CMS ramt af kritisk sårbarhed: Hackere i fuld gang med at angribe

Det populære CMS Joomla er netop nu under voldsomt angreb på grund af en kritisk sårbarhed. Brugerne skal opdatere med det samme.

Artikel top billede

Organisationen bag det populære open source CMS Joomla advarer nu mod en sårbarhed, der udgør den højeste risiko for brugerne.

På Joomlas hjemmeside kan man læse, at sårbarheden findes i alle versioner fra Joomla 1.5 til 3.4.5, og at man med det samme bør opdatere til version 3.4.6.

"Browser-information filtreres ikke korrekt, når man gemmer 'session values' i databasen, hvilket skaber en remote code execution-sårbarhed," lyder beskrivelsen hos Joomla.

Samtidig skriver sikkerhedsekspert Daniel Cid fra Securi i et blogindlæg, at det kun kan gå for langsomt med at få opdateret til den nye version, hvor hullet er lukket.

"Det, der er meget bekymrende er, at denne sårbarhed allerede udnyttes og er blevet det i de seneste to dage. Gentagelse: Dette har været udnyttet som en 0-dags sårbarhed to dage før, der var en tilgængelig patch."

Ikke mindst efter, at Joomla den 14. december udsendte rettelsen, har angrebene taget til i styrke:

"I dag (den 14. december) er bølgen af angreb endnu større," skriver Daniel Cid og vurderer, at rigtig mange Joomla-løsninger er blevet angrebet i det de senere dage."

It-kriminelle står på spring

I oktober var den også gal med Joomla, da CMS'et, blev angrebet få timer efter, at en udsendt patch afslørede kritiske sårbarheder.

De kriminelle kunne nemlig i forbindelse med opdateringen som alle andre læse om de sårbarheder, der blev lappet - og derfor forsøgte de i timerne efter at udnytte hullerne på de Joomla-sider, der endnu ikke er blevet lappet.

Det er lidt det samme billede, vi nu ser i forbindelse med den aktuelle sårbarhed. 

Joomla hører sammen med Wordpress og Drupal til blandt verdens mest populære open source-baserede CMS-løsninger, og anvendes på mange tusinde sider alene her i Danmark.

Læs også:

Kendt CMS under voldsomt angreb kort efter udsendt patch - webmasterne var gået hjem

Nu frigives Drupal 8: Derfor er det et paradigmeskift for det populære CMS

Læses lige nu

    Netcompany A/S

    IT Manager

    Københavnsområdet

    Politiets Efterretningstjeneste

    Sektionsleder til DevOps i PET

    Københavnsområdet

    TD SYNNEX Denmark ApS

    Inside Sales Specialist

    Københavnsområdet

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. november 2025 ansat Laura Bøjer som Consultant, GRC & Cybersecurity på afd. Thisted. Hun kommer fra en stilling som Assistant Consultant hos PwC i Hellerup. Hun er uddannet med en kandidat i Business Administration & Information System på Copenhagen Business School. Nyt job

    Laura Bøjer

    Netip A/S

    Netip A/S har pr. 1. november 2025 ansat Kristian Kveiborg Yde som BI-konsulent ved netIP's kontor i Thisted. Han er uddannet med en Cand.merc. i økonomistyring. Nyt job
    Sebastian Rübner-Petersen, 32 år, Juniorkonsulent hos Gammelbys, er pr. 1. september 2025 forfremmet til Kommunikationskonsulent. Han skal fremover især beskæftige sig med Projektledelse, kommunikationsstrategier og implementering af AI. Forfremmelse
    Norriq Danmark A/S har pr. 1. september 2025 ansat Katrine Køpke Rasmussen som Consultant. Hun skal især beskæftige sig med sikre vækst i NORRIQS kunders forretninger gennem hendes skarpe rapporteringer. Nyt job

    Katrine Køpke Rasmussen

    Norriq Danmark A/S