Kritisk sårbarhed i Wordpress-modul: Hackere kan stjæle din konto via kommentarfeltet

En kritisk sårbarhed i et meget populært Wordpress-plugin gør det muligt at køre skadelig kode via kommentarfeltet. Se her, hvordan hackerne gør. Og hvordan du kan forhindre det.

Artikel top billede

(Foto: Kiyoshi Takahase / iStockphoto)

Det er tid til at opdatere Jetpack, hvis du har en Wordpress-side.

En sårbarhed i indstiksprogrammet gør det nemlig muligt for hackere at angribe dig og dine besøgende via kommentarfeltet.

Jetpack er et plugin fra Automattic, firmaet bag Wordpress, og det giver websiden en række ekstrafunktioner.

Siden lanceringen er Jetpack blevet hentet mere end 25 millioner gange, og man regner med, at der i dag er over en million aktive installationer.

I alle versioner fra 2.0, der blev frigivet i 2012, findes en alvorlig xss-sårbarhed, rapporterer sikkerhedsfirmaet Sucuri nu i en advarsel.

"Sårbarheden kan nemt udnyttes via Wordpress-kommentarfeltet, og vi anbefaler alle at opdatere med det samme," skriver Marc-Alexandre Montpas, der er sikkerhedsforsker i firmaet.

Funktion til billeder og sociale medier

Problemet ligger i Shortcode Embeds Jetpack-modulet en funktion, som lader brugerne anvende eksterne videoer, billeder eller indlæg fra sociale medier i sine kommentarer.

Desværre kan funktionen også anvendes til at placerer valgfri Javascript-kode i feltet - kode som en besøgende browser kører automatisk.

En angriber kan drage nytte af den situation til at stjæle Wordpress-konti eller sende den besøgende til en ondsindet webside. Det er også en mulighed, at gemme SEO-spam i kommentarfeltet.

Sider, der ikke har Shortcode Embeds Jetpack aktiveret, bliver naturligvis ikke påvirket, men i standardindstillingen er funktionen slået til.

For sider med en berørt Jetpack-version er der to løsninger på problemet.

Opdater til version 4.03 eller nyere. Det er også muligt at punktopdatere, hvis du af en eller anden grun ikke ønsker, at opdatere hele indstiksprogrammet.

Udviklerne har frigivet sikkerhedsrettelser til 21 ældre versioner. Dem kan du finde her, hvor der også er en vejledning.

Læs også:
Gratis kryptering på vej til en million hjemmesider

WordPress CMS-system står nu bag hver fjerde hjemmeside i verden

Joomla og Wordpress under angreb: Rammes af ransomware

Læses lige nu

    Annonceindlæg fra IBM

    Digital suverænitet: De her spørgsmål skal du stille

    Sådan sikrer din virksomhed kontrollen over data, arkitektur, processer og AI i en stadig mere omskiftelig verden.

    Netcompany A/S

    IT Consultant

    Midtjylland

    SOS International

    Cisco Call Manager Specialist

    Københavnsområdet

    PensionDanmark

    Senior Data Specialist til Data Hub

    Københavnsområdet

    Navnenyt fra it-Danmark

    Mark Michaelsen, teknisk systemejer og projektleder hos Aarhus Kommune, har pr. 26. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Mark Michaelsen

    Aarhus Kommune

    Khaled Zamzam, er pr. 1. marts 2026 ansat hos Immeo som Consultant. Han er nyuddannet i Informationsteknologi fra DTU. Nyt job
    Netip A/S har pr. 1. marts 2026 ansat Ajanta Holland Christensen som Sales Manager ved netIP's kontor i Aarhus. Han kommer fra en stilling som Account Manager hos Orange Cyberdefense. Nyt job
    Lector ApS har pr. 2. februar 2026 ansat Jacob Pontoppidan som Sales Executive i Lectors TeamShare gruppe. Jacob skal især beskæftige sig med vækst af TeamShare med fokus på kommerciel skalering, mersalg og en stærk go to market eksekvering. Jacob har tidligere beskæftiget sig med salg og forretningsudvikling i internationale SaaS virksomheder. Nyt job

    Jacob Pontoppidan

    Lector ApS