Millioner af websider kan være ramt af alvorlige sårbarheder: Opdater til den nyeste PHP-version hurtigst muligt

Sikkerhedseksperter advarer i øjeblikket om fire alvorlige PHP-sårbarheder. Det er vigtigt at opdatere til den nyeste version af PHP hurtigst muligt.

Artikel top billede

PHP er det mest populære programmeringssprog til websider i nyere tid.

Det skyldes ikke mindst, at PHP anvendes i en lang række af de mest populære content management systemer, heriblandt Wordpress og Drupal, og således på mange millioner af websider verden over.

Tidligere på ugen skrev vi om en ny opgørelse fra W3Techs, der har har indsamlet data fra de 10 millioner mest besøgte sider på internettet.

Konklusionen er, at PHP i kategorien 'programmeringssprog på server-siden' har en markedsandel på 82,4 procent - og den vokser, skriver W3Techs og tilføjer.

"Det faktum, at syv ud af ti af de mest populære content management systemer er skrevet i PHP, hjælper helt sikkert."

Alvorlige sårbarheder

Netop på grund af den voldsomme popularitet er PHP også et oplagt angrebsmål for de it-kriminelle, og i de seneste uger er der faktisk blevet afsløret flere kritiske sårbarheder i PHP, hvilket er med til at understrege vigtigheden af, at man opgraderer til den nyeste version - PHP 7.1.0.

Læs også: Har høstet data fra 10 millioner websider: Her er de mest populære webteknologier

Sikkerhedsselskabet Check Point har eksempelvis fremlagt dokumentation for tre alvorlige sårbarheder i PHP 7.

"Over de seneste måneder har vi analyseret PHP 7 og prioriteret at at se nærmere på de notorisk mest sårbare områder i PHP: The unserialize mechanism," skrev Check Point i en rapport op til nytår.

"Det er den samme mekanisme, der blev massivt udnyttet i PHP 5 og gjorde det muligt for hackere at kompromittere populære platforme som Magento, vBulletin, Drupal, Joomla!, Pornhubs website og andre webservere ved at sende data med et ondsindet formål i klient-cookies eller for at udstille API-kald."

Check Point har meldt de tre 0-dagssårbarheder i PHP 7 (CVE-2016-7479, CVE-2016-7480, CVE-2016-7478) til PHP's sikkerhedsteam og skriver, at det er afgørende, at man sørger for at opdatere til den nyeste version, der udkom 1. december, hvor hullerne er lukket.

Sådan kan der angribes

"De første to sårbarheder gør det muligt for angribere at tage fuld kontrol med servere, så de kan gøre, hvad de vil med websitet, lige fra at sprede malware til at deface det eller stjæle kundedata."

"Den sidste sårbarhed genererer et Denial of Service-angreb, der får websiden til at hænge, rammer hukommelses-forbruget og lukker det ned."

Email-script sårbart

Og det er ikke de eneste alvorlige sårbarheder i PHP-land i øjeblikket.

Bleepingcomputer omtalte for nogle uger siden en anden PHP-sårbarhed, der specifikt ligger i PHPMailer, et PHP-script til at automatisere afsending af emails.

CVE-2016-10033, som sårbarheden hedder, er lukket i version 5.2.18 af PHPMailer, der blev frigivet den 25. december - men det tager oftest et stykke tid, før sådan en opdatering finder vej til alle websider.

PHP-projektet blev igangsat helt tilbage i 1994 af Rasmus Lerdorf, mens den første version blev frigivet i 1995.

Rasmus Lerdorf, der er født i Grønland, flyttede som 13-årig fra Danmark til Canada sammen med sine forældre.

Læs også:

Har høstet data fra 10 millioner websider: Her er de mest populære webteknologier

Den danske superkode: Her er den største PHP-opdatering i 10 år

Læses lige nu

    Annonce

    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Online

    Computerworld Cyber Briefing: Cyberresiliens

    De fleste organisationer har en plan for recovery. Få ved dog, hvilke systemer der skal op at køre først for at holde forretningen i gang. Kom med, når vi ser nærmere på, hvordan Cohesity, Dustin og HPE hjælper organisationer med at definere og...

    It-løsninger | Horsens

    Dynamics AX og FO: Næste kapitel for din virksomhed

    Få overblik over vejen fra Dynamics AX til Finance & Operations – eller løft værdien af Dynamics FO. Hør praksisnære cases om strategi, migration og optimering. Vælg spor, få dyb faglig indsigt, styrk beslutningerne. Tilmeld dig konferencen i...

    Jura | København

    Compliance Day 2026

    Computerworld samler NIS2, AI Act, DORA, GDPR og ledelsesansvar i ét skarpt program. Få styr på kravene og omsæt dem til styring, beslutninger og handling i hverdagen. Tilmeld dig Compliance Day.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 2. februar 2026 ansat Andreas Dyngberg Pedersen som Solution Architect. Han skal især beskæftige sig med at sætte de overordnede rammer for leverancerne med afsæt i best practice og skalerbarhed. Han kommer fra en stilling som Solution Architect hos Impact commerce. Han er uddannet Hos EUC Syd som Datatekniker og Programmering. Nyt job

    Andreas Dyngberg Pedersen

    Norriq Danmark A/S

    Netip A/S har pr. 1. september 2026 ansat Michelle Sørensen som Operation Coordinator ved netIP's kontor i Hernng. Hun kommer fra en stilling som Koordinator hos Norlys koncernen. Nyt job

    Michelle Sørensen

    Netip A/S

    Netip A/S har pr. 1. august 2026 ansat Ronni Randrup som Seniorkonsulent ved netIP's kontor i Aalborg. Han kommer fra en stilling som Operations Consultant hos Complea. Nyt job

    Ronni Randrup

    Netip A/S

    EG Danmark A/S har pr. 17. august 2026 ansat Michael Banegas Madsen, 32 år,  som Senior Account Executive. Han skal især beskæftige sig med Ansvar for nysalg og vækst af eksisterende kunder, samt opbygning af kunderelationer på tværs af Jylland og Fyn. Han kommer fra en stilling som Senior Talent Attraction Specialist hos Danske Commodities A/S. Han er uddannet Kandidat i Corporate Communication fra Aarhus BSS. Han har tidligere beskæftiget sig med 6 års erfaring med rekruttering af tech-profiler i bl.a. Danske Commodities. Nyt job

    Michael Banegas Madsen

    EG Danmark A/S