Kritisk sårbarhed i Wordpress-modul: Hackere kan stjæle din konto via kommentarfeltet

En kritisk sårbarhed i et meget populært Wordpress-plugin gør det muligt at køre skadelig kode via kommentarfeltet. Se her, hvordan hackerne gør. Og hvordan du kan forhindre det.

Artikel top billede

(Foto: Kiyoshi Takahase / iStockphoto)

Det er tid til at opdatere Jetpack, hvis du har en Wordpress-side.

En sårbarhed i indstiksprogrammet gør det nemlig muligt for hackere at angribe dig og dine besøgende via kommentarfeltet.

Jetpack er et plugin fra Automattic, firmaet bag Wordpress, og det giver websiden en række ekstrafunktioner.

Siden lanceringen er Jetpack blevet hentet mere end 25 millioner gange, og man regner med, at der i dag er over en million aktive installationer.

I alle versioner fra 2.0, der blev frigivet i 2012, findes en alvorlig xss-sårbarhed, rapporterer sikkerhedsfirmaet Sucuri nu i en advarsel.

"Sårbarheden kan nemt udnyttes via Wordpress-kommentarfeltet, og vi anbefaler alle at opdatere med det samme," skriver Marc-Alexandre Montpas, der er sikkerhedsforsker i firmaet.

Funktion til billeder og sociale medier

Problemet ligger i Shortcode Embeds Jetpack-modulet en funktion, som lader brugerne anvende eksterne videoer, billeder eller indlæg fra sociale medier i sine kommentarer.

Desværre kan funktionen også anvendes til at placerer valgfri Javascript-kode i feltet - kode som en besøgende browser kører automatisk.

En angriber kan drage nytte af den situation til at stjæle Wordpress-konti eller sende den besøgende til en ondsindet webside. Det er også en mulighed, at gemme SEO-spam i kommentarfeltet.

Sider, der ikke har Shortcode Embeds Jetpack aktiveret, bliver naturligvis ikke påvirket, men i standardindstillingen er funktionen slået til.

For sider med en berørt Jetpack-version er der to løsninger på problemet.

Opdater til version 4.03 eller nyere. Det er også muligt at punktopdatere, hvis du af en eller anden grun ikke ønsker, at opdatere hele indstiksprogrammet.

Udviklerne har frigivet sikkerhedsrettelser til 21 ældre versioner. Dem kan du finde her, hvor der også er en vejledning.

Læs også:
Gratis kryptering på vej til en million hjemmesider

WordPress CMS-system står nu bag hver fjerde hjemmeside i verden

Joomla og Wordpress under angreb: Rammes af ransomware

Læses lige nu

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. april 2026 ansat Claus Berg som Account Manager ved netIP's kontor i Esbjerg. Han kommer fra en stilling som Client Manager hos itm8. Nyt job

    Claus Berg

    Netip A/S

    Netip A/S har pr. 1. februar 2026 ansat Henrik Mejnhardt Nielsen som ny kollega til Product Sales Teamet i Herlev. Han kommer fra en stilling som Business Development Manager hos Arrow. Nyt job
    Den danske eID-virksomhed Idura har pr. 1. april 2026 ansat Kari Lehtimäki som Country Manager. Han skal især beskæftige sig med at styrke kendskabet til Iduras løsninger i Finland samt fremme samarbejdet med økosystemet omkring det finske Trust Network. Han kommer fra en stilling som Salgschef hos Telia Finland. Han er uddannet uddannet civilingeniør (M.Sc. Tech.) og medbringer ledelse, markedsindsigt og praktisk erfaring. Han har tidligere beskæftiget sig med salg og forretningsudvikling inden for Telias trust services-forretning. Nyt job

    Kari Lehtimäki

    Den danske eID-virksomhed Idura

    IFS Danmark A/S har pr. 1. april 2026 ansat Sarah Warm som Account Executive, Energy & Utilities. Hun skal især beskæftige sig med salg af IFS' løsninger til nye kunder inden for energibranchen. Hun kommer fra en stilling som Account Executive hos Synergy Investment Group i Holland. Hun er uddannet BSc Economics and Business Economics, Neuroscience & MSc Business Administration Digital Business. Hun har tidligere beskæftiget sig med Solution Sales & Cybersecurity. Nyt job

    Sarah Warm

    IFS Danmark A/S