CMS ramt af kritisk sårbarhed: Hackere i fuld gang med at angribe

Det populære CMS Joomla er netop nu under voldsomt angreb på grund af en kritisk sårbarhed. Brugerne skal opdatere med det samme.

Artikel top billede

Organisationen bag det populære open source CMS Joomla advarer nu mod en sårbarhed, der udgør den højeste risiko for brugerne.

På Joomlas hjemmeside kan man læse, at sårbarheden findes i alle versioner fra Joomla 1.5 til 3.4.5, og at man med det samme bør opdatere til version 3.4.6.

"Browser-information filtreres ikke korrekt, når man gemmer 'session values' i databasen, hvilket skaber en remote code execution-sårbarhed," lyder beskrivelsen hos Joomla.

Samtidig skriver sikkerhedsekspert Daniel Cid fra Securi i et blogindlæg, at det kun kan gå for langsomt med at få opdateret til den nye version, hvor hullet er lukket.

"Det, der er meget bekymrende er, at denne sårbarhed allerede udnyttes og er blevet det i de seneste to dage. Gentagelse: Dette har været udnyttet som en 0-dags sårbarhed to dage før, der var en tilgængelig patch."

Ikke mindst efter, at Joomla den 14. december udsendte rettelsen, har angrebene taget til i styrke:

"I dag (den 14. december) er bølgen af angreb endnu større," skriver Daniel Cid og vurderer, at rigtig mange Joomla-løsninger er blevet angrebet i det de senere dage."

It-kriminelle står på spring

I oktober var den også gal med Joomla, da CMS'et, blev angrebet få timer efter, at en udsendt patch afslørede kritiske sårbarheder.

De kriminelle kunne nemlig i forbindelse med opdateringen som alle andre læse om de sårbarheder, der blev lappet - og derfor forsøgte de i timerne efter at udnytte hullerne på de Joomla-sider, der endnu ikke er blevet lappet.

Det er lidt det samme billede, vi nu ser i forbindelse med den aktuelle sårbarhed. 

Joomla hører sammen med Wordpress og Drupal til blandt verdens mest populære open source-baserede CMS-løsninger, og anvendes på mange tusinde sider alene her i Danmark.

Læs også:

Kendt CMS under voldsomt angreb kort efter udsendt patch - webmasterne var gået hjem

Nu frigives Drupal 8: Derfor er det et paradigmeskift for det populære CMS

Læses lige nu

    Event: Cyber Security Festival 2026

    Sikkerhed | København

    Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.700 it-professionelle. Du kan glæde dig til oplæg fra mere end 70 talere og møde mere end 50 leverandører over to dage.

    18 & 19 november 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Heidi Johansen, chef for IT og Digitalisering hos Zealand Business College, har pr. 24. juni 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Heidi Johansen

    Zealand Business College

    WITRICS A/S har pr. 1. juli 2026 ansat Tim Meicker som Sales & Marketing Manager. Han skal især beskæftige sig med marketingstrategi, salgsaktiviteter, samt virksomhedens kommercielle vækst. Han kommer fra en stilling som projektansat hos WITRICS A/S. Han er uddannet BA (hons) Strategic Management og MBA fra Syddansk Universitet. Nyt job

    Tim Meicker

    WITRICS A/S

    Pinksky ApS har pr. 1. maj 2026 ansat Dan Toft, 29 år,  som Rådgivende konsulent, Partner. Han skal især beskæftige sig med digitalisering med Microsoftplatformen. Han kommer fra en stilling som Microsoft 365 & SharePoint Specialist hos Evobis ApS. Han er uddannet datamatiker. Han har tidligere beskæftiget sig med Microsoft 365 og SharePoint udvikling. Nyt job

    Dan Toft

    Pinksky ApS

    Immeo har pr. 16. marts 2026 ansat Honey Arora som Senior Manager. Han kommer fra en stilling som Data Product Owner hos Centrica Energy. Nyt job

    Honey Arora

    Immeo