontroll. Det var vad som hände här.

96
00:28:09,166 –> 00:28:12,750
Mattias Jadesköld: Och det här är någon form av skolboksexempel, eller vad man ska säga.

97
00:28:12,750 –> 00:29:00,174
Erik Zalitis: Ja, eller hur? Det handlar egentligen om att man koordinerar att släppa information. Det här är en positiv grej. Säkerhetsteamet som upptäckte den buggen samarbetade tyst med en del av de här tjänsterna och släppte en fix. Då berättade de inte i det som kallas för en change log, det vill säga att det som talar om vad som ändrat att det här var en väldigt kritisk sådan. Det var för att inte ge angriparna en idé om hur allvarligt det här är. Jag tycker inte det är en bra idé. Det alltid varit idén att göra ”full disclosure”. Man ska tala om exakt vad sårbarheten innehåller. Det slarvigt att tro att hackarna inte fattar. Det var det man gjorde. Det bra grejen var man dokumenterade hela. Det var det positiva i det.

98
00:29:00,174 –> 00:29:11,246
Mattias Jadesköld: Men jag tycker ändå intressant här när vi gör den här resan, WordPress-resan genom åren. Så känns det som att de har mognat och förbättsat sitt säkerhetsarbete genom åren. Tycker jag.

99
00:29:11,246 –> 00:29:24,462
Erik Zalitis: Så är det ju. Men allting har förbättrats och WordPress har verkligen gjort mycket för det. Vi ska prata lite grann i slutet av det här programmet vad som fortfarande är kvar och vad man måste tänka på i en modern tid.

100
00:29:24,462 –> 00:29:32,718
Mattias Jadesköld: Ja, precis. Ska vi ta oss dit nu då? Det är väl helt enkelt där vi står nu då, 2026, eller kanske vi är tillbaka lite till 2025 också. Leverantörskedjan är ju fortfarande det som är vapnet, eller man ska säga.

101
00:29:32,718 –> 00:29:45,550
Erik Zalitis: Ja.

102
00:29:45,550 –> 00:29:50,446
Erik Zalitis: Jag har precis det vi kallar för supply side attacks.

103
00:29:50,446 –> 00:30:02,190
Mattias Jadesköld: Ska vi ta några exempel där egentligen? det funkar? En trend att angripa och ta över distributionskedjan istället för leta efter buggar.

104
00:30:02,190 –> 00:32:10,606
Erik Zalitis: Ja, alltså vi ser en ny trend och det är att angriparna tar över distributionskedjan istället för att leta buggar i själva kärnan av systemet, alltså i WordPress. Och ett exempel är en angripare som 2025 köpte ungefär 30 etablerade så kallade WordPress-pluggen via en marknadsplats. Sen la man in en bakdur och det är alltså i princip skadlig kod och skapade en oskyldig så kallad changelog där man talade om att den här bakdurren var normal. de förklarade inte vad den gjorde, bara att den fanns där, vilket gjorde att det såg legitimt ut. Och den låg vilande i månader och den 5-6 april, relativt nyligen, 2026, så började den ladda ner skadlig kod. Och det här gjorde man för att då kunde man installera den här långt i förväg och folk var helt lugna med att det här funkar bra, nu har det inte hänt någonting. Och helt plötsligt utan varning. Så började den här aktivera, ungefär som en sleeper cell, en spion som finns i ett land som helt plötsligt får en kod att nu är det dags att jobba. Och då när det här hände så laddade det ner ännu mer skadelig kod, ingesserade så kallade spam-sidor, så sidor som säljer reklam och visade dolda länkar för Google. När Google kom och skulle söka efter information på sidan, då kände de att det här en Google-crawler. Ja, då visade det en länkare som gick till sajter som de försöker att… göra reklam för. Det här gjorde att site-ägaren kunde inte se att de fanns där. Men det skedde och det gjorde att man använde aktöriteten. Den här sidan ses ju som någonting gott av Google för det är en legitiv site. Helt plötsligt så får skickaren Google till att börja indexera skadliga sidor. Så det är väldigt vanligt och det här händer nu därför att Google har börjat leta mycket på aktöritet. Den säger att det som är viktigt som en signal för indexering, och det här är från mars 2026 vill jag säga, det är Hur mycket en sida är en aktöritet och WordPress är en enorm aktöritet och Wikipedia är en enorm aktöritet. Reddit är en enorm aktöritet. Vilket innebär att kan du få in skadalänkar där så kommer Google kunna indexera upp dem på ett sätt som normalt inte Google går på.

105
00:32:10,606 –> 00:32:22,478
Mattias Jadesköld: Ja, intressant. Hela det här sättet med Google-optimeringen eller Google-aktiviteten är ganska nytt.

106
00:32:22,478 –> 00:32:39,182
Erik Zalitis: Det har alltid varit en grej men sedan mars 2006 har Google prioriterat det. Därför har så många scammare och spammare lärt sig att plocka data från andra sidor och skapa sina egna sidor för att länka upp sig själv och skicka trafik till andra sidor.

107
00:32:39,182 –> 00:32:43,822
Mattias Jadesköld: Vad kan man göra åt dig då om du har en WordPress-sida själv?

108
00:32:43,822 –> 00:33:12,590
Erik Zalitis: Det är mycket du kan göra, men bland annat måste du vara väldigt försiktig när du laddar ner för plugins. Om du hittar plugins, du kan gå in och säga hej leta efter våra plugins. Titta på de mest populära, titta på de som har flest stjärnor. Och var lite smart, behöver du verkligen ladda ner varenda plugin som finns. Utan fundera på vad du försöker lösa. Om den här pluginen gör sidan snabbare, då är frågan varför. Går den långsam nu?

109
00:33:12,590 –> 00:33:22,734
Mattias Jadesköld: Men har inte WordPress något ansvar här att ha säkerställd att sina plugins uppdateras ordentligt och inte innehåller skadlig kod och allt vad kan vara för någonting?

110
00:33:22,734 –> 00:34:01,198
Erik Zalitis: De försöker ju, vilket innebär att de har mekanismer för att skydda de uppenbaraste grejerna. Men problemet är, de är inte perfekta. Det inte Androids Play eller iPhones heller. Det är svårt att få in riktigt blatant skadelig kod, men det går fortfarande att göra saker. Och en del sidor där måste du ladda ner där pluginet från deras hemsida och sen trycka in i WordPress. Och då går du ju förbi WordPress, alltså den här pluginsiten, deras skydd. Men folk gör det ja. Så man måste fundera på varför du trycka in den prognosen. Litar du i anspåret? Just det.

111
00:34:01,198 –> 00:34:06,222
Mattias Jadesköld: Vi kan väl ta lite vad som faktiskt har blivit bättre då eller?

112
00:34:06,222 –> 00:34:08,302
Erik Zalitis: Ja, precis.

113
00:34:08,302 –> 00:34:37,614
Mattias Jadesköld: Det… Idag. Vad som faktiskt har blivit bättre längs resan. Om vi inte har märkt det så har det ju ändå känts som att de har tagit säkerheten ballvaro sen 2003 när det startade. Men idag finns det ett dedikerat säkerhetsteam i vårt pressprojekt. Och sen samarbetar de i andra säkerhetsföretag. Och liksom hanterar sårbarheter på ett smartsatt innan det offentligt görs såna saker.

114
00:34:37,614 –> 00:35:11,502
Erik Zalitis: Ja, och det här gör ju att det blir en snabbare respons. Så det är en bra grej. Det finns ett problem dock. Som du sa tidigare, de flesta sårbarheterna finns i pluginsan. Och hur uppdaterar du dem? Därför de uppdateras, om inte nyligen har ändrats, av en programvara. Jag tror att den heter Easy Updates, det är vanligaste. Men det är ett plugin i sig som är en köpprogramvara. Den är gratis att patcha en grej, men den har fler funktioner du kan betala för. Videot tycker jag att ganska dålig väg att gå. Jag tycker att det skulle vara inbyggt i själva ramverket att WordPress själv uppdaterar alla plugins. De som inte fattar det. De kanske bara tycker om att WordPress uppdaterar sig, men pluginsen gör det inte.

115
00:35:11,502 –> 00:35:17,870
Mattias Jadesköld: Men då verkligen.

116
00:35:17,870 –> 00:35:30,702
Mattias Jadesköld: Jag tror faktiskt att det skadar WordPress-varubärken mer än själva pluginen- om en plugin drabbas av en sårbarhet. Få tänka, okej, nu är stor attack mot WordPress igen. Jag tror att de skjutes självfoten lite genom att inte se till att sånt är gratis- eller att är inbyggt med uppdateringar och sånt. Att man ska behöva köpa extra för en uppdateringsfunktion.

117
00:35:30,702 –> 00:35:46,990
Erik Zalitis: Mm.

118
00:35:46,990 –> 00:35:54,926
Erik Zalitis: Ja, nu är ju denna isätligt gratis för grundfunktionen. Jo, det fortfarande, jag tycker det skulle vara inbyggt. Ja.

119
00:35:54,926 –> 00:36:04,654
Mattias Jadesköld: Det är bara att tänka själv om Windows Update skulle vara en halvdagen produkt som man skulle börja köpa till i Windows Update i Windows. Då kanske inte folk skulle uppstå till sina Windows-datorer.

120
00:36:04,654 –> 00:36:25,454
Erik Zalitis: Men vi kan se, ta till exempel Ubuntu. Ubuntu har ju någonting som heter Ubuntu Pro. Det innebär att om du köper det abonnemanget eller det är gratis för en hemmanvändare upp till fem maskiner, då får du patchar normalt. du det inte så är det del viktiga patchar som du får vänta på eller som inte kommer på. Vilket är rent idiotiskt. Men det är faktiskt så det är.

121
00:36:25,454 –> 00:36:45,454
Mattias Jadesköld: Jag tror att samma sak som jag sa nyss. För Ubuntu skadar nog bara dels varumärke mer. Folk tänker inte så här… Om det blir ett nyhetsartikel kring att det är stor läcka i Ubuntu- står det inte att det här gäller bara ni som inte har Pro och inte uppdaterar. Det en jättestor sårbarhet i Ubuntu.

122
00:36:45,454 –> 00:37:25,390
Erik Zalitis: Precis, och det är en jättedålig situation för dem. Sen finns det, jag kan berätta en kort historia bara. Jag fick ett intressant uppdrag, de skulle hyra in mig för ett penntest, men då sa de, vi har en webbsida som de försöker hacka sig in i en WordPress-sida. Hur kan de ta sig in? Och då fick jag koden som en sån här virtuell maskin. Jag behövde inte ens starta upp den, så borde jag titta på koden så jag såg problemet. Det var en intressant grej, det var alltså deras huvudsida. De hade ett antivirusprogram med skadlig kodskydd som stoppade hackaren hela tiden. Men på något sätt kom de in och en del attacker lyckades, andra gjorde inte. Så hackaren kunde aldrig göra någon skadlig grej på hemsidan. Men in kom de i alla fall. Ja, de kom in på sidan och på server. Många av de dumheter de försökte göra där stoppade skadlig kodskydd inte. Men det var det enda skydd som funkade. De gick rakt i arm och där tittar på den. Den var ordentligt uppdaterad. Pluginsen var ordentligt uppdaterad.

123
00:37:25,390 –> 00:37:39,470
Mattias Jadesköld: Puhäva solven.

124
00:37:39,470 –> 00:38:04,334
Erik Zalitis: De hade en mekanism som religiöst patchade dem. Så hur tog de sig in? Jo, det fanns ett plugins som hade lagt ner 2016. När den uppdaterades konstaterade de att det här är den senaste versionen. Därför är det ingen som uppdaterar den längre. De fixas ju inte svårbarheterna. Så säkerheten dog i tystnad. Jag kunde till och med tala om att den här raden här har problemet. Så skickade tillbaka och tar bort det här pluginset så att problemet kommer att försvinna.

125
00:38:04,334 –> 00:38:20,622
Mattias Jadesköld: Det är också en viktig lärdom. Då hade de en bra uppdateringsrutin. Men när inte plugins eller programvaror underhålls så är det svårt.

126
00:38:20,622 –> 00:38:30,094
Erik Zalitis: Ja, och det är det som är problemet. här pluginsen är ju bara så bra som tillverkaren är och det kan vara vem som helst.

127
00:38:30,094 –> 00:38:39,918
Mattias Jadesköld: Men så är det om man laddar ner projekt från GitHub också. Man måste se till att det finns en historik där man ser att det uppdateras frekvent.

128
00:38:39,918 –> 00:38:57,006
Erik Zalitis: Ja, det gör man alltid. Problemet är ju bara det jag did nu. Två år fram i tiden kan någon tycka att jag lägger ner det här. Ja, just det. Men kan vara saker som tar till exempel den kända AWStats som används för att kunna kolla webblogger. Den har de lagt ner. Det har de inte lagt ner längre.

129
00:38:57,006 –> 00:39:20,942
Mattias Jadesköld: Men det som utvecklas är att det är olika säkerhetsföretag runt om WordPress. är en bra grej. Wordfence, Securi, Perchstack och flera. Det finns flera olika företag som jobbar med sårbarheter och informerar om det. Det har skapat sig en slags community med säkerhetsarbete kring WordPress. Det är bra.

130
00:39:20,942 –> 00:39:47,054
Erik Zalitis: Ja, det är en väldigt positiv utveckling. Det är som det är. ju WordPress säkert. Rent fundamentalt. Ja, det skulle jag säga. Det man ska satsa på är att till att man har en ordentligt väluppsatt strategi för att patcha och för sköta pluginsen ordentligt. Och plugins, en enkel regel, så få som möjligt. Varenda plugin måste ha en motivation.

131
00:39:47,054 –> 00:39:56,942
Mattias Jadesköld: I princip, om man vill ha en enkel webbsida, då skulle man nästan kunna köra WordPress ur sitt grundutförande utan plugins.

132
00:39:56,942 –> 00:40:29,134
Erik Zalitis: Ja, det är enda pluggen som jag kan tänka mig att det vore bra att i det här jetpack som ingår. Därför den har en del bra funktioner men rent tekniskt är det inte. Du kan ta bort alla pluggen sådant. Men då får du inte mycket funktionalitet. Men är fortfarande bra du bara vill ha en fungerande blogg. De teman som ingår brukar heta 2022, 2026 eller så. Det är helt okej. Det ingen fel på dem. Det ser lite beigt ut för att säger att det här är WordPress. Det har vi sett tusen gånger.

133
00:40:29,134 –> 00:41:03,534
Mattias Jadesköld: Ja, vi har faktiskt nått till slutet av vårt lilla WordPress-resa. Men i några praktiska erråd, känns som att vi gått igenom lite här. Det handlar om att vi ska se till att det automatiskt uppdaterar både kärnan och plugins. Man ska också minimera antal plugins som du var inne på. De kan ju naturligtvis sluta underhållas av leverantören eller de som står bakom den. Man tar bort, inaktiverar plugins som inte används. att aktivera

134
00:41:03,534 –> 00:41:42,222
Erik Zalitis: Det finns en plug-in du måste skaffa en plug-in för MFA. Men gratis, vi använder det gratis. Det vill du absolut ha. Därför jag kan lova dig att de försöker att testa att attackera dina konton. De kan ta reda på namnen på konton. även om de inte vet om. Så det ingen skydd och het kallar de för. Banankall eller sånt där, hoppas. Det kommer de aldrig att gissa. För det kan de ta reda på. Däremot, du kan göra är att Jetpack har inbyggt någon form av skydd, tror jag. Och det finns väldigt enkelt sån här typ trottlägg. Så i princip försöker du gissa för många gånger så blockerar vi ut dem. Så det finns saker du kan göra med väldigt liten möda. Och snälla, välj inte dumma lösenord.

135
00:41:42,222 –> 00:41:48,750
Mattias Jadesköld: Nå.

136
00:41:48,750 –> 00:42:02,190
Mattias Jadesköld: Ja, men det är också det här som jag tycker att liksom… Vad ska man säga? De borde höja lägsta nivån kan jag tycka, WordPress. MFA ska vara liksom standard, en sån här sak som throttling och såna här saker som uppdatering, automatiska uppdateringsrutiner och allt vad det kan vara för någonting. Det ska vara liksom på plats. har man inte det så kommer det skada dem själva tror jag i slutändan.

137
00:42:02,190 –> 00:42:17,518
Erik Zalitis: stånd.

138
00:42:17,518 –> 00:42:37,454
Erik Zalitis: Det tror jag också. är jag tycker är lite problemet med det. Fundamentet är bra. Men de har ingen strategi för att ge en helhetslösning. Det förväntas användare veta. Och det gör ju, då får du den långa svansen. De övergivna miljöerna, de dåligt skötta miljöerna. Och så naturligt djuret i sig, de bra skötta miljöerna.

139
00:42:37,454 –> 00:43:01,966
Mattias Jadesköld: Men kanske är så att det här som vi började med, att grundprincipen har funnits när de byggde WordPress där… De lanserade i början, skulle det vara att drivas av öppen gemenskan, volontärbygge och såna här saker. Men då kanske man inte vill styra in användarna för mycket heller. Då kanske man vill ha en sån rå plattform som möjligt och sen får man bygga själva. Så det kan ju vara ett medvetet vägval eventuellt.

140
00:43:01,966 –> 00:43:49,390
Erik Zalitis: Det nog svårt att göra för WordPress-tillägg är ju en stor kassakur för dem som säljer pluginsen. Ofta är det freemium, vilket innebär att du får en plugin, den gör basgrejer, men sen kan du köpa till en funktion som gör att den gör mer saker, vilket inte bara är en uppskömd plugins med såna här prenumerationsmodeller. Och tar du bort hela det ekosystemet, då klipper du av ganska stor del av funktionaliteten med WordPress. Och pluginsen är all möjlig kvalitet, från bra testade grejer till… sak som är riktigt, riktigt dåligt att underhålla. Nu har du tryckt in 20 plugins i samma sida och den går långsamt, den buggar ur, säkerhetsuppdateringar kraschar hela sidan. Då inser du problemet med de här pluginsen. Det måste vara väldigt, väldigt liksom utväljande när du väljer dina plugins.

141
00:43:49,390 –> 00:44:27,534
Mattias Jadesköld: Ja, absolut. är grundtanken. Vi får också se. När du nämnde för för en vecka sen att du ville prata om resan, tyckte jag en spännande resa. Men då tänkte jag att att jag inte hade press på att ut lite. Det verkar inte så när man tittar på statistiken. Men det ska bli intressant att se nu när AI-genererade webbsidor kanske börjar mogna lite mer. Det borde komma någon stor utmanare. –som kan skapa webbsidor på samma sätt som WordPress. Om inte WordPress själva hakar på AI-trenden, borde de väl göra?

142
00:44:27,534 –> 00:44:57,454
Erik Zalitis: Sen är det allt du vill ha i en hemsida med enkla inställningar. finns sådana saker som Vix och GoDaddy och grejer som har hemsida byggare. är väldigt primitiva, men de kan se helt snygga ut. Tar de bort det där med att du måste utveckla? Du har bara en hemsida, du köper en domännamn och den ser professionell nog ut. Så WordPress konkurreras nog bäst ut av den här typen av hemsidbyggare, sitebuilders. Just det.

143
00:44:57,454 –> 00:45:02,254
Mattias Jadesköld: Bra, men då…

144
00:45:02,254 –> 00:45:05,774
Erik Zalitis: Det gör vi. Då får du ha en bra sommar så hörs vi i augusti.

145
00:45:05,774 –> 00:45:22,350
Mattias Jadesköld: Ja, och våra kär lyssnar också i så fall då. Så får man njuta lite av en it-säkerts poddsfri sommar och kanske titta på fotbolls-VM eller någonting. Så säger vi så helt enkelt.

146
00:45:22,350 –> 00:45:25,350
Erik Zalitis: Det gör vi. Ha det så bra. Ha det bra. om en vecka.

(Denna transkription är automatiskt genererad och kan innehålla felhörningar)

Länkar – WordPress

Felaktigheter

Se ovan.


Reader's opinions

Lämna ett svar

Denna webbplats använder Akismet för att minska skräppost. Lär dig om hur din kommentarsdata bearbetas.



[There are no radio stations in the database]