• wp2shell – fyller din webbplats med spam

    En allvarlig säkerhetsbrist i WordPress gjorde det möjligt för angripare att kringgå inloggningen och i värsta fall ta kontroll över hela webbplatsen. Sårbarheten, som kallas wp2shell, visar att ett starkt lösenord inte alltid räcker när felet finns i själva WordPress-kärnan.

    WordPress används till allt från personliga bloggar till företagswebbplatser, webbutiker och stora nyhetssajter. Systemets popularitet är en styrka, men den innebär också att en säkerhetsbrist snabbt kan bli intressant för angripare över hela världen.

    I juli 2026 publicerades säkerhetsuppdateringar för två allvarliga sårbarheter i själva WordPress-kärnan. Den farligaste angreppskedjan fick namnet wp2shell. Den kunde i vissa versioner användas utan giltigt användarnamn, utan lösenord och utan att webbplatsen hade något sårbart tillägg installerat.

    Angriparen behövde alltså inte först knäcka ett svagt lösenord. I stället kunde WordPress luras att ge en obehörig begäran större rättigheter än den skulle ha haft.

    WordPress publicerade version 7.0.2 den 17 juli 2026 och beskrev uppdateringen som så viktig att framtvingade automatiska uppdateringar aktiverades för berörda installationer. WordPress 6.9 rättades samtidigt genom version 6.9.5.

    WordPress är mer än en webbsida

    För en vanlig besökare kan WordPress se ut som ett program där en administratör loggar in, skriver ett inlägg och trycker på knappen ”Publicera”.

    Bakom den synliga administrationspanelen finns emellertid många andra funktioner. Mobilappar, redigeringsverktyg och externa publiceringssystem kan kommunicera med WordPress genom ett programmeringsgränssnitt som kallas REST API.

    Ett sådant gränssnitt kan exempelvis användas för att:

    • läsa offentliga inlägg,
    • hämta bilder och kategorier,
    • uppdatera innehåll,
    • skapa nya inlägg,
    • hantera användare.

    REST API är alltså inte ett säkerhetsproblem i sig. Det är en normal och viktig del av WordPress.

    Säkerheten bygger på att WordPress kontrollerar vem som skickar en begäran och om personen eller programmet har rätt att utföra den önskade åtgärden. Vem som helst får vanligtvis läsa offentliga inlägg, men endast en behörig användare ska kunna skapa administratörskonton eller installera programkod.

    Ett kuvert med flera blanketter

    WordPress REST API innehåller en så kallad batchfunktion. Med den kan ett program skicka flera API-anrop i samma paket.

    Det kan jämföras med att lämna ett kuvert med flera blanketter till en myndighet. Handläggaren öppnar kuvertet, granskar varje blankett och skickar den vidare till rätt avdelning.

    En blankett kanske ska till folkbokföringen, en annan till bygglovsenheten och en tredje till ekonomiavdelningen. Systemet måste hålla reda på vilken blankett som hör ihop med vilken kontroll och vilken handläggare.

    I de sårbara WordPress-versionerna kunde denna sortering komma ur takt.

    Om en felaktig begäran placerades på rätt ställe i paketet kunde WordPress blanda ihop de efterföljande begärandena med fel funktioner. En begäran kunde därmed behandlas av en annan del av systemet än den först hade kontrollerats för.

    Detta kallas ungefär för route confusion, eller sammanblandning av API-sökvägar.

    Problemet fanns i WordPress batchhantering och kombinerades med en SQL-injektionssårbarhet. WordPress beskriver säkerhetsfelet som en sammanblandning av REST API:s batchvägar och SQL-injektion som kunde leda till fjärrkörning av kod.

    När data förvandlas till instruktioner

    WordPress lagrar bland annat inlägg, användare och inställningar i en databas. För att hämta information ur databasen används språket SQL.

    Ett mycket förenklat kommando kan se ut så här:

    Hämta inlägget med nummer 10.

    Normalt ska information som en besökare skickar behandlas som data. Ett inmatat namn ska vara ett namn och ett inmatat nummer ska vara ett nummer.

    Vid en SQL-injektion lyckas angriparen få delar av sin inmatning att behandlas som instruktioner till databasen.

    Det kan liknas vid att någon fyller i följande på en blankett:

    Hämta kund nummer 10 – och lämna därefter ut hela arkivet.

    Ett säkert system ska förstå att allt som står i fältet bara är information. I ett sårbart system kan den extra texten i stället bli en instruktion.

    I wp2shell-angreppet kunde sammanblandningen i batchfunktionen göra att angriparens information nådde databasfunktionen utan den normala kontrollen. Därmed öppnades vägen för SQL-injektion.

    Från databasfel till administratör

    En SQL-injektion ger inte automatiskt full kontroll över en webbserver. Angreppet behövde därför genomföras i flera steg.

    Genom att manipulera de objekt som WordPress skapade från databasens sökresultat kunde angriparen få systemet att arbeta med förfalskad information. Funktioner för bland annat cachelagring, publicering och interna sparningar kunde sedan utnyttjas för att skriva tillbaka informationen till databasen.

    Angreppskedjan var komplicerad, men resultatet var enkelt att förstå: WordPress kunde under ett kort ögonblick luras att agera som en administratör.

    Under detta ögonblick kunde en tidigare nekad begäran om att skapa en ny användare behandlas på nytt. Den här gången trodde WordPress att begäran kom från en administratör.

    Angriparen kunde då skapa ett eget administratörskonto utan att känna till något befintligt lösenord.

    Det ursprungliga underlaget beskriver hur en anonym angripare kunde ta sig från en felaktigt behandlad batchbegäran till SQL-injektion, ett förfalskat administratörsläge och slutligen fjärrkörning av kod.

    Vad betyder wp2shell?

    Namnet wp2shell kan ungefär uttydas som:

    Från WordPress till ett kommandoskal.

    Ett kommandoskal, ofta kallat shell, gör det möjligt att köra kommandon i serverns operativsystem.

    Det är betydligt allvarligare än att en angripare bara kan publicera ett reklaminlägg. Med tillräcklig kontroll kan angriparen exempelvis:

    • skapa nya administratörer,
    • installera skadliga tillägg,
    • ändra WordPress-filer,
    • läsa känslig information,
    • placera ut bakdörrar,
    • ändra webbplatsens innehåll,
    • omdirigera besökare,
    • använda servern för fortsatta angrepp.

    Den här typen av sårbarhet kallas Remote Code Execution, förkortat RCE. På svenska brukar det beskrivas som fjärrkörning av kod.

    När angreppet kan startas innan angriparen har loggat in kallas det pre-authentication RCE.

    Reklaminlägget är ofta bara ett symtom

    En webbplatsägare kan först upptäcka intrånget genom att ett okänt reklaminlägg dyker upp på webbplatsen.

    Det är då lätt att tro att någon bara har kommit över lösenordet till ett redaktörskonto. Men reklaminlägget kan vara det synliga resultatet av ett betydligt allvarligare intrång.

    Efter att angriparen har skapat ett administratörskonto kan WordPress vanliga publiceringsfunktioner användas. Ett nytt inlägg kan exempelvis skapas genom den normala REST API-adressen:

    /wp-json/wp/v2/posts

    REST API är i det läget inte själva säkerhetsbristen. Det är det legitima publiceringsverktyg som angriparen använder efter att redan ha skaffat sig behörighet.

    Angriparen kan också ha skapat ett applikationslösenord, en giltig inloggningssession eller en bakdörr i en PHP-fil. Därför kan reklamen fortsätta att publiceras även om webbplatsägaren byter sitt vanliga lösenord.

    Ett nytt lösenord städar inte servern

    Att byta lösenord är alltid klokt efter ett misstänkt intrång, men det är inte tillräckligt.

    En angripare kan ha lämnat efter sig:

    • nya administratörskonton,
    • applikationslösenord,
    • aktiva inloggningscookies,
    • ändrade teman,
    • manipulerade tillägg,
    • skadliga PHP-filer,
    • schemalagda aktiviteter,
    • kod i databasen,
    • fristående bakdörrar.

    En säkerhetsuppdatering stänger den ursprungliga luckan, men tar inte automatiskt bort sådant som installerades före uppdateringen.

    Säkerhetsföretaget Wiz uppgav den 20 juli 2026 att sårbarheten redan utnyttjades mot internetanslutna WordPress-installationer. Bland observationerna fanns uppladdade skadliga tillägg och PHP-bakdörrar som kunde ge fortsatt åtkomst till servrarna.

    En webbplats som kan ha angripits bör därför betraktas som komprometterad tills den har undersökts och sanerats.

    Vilka versioner berördes?

    Den fullständiga wp2shell-kedjan berörde följande WordPress-versioner:

    WordPress-versionStatus
    6.9.0–6.9.4Sårbara för den fullständiga angreppskedjan
    6.9.5Säkerhetsrättad
    7.0.0–7.0.1Sårbara för den fullständiga angreppskedjan
    7.0.2Säkerhetsrättad

    WordPress 6.8.0–6.8.5 berördes av den separata SQL-injektionssårbarheten, men inte av hela RCE-kedjan. Den grenen rättades genom WordPress 6.8.6. Versioner före WordPress 6.8 uppgavs inte vara berörda av dessa två säkerhetsproblem.

    Så kan ett angrepp synas

    Ett misstänkt anrop i webbserverns accesslogg kan exempelvis rikta sig mot:

    /wp-json/batch/v1

    eller:

    /?rest_route=/batch/v1

    I vissa publika angreppsverktyg har texten wp2shell använts som User-Agent.

    En sådan text är inte ensam ett säkert bevis, eftersom en User-Agent enkelt kan ändras. Men misstanken stärks om trafiken samtidigt följs av exempelvis:

    • nya administratörskonton,
    • okända tillägg,
    • ändrade PHP-filer,
    • anrop till administrationspanelen,
    • nya publicerade inlägg,
    • webbserverprocesser som startar kommandoskal.

    I observerade angrepp har webbservern exempelvis skapat nya tilläggskataloger och startat skal för att köra kommandon på Linux-servern. Underlaget rekommenderar därför att man inte enbart letar efter ett bestämt filnamn, eftersom angriparen enkelt kan byta namn på sina filer. Beteendet är ofta en bättre indikator än namnet.

    Vad bör webbplatsägaren göra?

    Det första steget är att omedelbart kontrollera och uppdatera WordPress.

    Med WP-CLI kan versionen visas med:

    wp core version --allow-root

    WordPress kan uppdateras med:

    wp core update --allow-root

    En installation i 6.9-serien ska minst använda version 6.9.5. En installation i 7.0-serien ska minst använda version 7.0.2. WordPress rekommenderar att säkerhetsuppdateringarna installeras omedelbart.

    Därefter bör webbplatsens användarkonton, applikationslösenord, aktiva sessioner, tillägg, teman och filer granskas.

    WordPress kärnfiler kan kontrolleras mot officiella kontrollsummor:

    wp core verify-checksums --allow-root

    Tillägg från WordPress.org kan i många fall kontrolleras med:

    wp plugin verify-checksums --all --allow-root

    Det är också lämpligt att leta efter oväntade PHP-filer i uppladdningskatalogen:

    find wp-content/uploads -type f -iname '*.php'

    Okända administratörer ska undersökas. Applikationslösenord bör återkallas och WordPress säkerhetsnycklar kan bytas för att göra befintliga inloggningscookies ogiltiga.

    Vid ett bekräftat intrång är den säkraste lösningen ofta att återställa webbplatsen från en verifierat ren säkerhetskopia, installera om WordPress-kärnan och betrodda tillägg samt byta samtliga relevanta lösenord och nycklar.

    Säkerhet handlar om mer än lösenord

    wp2shell visar varför ett starkt lösenord inte är ett fullständigt skydd.

    Lösenordet skyddar den normala ingången till administrationspanelen. Men en allvarlig programvarusårbarhet kan innebära att angriparen hittar en helt annan väg in.

    Det kan jämföras med ett hus där ytterdörren har ett mycket avancerat lås, samtidigt som ett konstruktionsfel gör det möjligt att öppna en servicelucka från utsidan.

    Lösningen är därför både starka inloggningsuppgifter och väl underhållen programvara:

    • använd unika och starka lösenord,
    • aktivera tvåfaktorsautentisering,
    • håll WordPress uppdaterat,
    • uppdatera teman och tillägg,
    • ta regelbundna säkerhetskopior,
    • granska användarkonton,
    • övervaka loggar och filändringar,
    • ta bort programvara som inte används.

    Sammanfattning

    wp2shell var en allvarlig angreppskedja i själva WordPress-kärnan. Genom att kombinera en sammanblandning i REST API:s batchfunktion med SQL-injektion kunde en anonym angripare i vissa WordPress-versioner kringgå normala säkerhetskontroller.

    Angreppet kunde leda till att ett nytt administratörskonto skapades och att angriparen därefter installerade kod på webbservern.

    De främst berörda versionerna var WordPress 6.9.0–6.9.4 och WordPress 7.0.0–7.0.1. Problemen rättades den 17 juli 2026 genom WordPress 6.9.5 och 7.0.2.

    En uppdatering är nödvändig, men den är inte alltid tillräcklig. En redan angripen webbplats måste också undersökas efter okända användare, applikationslösenord, bakdörrar, förändrade filer och skadliga tillägg.

    Ett oväntat reklaminlägg kan med andra ord vara mer än vanligt skräppost. Det kan vara det första synliga tecknet på att någon redan har tagit sig förbi webbplatsens normala säkerhet.

    https://www.elastic.co/security-labs/wp2shell-wordpress-rce-detection-elastic-defend

    https://www.picussecurity.com/resource/blog/cve-2026-63030-and-cve-2026-60137-wp2shell-wordpress-rce-explained

    https://flawfence.com/blog/en/wp2shell-wordpress-rce-vulnerability-cve-2026-63030

    https://itbutler.sa/blog/wp2shell-how-to-detect-and-fix-the-wordpress-core-rce

    > FAKTA: wp2shell

    Namn: wp2shell

    Typ: Allvarlig säkerhetsbrist i WordPress-kärnan

    Angreppsmetod: REST API, felaktig hantering av batchanrop och SQL-injektion

    Risk: Angripare kan skapa administratörskonton, installera skadliga tillägg, publicera spam och köra kommandon på webbservern.

    Möjliga symtom:
    Webbplatsen får plötsligt många nya användarkonton med administratörsbehörighet. Andra tecken kan vara okända reklaminlägg, nya tillägg som ingen har installerat eller oväntade ändringar på webbplatsen.

    Sårbara versioner:
    WordPress 6.9.0–6.9.4
    WordPress 7.0.0–7.0.1

    Säkerhetsrättade versioner:
    WordPress 6.9.5
    WordPress 7.0.2

    Viktigt: Ett lösenordsbyte räcker inte om webbplatsen redan har blivit angripen. Kontrollera även användarkonton, applikationslösenord, tillägg, teman, filer och aktiva sessioner.

    > ÅTGÄRD: Uppdatera WordPress omedelbart och undersök webbplatsen efter tecken på intrång.
  • Slutna plattformar – det dåliga sättet att bygga en hemsida

    Att bygga en hemsida har aldrig varit enklare – men valet av plattform kan avgöra om du faktiskt äger din webb eller inte. Slutna system som Wix lockar med enkelhet men innebär risk för inlåsning, medan öppna alternativ som WordPress, Joomla, Drupal och Ghost ger dig kontrollen över din data och friheten att växa. Frågan är: vilken väg väljer du?

    Att välja fel plattform för sin hemsida kan snabbt bli en påminnelse om en tid då vi bara hade ett enda telefonbolag i Sverige – Televerket. Monopol innebar dåligt utbud, usel service och höga priser. Samma risk finns idag när man låser in sig i slutna webbplattformar: friheten försvinner och kunden blir beroende av en enda leverantör.

    Att bygga en hemsida har aldrig varit enklare – men valet av plattform kan avgöra om du faktiskt äger din webb eller inte. Slutna system som Wix lockar med enkelhet men innebär risk för inlåsning, medan öppna alternativ som WordPress, Joomla, Drupal och Ghost ger dig kontrollen över din data och friheten att växa. Frågan är: vilken väg väljer du?

    När man väljer plattform för sin hemsida glömmer många den kanske viktigaste frågan: ägarens frihet. Att bygga sin webbplats på en sluten plattform som Wix kan kännas smidigt till en början – allt finns på plats, det är lätt att komma igång och kräver minimalt tekniskt kunnande.

    Men faran är inlåsningen. Eftersom koden inte är öppen går det inte att ta med sig sajten om man vill byta leverantör. Flytten blir ofta krånglig, eller rent av omöjlig, vilket binder både företag och privatpersoner till en enda aktör.

    Motargumentet mot WordPress och de andra öppna alternativen brukar ofta vara: ”Men Wix är enklare.” Och visst, så kan det kännas. Men sanningen är att de flesta webbhotell idag erbjuder färdiga installationer av WordPress, Joomla och Drupal med bara några knapptryck.

    För den som vill starta en hemsida på minimal budget är WordPress ofta det bästa valet. Det finns ett enormt utbud av färdiga teman, och framför allt – gott om kompetens att hyra in om man behöver hjälp. Man behöver alltså inte låsa fast sig i en sluten lösning som Wix för att komma igång.

    Det allra viktigaste när man skaffar en hemsida är kontroll. Som kund ska man alltid kunna ladda ner sin egen data, utan fördröjningar eller hinder. Det är en frihet man riskerar att förlora med slutna plattformar – men som öppen källkod alltid garanterar.

    WordPress – folkets favorit

    WordPress har blivit symbolen för öppen källkod på webben. Plattformen är världens mest använda CMS, men den har också sina skuggor. Med sitt enorma ekosystem av teman och tillägg krävs det mycket arbete för att hålla allt kompatibelt och säkert. WordPress har gjort sig känt för säkerhetsproblem – framför allt genom tredjepartsmoduler. Och sätter man upp en installation med svagt lösenord, kan man räkna med att spambotar försöker ta över på bara några dagar.

    Samtidigt finns en unik fördel: WordPress kan köras nästan var som helst. Från en Raspberry Pi Zero för ett par hundralappar till stora serverkluster. Det gör det till ett flexibelt alternativ, både för hobbyprojekt och för professionella webbplatser.

    Joomla – balans mellan enkelhet och kontroll

    Joomla är ett av de stora namnen inom öppen källkod för webbpublicering. Precis som WordPress är det ett CMS – ett innehållshanteringssystem – men med en lite annan filosofi. Där WordPress länge har satsat på enkelhet och bloggvänlighet, har Joomla från början riktat in sig mot flexibilitet och kontroll.

    Med Joomla får du en verktygslåda för att bygga allt från föreningssajter till stora organisationsportaler. Det finns teman som styr utseendet, tillägg som breddar funktionerna och ett administrationsgränssnitt där redaktörer kan hantera innehåll, menyer och användare.

    Det som särskilt lockar många är möjligheten att arbeta med avancerade behörigheter och flerspråkiga sajter direkt ur lådan. Nackdelen är att det kräver mer teknisk förståelse än WordPress. Resultatet blir ett system som inte alltid är nybörjarvänligt – men som ger stabilitet och kontroll.

    Drupal – kraftpaketet för de stora

    Drupal är kanske den mest kraftfulla veteranen i öppen källkods-världen när det gäller webbpublicering. Systemet är känt för sin robusthet och flexibilitet – men också för sin brantare inlärningskurva.

    Med Drupal får du ett modulärt system där nästan allt kan anpassas. Det används av universitet, myndigheter och globala organisationer som behöver hantera stora mängder innehåll, flera språk och komplexa behörigheter. Arkitekturen bygger på att allt är uppdelat i små delar som kan kombineras efter behov.

    Men det finns en hake. Drupal kräver oftare utvecklare i kulisserna. Det är inte lika lätt att ”bara komma igång” som med WordPress eller Joomla. I gengäld får man ett CMS som kan växa nästan obegränsat och som står stadigt även när kraven på säkerhet, skalbarhet och anpassning blir riktigt höga.

    Ghost – snabbhet och fokus på innehåll

    Ghost är det unga uppstickar-CMS:et som vill göra en sak riktigt bra – blogg och publicering. Till skillnad från Joomla och Drupal, som kan svälla till hela portaler med komplexa behörigheter och moduler, har Ghost en minimalistisk kärna.

    Byggt på Node.js i stället för PHP är det snabbt, modernt och optimerat för skrivande. Redigeraren är ren och fokuserad, med stöd för Markdown och inbyggda verktyg för nyhetsbrev, medlemskap och prenumerationer. Där WordPress kan kännas som en schweizisk armékniv full av plugins, är Ghost mer som en vass penna: rakt på sak.

    Målgruppen är tydlig – bloggare, journalister, kreatörer och små redaktioner som vill ha en plattform som kombinerar publicering, e-postutskick och affärsmodeller i samma paket.

    Nackdelen är att Ghost är mindre brett än Joomla och Drupal. Vill du bygga en myndighetsportal eller en avancerad föreningshemsida är det inte rätt val. Men för renodlad innehållsproduktion är det svårt att hitta något mer fokuserat.

    Jämförelsetabell

    CMSStyrkorSvagheterTypiska användareTeknik
    WordPressEnormt ekosystem, lätt att komma igång, plugins för nästan alltKan bli tungt och sårbart, känd för säkerhetsproblem i tredjepartsmodulerBloggare, småföretag, webbshopparPHP, MySQL
    JoomlaInbyggt stöd för flerspråk, flexibla behörigheter, mer struktur än WPMindre ekosystem, kräver mer teknisk förståelse än WPFöreningar, organisationer, mellanstora sajterPHP, MySQL
    DrupalExtremt flexibelt, säkert, bra för stora sajterHög inlärningströskel, ofta utvecklarberoendeUniversitet, myndigheter, stora organisationerPHP, MariaDB/PostgreSQL
    GhostSnabbt, modernt, fokuserat på blogg & nyhetsbrev, inbyggt medlemskapBegränsat ekosystem, mindre allsidigtJournalister, kreatörer, små redaktionerNode.js, SQLite/MySQL

Etikett: webbhotell

  • wp2shell – fyller din webbplats med spam

    En allvarlig säkerhetsbrist i WordPress gjorde det möjligt för angripare att kringgå inloggningen och i värsta fall ta kontroll över hela webbplatsen. Sårbarheten, som kallas wp2shell, visar att ett starkt lösenord inte alltid räcker när felet finns i själva WordPress-kärnan. WordPress används till allt från personliga bloggar till företagswebbplatser, webbutiker och stora nyhetssajter. Systemets popularitet…

  • Slutna plattformar – det dåliga sättet att bygga en hemsida

    Att bygga en hemsida har aldrig varit enklare – men valet av plattform kan avgöra om du faktiskt äger din webb eller inte. Slutna system som Wix lockar med enkelhet men innebär risk för inlåsning, medan öppna alternativ som WordPress, Joomla, Drupal och Ghost ger dig kontrollen över din data och friheten att växa. Frågan…