• wp2shell – fyller din webbplats med spam

    En allvarlig säkerhetsbrist i WordPress gjorde det möjligt för angripare att kringgå inloggningen och i värsta fall ta kontroll över hela webbplatsen. Sårbarheten, som kallas wp2shell, visar att ett starkt lösenord inte alltid räcker när felet finns i själva WordPress-kärnan.

    WordPress används till allt från personliga bloggar till företagswebbplatser, webbutiker och stora nyhetssajter. Systemets popularitet är en styrka, men den innebär också att en säkerhetsbrist snabbt kan bli intressant för angripare över hela världen.

    I juli 2026 publicerades säkerhetsuppdateringar för två allvarliga sårbarheter i själva WordPress-kärnan. Den farligaste angreppskedjan fick namnet wp2shell. Den kunde i vissa versioner användas utan giltigt användarnamn, utan lösenord och utan att webbplatsen hade något sårbart tillägg installerat.

    Angriparen behövde alltså inte först knäcka ett svagt lösenord. I stället kunde WordPress luras att ge en obehörig begäran större rättigheter än den skulle ha haft.

    WordPress publicerade version 7.0.2 den 17 juli 2026 och beskrev uppdateringen som så viktig att framtvingade automatiska uppdateringar aktiverades för berörda installationer. WordPress 6.9 rättades samtidigt genom version 6.9.5.

    WordPress är mer än en webbsida

    För en vanlig besökare kan WordPress se ut som ett program där en administratör loggar in, skriver ett inlägg och trycker på knappen ”Publicera”.

    Bakom den synliga administrationspanelen finns emellertid många andra funktioner. Mobilappar, redigeringsverktyg och externa publiceringssystem kan kommunicera med WordPress genom ett programmeringsgränssnitt som kallas REST API.

    Ett sådant gränssnitt kan exempelvis användas för att:

    • läsa offentliga inlägg,
    • hämta bilder och kategorier,
    • uppdatera innehåll,
    • skapa nya inlägg,
    • hantera användare.

    REST API är alltså inte ett säkerhetsproblem i sig. Det är en normal och viktig del av WordPress.

    Säkerheten bygger på att WordPress kontrollerar vem som skickar en begäran och om personen eller programmet har rätt att utföra den önskade åtgärden. Vem som helst får vanligtvis läsa offentliga inlägg, men endast en behörig användare ska kunna skapa administratörskonton eller installera programkod.

    Ett kuvert med flera blanketter

    WordPress REST API innehåller en så kallad batchfunktion. Med den kan ett program skicka flera API-anrop i samma paket.

    Det kan jämföras med att lämna ett kuvert med flera blanketter till en myndighet. Handläggaren öppnar kuvertet, granskar varje blankett och skickar den vidare till rätt avdelning.

    En blankett kanske ska till folkbokföringen, en annan till bygglovsenheten och en tredje till ekonomiavdelningen. Systemet måste hålla reda på vilken blankett som hör ihop med vilken kontroll och vilken handläggare.

    I de sårbara WordPress-versionerna kunde denna sortering komma ur takt.

    Om en felaktig begäran placerades på rätt ställe i paketet kunde WordPress blanda ihop de efterföljande begärandena med fel funktioner. En begäran kunde därmed behandlas av en annan del av systemet än den först hade kontrollerats för.

    Detta kallas ungefär för route confusion, eller sammanblandning av API-sökvägar.

    Problemet fanns i WordPress batchhantering och kombinerades med en SQL-injektionssårbarhet. WordPress beskriver säkerhetsfelet som en sammanblandning av REST API:s batchvägar och SQL-injektion som kunde leda till fjärrkörning av kod.

    När data förvandlas till instruktioner

    WordPress lagrar bland annat inlägg, användare och inställningar i en databas. För att hämta information ur databasen används språket SQL.

    Ett mycket förenklat kommando kan se ut så här:

    Hämta inlägget med nummer 10.

    Normalt ska information som en besökare skickar behandlas som data. Ett inmatat namn ska vara ett namn och ett inmatat nummer ska vara ett nummer.

    Vid en SQL-injektion lyckas angriparen få delar av sin inmatning att behandlas som instruktioner till databasen.

    Det kan liknas vid att någon fyller i följande på en blankett:

    Hämta kund nummer 10 – och lämna därefter ut hela arkivet.

    Ett säkert system ska förstå att allt som står i fältet bara är information. I ett sårbart system kan den extra texten i stället bli en instruktion.

    I wp2shell-angreppet kunde sammanblandningen i batchfunktionen göra att angriparens information nådde databasfunktionen utan den normala kontrollen. Därmed öppnades vägen för SQL-injektion.

    Från databasfel till administratör

    En SQL-injektion ger inte automatiskt full kontroll över en webbserver. Angreppet behövde därför genomföras i flera steg.

    Genom att manipulera de objekt som WordPress skapade från databasens sökresultat kunde angriparen få systemet att arbeta med förfalskad information. Funktioner för bland annat cachelagring, publicering och interna sparningar kunde sedan utnyttjas för att skriva tillbaka informationen till databasen.

    Angreppskedjan var komplicerad, men resultatet var enkelt att förstå: WordPress kunde under ett kort ögonblick luras att agera som en administratör.

    Under detta ögonblick kunde en tidigare nekad begäran om att skapa en ny användare behandlas på nytt. Den här gången trodde WordPress att begäran kom från en administratör.

    Angriparen kunde då skapa ett eget administratörskonto utan att känna till något befintligt lösenord.

    Det ursprungliga underlaget beskriver hur en anonym angripare kunde ta sig från en felaktigt behandlad batchbegäran till SQL-injektion, ett förfalskat administratörsläge och slutligen fjärrkörning av kod.

    Vad betyder wp2shell?

    Namnet wp2shell kan ungefär uttydas som:

    Från WordPress till ett kommandoskal.

    Ett kommandoskal, ofta kallat shell, gör det möjligt att köra kommandon i serverns operativsystem.

    Det är betydligt allvarligare än att en angripare bara kan publicera ett reklaminlägg. Med tillräcklig kontroll kan angriparen exempelvis:

    • skapa nya administratörer,
    • installera skadliga tillägg,
    • ändra WordPress-filer,
    • läsa känslig information,
    • placera ut bakdörrar,
    • ändra webbplatsens innehåll,
    • omdirigera besökare,
    • använda servern för fortsatta angrepp.

    Den här typen av sårbarhet kallas Remote Code Execution, förkortat RCE. På svenska brukar det beskrivas som fjärrkörning av kod.

    När angreppet kan startas innan angriparen har loggat in kallas det pre-authentication RCE.

    Reklaminlägget är ofta bara ett symtom

    En webbplatsägare kan först upptäcka intrånget genom att ett okänt reklaminlägg dyker upp på webbplatsen.

    Det är då lätt att tro att någon bara har kommit över lösenordet till ett redaktörskonto. Men reklaminlägget kan vara det synliga resultatet av ett betydligt allvarligare intrång.

    Efter att angriparen har skapat ett administratörskonto kan WordPress vanliga publiceringsfunktioner användas. Ett nytt inlägg kan exempelvis skapas genom den normala REST API-adressen:

    /wp-json/wp/v2/posts

    REST API är i det läget inte själva säkerhetsbristen. Det är det legitima publiceringsverktyg som angriparen använder efter att redan ha skaffat sig behörighet.

    Angriparen kan också ha skapat ett applikationslösenord, en giltig inloggningssession eller en bakdörr i en PHP-fil. Därför kan reklamen fortsätta att publiceras även om webbplatsägaren byter sitt vanliga lösenord.

    Ett nytt lösenord städar inte servern

    Att byta lösenord är alltid klokt efter ett misstänkt intrång, men det är inte tillräckligt.

    En angripare kan ha lämnat efter sig:

    • nya administratörskonton,
    • applikationslösenord,
    • aktiva inloggningscookies,
    • ändrade teman,
    • manipulerade tillägg,
    • skadliga PHP-filer,
    • schemalagda aktiviteter,
    • kod i databasen,
    • fristående bakdörrar.

    En säkerhetsuppdatering stänger den ursprungliga luckan, men tar inte automatiskt bort sådant som installerades före uppdateringen.

    Säkerhetsföretaget Wiz uppgav den 20 juli 2026 att sårbarheten redan utnyttjades mot internetanslutna WordPress-installationer. Bland observationerna fanns uppladdade skadliga tillägg och PHP-bakdörrar som kunde ge fortsatt åtkomst till servrarna.

    En webbplats som kan ha angripits bör därför betraktas som komprometterad tills den har undersökts och sanerats.

    Vilka versioner berördes?

    Den fullständiga wp2shell-kedjan berörde följande WordPress-versioner:

    WordPress-versionStatus
    6.9.0–6.9.4Sårbara för den fullständiga angreppskedjan
    6.9.5Säkerhetsrättad
    7.0.0–7.0.1Sårbara för den fullständiga angreppskedjan
    7.0.2Säkerhetsrättad

    WordPress 6.8.0–6.8.5 berördes av den separata SQL-injektionssårbarheten, men inte av hela RCE-kedjan. Den grenen rättades genom WordPress 6.8.6. Versioner före WordPress 6.8 uppgavs inte vara berörda av dessa två säkerhetsproblem.

    Så kan ett angrepp synas

    Ett misstänkt anrop i webbserverns accesslogg kan exempelvis rikta sig mot:

    /wp-json/batch/v1

    eller:

    /?rest_route=/batch/v1

    I vissa publika angreppsverktyg har texten wp2shell använts som User-Agent.

    En sådan text är inte ensam ett säkert bevis, eftersom en User-Agent enkelt kan ändras. Men misstanken stärks om trafiken samtidigt följs av exempelvis:

    • nya administratörskonton,
    • okända tillägg,
    • ändrade PHP-filer,
    • anrop till administrationspanelen,
    • nya publicerade inlägg,
    • webbserverprocesser som startar kommandoskal.

    I observerade angrepp har webbservern exempelvis skapat nya tilläggskataloger och startat skal för att köra kommandon på Linux-servern. Underlaget rekommenderar därför att man inte enbart letar efter ett bestämt filnamn, eftersom angriparen enkelt kan byta namn på sina filer. Beteendet är ofta en bättre indikator än namnet.

    Vad bör webbplatsägaren göra?

    Det första steget är att omedelbart kontrollera och uppdatera WordPress.

    Med WP-CLI kan versionen visas med:

    wp core version --allow-root

    WordPress kan uppdateras med:

    wp core update --allow-root

    En installation i 6.9-serien ska minst använda version 6.9.5. En installation i 7.0-serien ska minst använda version 7.0.2. WordPress rekommenderar att säkerhetsuppdateringarna installeras omedelbart.

    Därefter bör webbplatsens användarkonton, applikationslösenord, aktiva sessioner, tillägg, teman och filer granskas.

    WordPress kärnfiler kan kontrolleras mot officiella kontrollsummor:

    wp core verify-checksums --allow-root

    Tillägg från WordPress.org kan i många fall kontrolleras med:

    wp plugin verify-checksums --all --allow-root

    Det är också lämpligt att leta efter oväntade PHP-filer i uppladdningskatalogen:

    find wp-content/uploads -type f -iname '*.php'

    Okända administratörer ska undersökas. Applikationslösenord bör återkallas och WordPress säkerhetsnycklar kan bytas för att göra befintliga inloggningscookies ogiltiga.

    Vid ett bekräftat intrång är den säkraste lösningen ofta att återställa webbplatsen från en verifierat ren säkerhetskopia, installera om WordPress-kärnan och betrodda tillägg samt byta samtliga relevanta lösenord och nycklar.

    Säkerhet handlar om mer än lösenord

    wp2shell visar varför ett starkt lösenord inte är ett fullständigt skydd.

    Lösenordet skyddar den normala ingången till administrationspanelen. Men en allvarlig programvarusårbarhet kan innebära att angriparen hittar en helt annan väg in.

    Det kan jämföras med ett hus där ytterdörren har ett mycket avancerat lås, samtidigt som ett konstruktionsfel gör det möjligt att öppna en servicelucka från utsidan.

    Lösningen är därför både starka inloggningsuppgifter och väl underhållen programvara:

    • använd unika och starka lösenord,
    • aktivera tvåfaktorsautentisering,
    • håll WordPress uppdaterat,
    • uppdatera teman och tillägg,
    • ta regelbundna säkerhetskopior,
    • granska användarkonton,
    • övervaka loggar och filändringar,
    • ta bort programvara som inte används.

    Sammanfattning

    wp2shell var en allvarlig angreppskedja i själva WordPress-kärnan. Genom att kombinera en sammanblandning i REST API:s batchfunktion med SQL-injektion kunde en anonym angripare i vissa WordPress-versioner kringgå normala säkerhetskontroller.

    Angreppet kunde leda till att ett nytt administratörskonto skapades och att angriparen därefter installerade kod på webbservern.

    De främst berörda versionerna var WordPress 6.9.0–6.9.4 och WordPress 7.0.0–7.0.1. Problemen rättades den 17 juli 2026 genom WordPress 6.9.5 och 7.0.2.

    En uppdatering är nödvändig, men den är inte alltid tillräcklig. En redan angripen webbplats måste också undersökas efter okända användare, applikationslösenord, bakdörrar, förändrade filer och skadliga tillägg.

    Ett oväntat reklaminlägg kan med andra ord vara mer än vanligt skräppost. Det kan vara det första synliga tecknet på att någon redan har tagit sig förbi webbplatsens normala säkerhet.

    https://www.elastic.co/security-labs/wp2shell-wordpress-rce-detection-elastic-defend

    https://www.picussecurity.com/resource/blog/cve-2026-63030-and-cve-2026-60137-wp2shell-wordpress-rce-explained

    https://flawfence.com/blog/en/wp2shell-wordpress-rce-vulnerability-cve-2026-63030

    https://itbutler.sa/blog/wp2shell-how-to-detect-and-fix-the-wordpress-core-rce

    > FAKTA: wp2shell

    Namn: wp2shell

    Typ: Allvarlig säkerhetsbrist i WordPress-kärnan

    Angreppsmetod: REST API, felaktig hantering av batchanrop och SQL-injektion

    Risk: Angripare kan skapa administratörskonton, installera skadliga tillägg, publicera spam och köra kommandon på webbservern.

    Möjliga symtom:
    Webbplatsen får plötsligt många nya användarkonton med administratörsbehörighet. Andra tecken kan vara okända reklaminlägg, nya tillägg som ingen har installerat eller oväntade ändringar på webbplatsen.

    Sårbara versioner:
    WordPress 6.9.0–6.9.4
    WordPress 7.0.0–7.0.1

    Säkerhetsrättade versioner:
    WordPress 6.9.5
    WordPress 7.0.2

    Viktigt: Ett lösenordsbyte räcker inte om webbplatsen redan har blivit angripen. Kontrollera även användarkonton, applikationslösenord, tillägg, teman, filer och aktiva sessioner.

    > ÅTGÄRD: Uppdatera WordPress omedelbart och undersök webbplatsen efter tecken på intrång.

Etikett: fjärrkörning av kod

  • wp2shell – fyller din webbplats med spam

    En allvarlig säkerhetsbrist i WordPress gjorde det möjligt för angripare att kringgå inloggningen och i värsta fall ta kontroll över hela webbplatsen. Sårbarheten, som kallas wp2shell, visar att ett starkt lösenord inte alltid räcker när felet finns i själva WordPress-kärnan. WordPress används till allt från personliga bloggar till företagswebbplatser, webbutiker och stora nyhetssajter. Systemets popularitet…