Kritisk sårbarhed i populært WordPress-plugin kan true mere end fem millioner hjemmesider

Sårbarheden kan ramme de brugere, der bruger den gratis version af WordPress.

Artikel top billede

(Foto: Souvik Banerjee / Unsplash)

Det populære og udbredte WordPress-plugin LiteSpeed Cache gør det muligt for hackere at opnå administratorrettigheder, der giver dem fuld kontrol over berørte hjemmesider.

Det omtalte plugin bruges primært til at øge hastigheden på WordPress-sider og er installeret på mere end fem millioner hjemmesider, hvilket gør sårbarheden ganske alvorlig, da den potentielt kan udnyttes på alle disse hjemmesider.

Det skriver Patchstack, som er kendt for sin software, der beskytter WordPress-hjemmesider mod sårbarheder i blandt andet plugins.

Sårbarheden, der har fået betegnelsen CVE-2024-28000, er nu blevet patchet i LiteSpeed Cahces seneste opdatering - version 6.4.

Det er dog vigtigt at bemærke, at kun den gratis version af LiteSpeed Cache var berørt, mens betalende brugere hele tiden har været beskyttet.

Angreb ville kunne gennemføres på få timer

Den kritiske sårbarhed ligger i en funktion i LiteSpeed Caches site crawler, der bruges til at bestemme, hvilke komponenter på hjemmesiden, der skal caches.

Svagheden skyldes en utilstrækkelig sikkerhedshash, som kun kan generere én million mulige værdier.

Når denne sikkerhedshash først er skabt, ændrer den sig ikke, hvilket giver hackere mulighed for relativt let at bryde koden ved at brute-force sig adgang.

Ifølge eksperter vil sådan et angreb muligvis kunne gennemføres på få timer.

For at udnytte sårbarheden skal hackeren kende administratorens bruger-ID – der er en oplysning, som ofte ikke er svær at få fat i, da den i mange tilfælde blot er sat til tallet ‘1’.

Ved at tilføje dette ID til en specifik cookie (litespeed_role) kan hackeren opnå fulde rettigheder på siden, lyder det.

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

It-løsninger | Nordhavn

SAP Excellence Day 2026

Få konkrete erfaringer med S/4HANA, automatisering og AI i praksis. Hør hvordan danske virksomheder realiserer gevinster og etablerer effektive SAP-løsninger. Vælg fysisk deltagelse hos SAP eller deltag digitalt.

Infrastruktur | København

Datacenterstrategi 2026

Denne konference bidrager med viden om, hvordan du balancerer cloud, on-premise og hybrid infrastruktur med fokus på kontrol, compliance og forretning.

Sikkerhed | Aarhus C

Identity Festival 2026 - Aarhus

Er du klar til en dag, der udfordrer din forståelse af, hvad Identity & Access Management kan gøre for din organisation? En dag fyldt med indsigt, inspiration og løsninger, der sætter kursen for, hvordan vi arbejder med IAM i de kommende år.

Se alle vores events inden for it

Navnenyt fra it-Danmark

Renewtech ApS har pr. 1. februar 2026 ansat Thomas Bjørn Nielsen som E-Commerce Manager. Han skal især beskæftige sig med at optimere og vækste virksomhedens digitale platforme yderligere. Han kommer fra en stilling som Operations Project Manager hos Tiger Media. Han er uddannet fra Aalborg Universitet og har en MSc. i International Virksomhedsøkonomi. Nyt job

Thomas Bjørn Nielsen

Renewtech ApS

inciro K/S har pr. 1. februar 2026 ansat Lasse Fletcher som Cloud Consultant. Han skal især beskæftige sig med Governance og struktur i cloud miljøer. Han kommer fra en stilling som IT Tekniker hos CBrain A/S. Han er uddannet datatekniker med speciale i infrastruktur. Han har tidligere beskæftiget sig med kunde onboarding, Identitets styring, sikkerhed og IaC. Nyt job

Lasse Fletcher

inciro K/S

Sourcing IT har pr. 2. februar 2026 ansat Susanne Sønderskov som Salgsdirektør. Hun skal især beskæftige sig med at styrke Sourcing IT’s kommercielle fundament, skalere salgsindsatsen og øge tilstedeværelsen bl.a. hos jyske kunder. Hun kommer fra en stilling som Salgsdirektør hos Right People Group ApS. Hun har tidligere beskæftiget sig med salgsledelse inden for IT-freelanceleverancer og komplekse kundeaftaler, både privat og offentligt. Nyt job

Susanne Sønderskov

Sourcing IT

Immeo har pr. 1. februar 2026 ansat Claes Justesen som Principal. Han kommer fra en stilling som Director hos Valtech. Nyt job