Kritisk sårbarhed i populært WordPress-plugin kan true mere end fem millioner hjemmesider

Sårbarheden kan ramme de brugere, der bruger den gratis version af WordPress.

Artikel top billede

(Foto: Souvik Banerjee / Unsplash)

Det populære og udbredte WordPress-plugin LiteSpeed Cache gør det muligt for hackere at opnå administratorrettigheder, der giver dem fuld kontrol over berørte hjemmesider.

Det omtalte plugin bruges primært til at øge hastigheden på WordPress-sider og er installeret på mere end fem millioner hjemmesider, hvilket gør sårbarheden ganske alvorlig, da den potentielt kan udnyttes på alle disse hjemmesider.

Det skriver Patchstack, som er kendt for sin software, der beskytter WordPress-hjemmesider mod sårbarheder i blandt andet plugins.

Sårbarheden, der har fået betegnelsen CVE-2024-28000, er nu blevet patchet i LiteSpeed Cahces seneste opdatering - version 6.4.

Det er dog vigtigt at bemærke, at kun den gratis version af LiteSpeed Cache var berørt, mens betalende brugere hele tiden har været beskyttet.

Angreb ville kunne gennemføres på få timer

Den kritiske sårbarhed ligger i en funktion i LiteSpeed Caches site crawler, der bruges til at bestemme, hvilke komponenter på hjemmesiden, der skal caches.

Svagheden skyldes en utilstrækkelig sikkerhedshash, som kun kan generere én million mulige værdier.

Når denne sikkerhedshash først er skabt, ændrer den sig ikke, hvilket giver hackere mulighed for relativt let at bryde koden ved at brute-force sig adgang.

Ifølge eksperter vil sådan et angreb muligvis kunne gennemføres på få timer.

For at udnytte sårbarheden skal hackeren kende administratorens bruger-ID – der er en oplysning, som ofte ikke er svær at få fat i, da den i mange tilfælde blot er sat til tallet ‘1’.

Ved at tilføje dette ID til en specifik cookie (litespeed_role) kan hackeren opnå fulde rettigheder på siden, lyder det.

Læses lige nu

    Event: Årets CIO 2026

    Andre events | Kongens Lyngby

    Vi samler Danmarks stærkeste digitale ledere til en dag med viden og visioner. Årets CIO 2026 fejrer 21 års jubilæum, og NEXT CIO sætter spotlight på næste generation. Deltag og bliv inspireret til at forme fremtidens strategi og eksekvering.

    4 juni 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Trafikstyrelsen har pr. 1. maj 2026 ansat Nihad Hodzic som IT og Digitaliseringschef. Han skal især beskæftige sig med med IT-projekter og digital transformation, herunder især det strategiske løft af Trafikstyrelsens digitale niveau. Han kommer fra en stilling som Kontorchef hos Udviklings og Forenklingsstyrelsen. Han er uddannet i statskundskab og har en lederuddannelse fra MIT Sloan, samt en igangværende Master i IT-Ledelse. Han har tidligere beskæftiget sig med IT-udvikling og større projekter på momsområdet, hvor han har ledet et projekt- og udviklingskontor. Nyt job

    Nihad Hodzic

    Trafikstyrelsen

    Renewtech ApS har pr. 1. marts 2026 ansat Emil Holme Fisker som Customer Service Specialist. Han skal især beskæftige sig med at levere høj kvalitets kundeservice og hjælpe Renewtechs kunder med at få de rette løsninger til deres behov. Han kommer fra en stilling som Key Account Manager hos Camro A/S. Han er uddannet som salgselev hos Camro A/S. Han har tidligere beskæftiget sig med at udvikle gode kunderelationer, opsøgende salg og udvikling af salgsaktiviteter. Nyt job

    Emil Holme Fisker

    Renewtech ApS

    Pinksky ApS har pr. 1. maj 2026 ansat Jeppe Spanggaard, 29 år,  som Rådgivende konsulent, Partner. Han skal især beskæftige sig med Digitalisering med Microsoft-platformen. Han kommer fra en stilling som Microsoft 365 & SharePoint Specialist hos Evobis ApS. Nyt job

    Jeppe Spanggaard

    Pinksky ApS

    Pentos har pr. 2. juni 2025 ansat Jonas Kyhnau som Seniorkonsulent. Han skal især beskæftige sig med at rådgive virksomheder om HR digitalisering og implementering af SAP SuccessFactors og SmartRecruiters. Han kommer fra en stilling som Seniorkonsulent og PMO lead hos Gavdi. Han er uddannet Cand.merc Human Resource Management fra Copenhagen Business School. Han har tidligere beskæftiget sig med med Onboarding, Employee Central (Core HR). Nyt job

    Jonas Kyhnau

    Pentos