Her er hullerne i dit CMS: Sådan rammer hackerne dig

En ny rapport afslører, hvor der findes flest sårbarheder i populære CMS'er som Drupal, Wordpress og Joomla.

Artikel top billede

Der er ikke noget nyt i, at systemer til indholdsstyring, CMS'er, kan have kritiske sårbarheder, men en ny rapport giver alligevel et interessant indblik i sårbarhedernes karakter.

De tyske myndigheders sikkerhedskontor, BSI, konkluderer ifølge it-sitet The H-Online, at det først og fremmest er de mange add-ons til CMS'erne, der rummer sårbarhederne.

Efter at have undersøgt populære systemer som Drupal, Joomla, Plone, Typo3 og Wordpress er BSI kommet frem til, at der er langt flere sårbarheder i de plug-ins, man anvender, end i selve systemkernen.

Konklusionen overrasker næppe CMS-kendere, men detaljerne i rapporten er alligevel tankevækkende. 

Her er akilleshælen

Ifølge artiklen hos H-Online er det i Wordpress kun 20 procent af de bugs, der findes, der er i selve systemet, mens 80 procent findes i de forskellige add-ons.

I Drupal er det endnu mere ekstremt - her findes 95 procent af sårbarhederne i tilføjelserne til systemer.

Hos Joomla er det 86 procent af sårbarhederne, der findes i de forskellige moduler, man kan føje til kernesystemet. 

Selvom rapporten fra BSI overordnet godkender sikkerheden i de undersøgte CMS'er, råder sikkerhedsforskerne ifølge The H-Online til, at man aldrig anvender systemerne med standard-instillingerne. 

Det betyder blandt andet, at man bør undgå at køre med standard admin-konti, benytte HTTPS og slå automatiske sikkerheds-opdateringer til.

BSI konkluderer også, at Cross-site scripting (XSS) er det hyppigst forekommende problem i CMS'erne generelt.


Sårbarhedstyper i de undersøgte CMS'er ifølge BSI.

Hele CMS-sikkerhedsrapporten kan læses på tysk her (PDF). 

Følg @kimstensdal på Twitter

Læs også:

Open source CMS'er har alvorlige sikkerhedsproblemer

Verdens mest udbredte CMS fylder 10 år

CMC: Det bruges indholdsssystemerne til

Læses lige nu

    Annonce

    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Online

    Computerworld Cyber Briefing: Cyberresiliens

    De fleste organisationer har en plan for recovery. Få ved dog, hvilke systemer der skal op at køre først for at holde forretningen i gang. Kom med, når vi ser nærmere på, hvordan Cohesity, Dustin og HPE hjælper organisationer med at definere og...

    It-løsninger | Horsens

    Dynamics AX og FO: Næste kapitel for din virksomhed

    Få overblik over vejen fra Dynamics AX til Finance & Operations – eller løft værdien af Dynamics FO. Hør praksisnære cases om strategi, migration og optimering. Vælg spor, få dyb faglig indsigt, styrk beslutningerne. Tilmeld dig konferencen i...

    Jura | København

    Compliance Day 2026

    Computerworld samler NIS2, AI Act, DORA, GDPR og ledelsesansvar i ét skarpt program. Få styr på kravene og omsæt dem til styring, beslutninger og handling i hverdagen. Tilmeld dig Compliance Day.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 2. februar 2026 ansat Andreas Dyngberg Pedersen som Solution Architect. Han skal især beskæftige sig med at sætte de overordnede rammer for leverancerne med afsæt i best practice og skalerbarhed. Han kommer fra en stilling som Solution Architect hos Impact commerce. Han er uddannet Hos EUC Syd som Datatekniker og Programmering. Nyt job

    Andreas Dyngberg Pedersen

    Norriq Danmark A/S

    LCG har pr. 1. september 2026 ansat Thomas Wong, 47 år,  som Director of Cyber & Risk Advisory. Han skal især beskæftige sig med Ansvar for at udvikle LCG’s rådgivning inden for cybersikkerhed, cyberrisiko og GRC. Han kommer fra en stilling som VP of security hos Atea. Nyt job
    Lars Erik Larsen, it-arkitekt hos Jyske Bank, har pr. 29. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest – samarbejdet. Færdiggjort uddannelse

    Lars Erik Larsen

    Jyske Bank

    Arctic Wolfs Network har pr. 1. september 2026 ansat Victor Dohlmann som Sales Director for Nordics. Nyt job

    Victor Dohlmann

    Arctic Wolfs Network