Kritisk sårbarhed i Wordpress-modul: Hackere kan stjæle din konto via kommentarfeltet

En kritisk sårbarhed i et meget populært Wordpress-plugin gør det muligt at køre skadelig kode via kommentarfeltet. Se her, hvordan hackerne gør. Og hvordan du kan forhindre det.

Artikel top billede

(Foto: Kiyoshi Takahase / iStockphoto)

Det er tid til at opdatere Jetpack, hvis du har en Wordpress-side.

En sårbarhed i indstiksprogrammet gør det nemlig muligt for hackere at angribe dig og dine besøgende via kommentarfeltet.

Jetpack er et plugin fra Automattic, firmaet bag Wordpress, og det giver websiden en række ekstrafunktioner.

Siden lanceringen er Jetpack blevet hentet mere end 25 millioner gange, og man regner med, at der i dag er over en million aktive installationer.

I alle versioner fra 2.0, der blev frigivet i 2012, findes en alvorlig xss-sårbarhed, rapporterer sikkerhedsfirmaet Sucuri nu i en advarsel.

"Sårbarheden kan nemt udnyttes via Wordpress-kommentarfeltet, og vi anbefaler alle at opdatere med det samme," skriver Marc-Alexandre Montpas, der er sikkerhedsforsker i firmaet.

Funktion til billeder og sociale medier

Problemet ligger i Shortcode Embeds Jetpack-modulet en funktion, som lader brugerne anvende eksterne videoer, billeder eller indlæg fra sociale medier i sine kommentarer.

Desværre kan funktionen også anvendes til at placerer valgfri Javascript-kode i feltet - kode som en besøgende browser kører automatisk.

En angriber kan drage nytte af den situation til at stjæle Wordpress-konti eller sende den besøgende til en ondsindet webside. Det er også en mulighed, at gemme SEO-spam i kommentarfeltet.

Sider, der ikke har Shortcode Embeds Jetpack aktiveret, bliver naturligvis ikke påvirket, men i standardindstillingen er funktionen slået til.

For sider med en berørt Jetpack-version er der to løsninger på problemet.

Opdater til version 4.03 eller nyere. Det er også muligt at punktopdatere, hvis du af en eller anden grun ikke ønsker, at opdatere hele indstiksprogrammet.

Udviklerne har frigivet sikkerhedsrettelser til 21 ældre versioner. Dem kan du finde her, hvor der også er en vejledning.

Læs også:
Gratis kryptering på vej til en million hjemmesider

WordPress CMS-system står nu bag hver fjerde hjemmeside i verden

Joomla og Wordpress under angreb: Rammes af ransomware

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Andre events | Kongens Lyngby

    Årets CIO 2026

    Vi samler Danmarks stærkeste digitale ledere til en dag med viden og visioner. Årets CIO 2026 fejrer 21 års jubilæum, og NEXT CIO sætter spotlight på næste generation. Deltag og bliv inspireret til at forme fremtidens strategi og eksekvering.

    Digital transformation | Hellerup

    Roundtable: Stærkere data og skarpere beslutninger i en AI-æra

    AI kræver data, ledelsen kan stole på. Computerworld samler digitale ledere til en fortrolig rundbordssamtale om datagrundlag, beslutninger og skalering af AI i organisationen. Få konkrete erfaringer og nye perspektiver. Ansøg om en plads.

    Sikkerhed | Klampenborg

    CISO Challenges 2026 - København

    Computerworld stiller skarpt på, hvordan du som CISO eller sikkerhedsansvarlig, kan leve op til alle krav om sikkerhed og risikostyring, gennem dialog og erfaringsudveksling. Gennem både korte oplæg og rundbordsdiskussioner, vil du blive klædt på...

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. februar 2026 ansat Henrik Mejnhardt Nielsen som ny kollega til Product Sales Teamet i Herlev. Han kommer fra en stilling som Business Development Manager hos Arrow. Nyt job
    Pentos har pr. 2. juni 2025 ansat Erik Ebert som Country Manager. Han skal især beskæftige sig med udvidelsen af Pentos til Danmark og Norden. Det kræver bl.a. etablering af et lokalt leverance team og SAP Partnerskab. Han kommer fra en stilling som Senior Director hos Effective People. Han har tidligere beskæftiget sig med HR systemer baseret på SAP SuccessFactors hos en række danske større og mellemstore virksomheder. Nyt job

    Erik Ebert

    Pentos

    Guardsix har pr. 1. april 2026 ansat Annbritt Andersen som Global Chief Revenue Officer (CRO). Hun skal især beskæftige sig med at geare organisationen til en markant skalering i Europa. Hun har tidligere beskæftiget sig med globale kommercielle strategier for nogle af branchens allerstørste spillere, herunder Microsoft. Nyt job