• WordPress 7.0.3 täpper till tolv säkerhetshål – uppdatera omgående

    WordPress 7.0.3 har släppts med rättningar av tolv säkerhetsproblem. Flera av sårbarheterna kan utnyttjas för att köra skadlig kod, komma åt skyddad information eller skaffa utökade rättigheter. Eftersom detta är en viktig säkerhetsuppdatering rekommenderas alla webbplatsägare att installera den omgående.

    WordPress 7.0.3 har släppts med rättningar av tolv säkerhetsproblem. Flera av sårbarheterna kan användas för att köra skadlig kod, komma åt skyddad information eller skaffa utökade rättigheter. Den allvarligaste bristen finns på inloggningssidan och kan i vissa situationer leda till att PHP-kod körs på webbservern.

    En säkerhetsuppdatering utan nya finesser

    WordPress 7.0.3 är framför allt en säkerhetsutgåva. Det innebär att fokus inte ligger på nya funktioner eller ett förändrat utseende. I stället har utvecklarna förstärkt de delar av systemet där en angripare skulle kunna ta sig förbi WordPress skyddsmekanismer.

    En säkerhetsuppdatering kan liknas vid att en låssmed byter ut flera bristfälliga lås i en byggnad. Huset ser likadant ut efter arbetet, men det har blivit betydligt svårare för obehöriga att ta sig in.

    WordPress rekommenderar därför att alla webbplatser uppdateras så snart som möjligt.

    Allvarlig brist på inloggningssidan

    Det mest uppmärksammade säkerhetsproblemet är en så kallad reflekterad cross-site scripting-sårbarhet, förkortad XSS, på WordPress inloggningssida.

    En reflekterad XSS-attack innebär vanligtvis att skadlig kod placeras i en särskilt utformad webbadress. Om någon öppnar länken kan koden köras i personens webbläsare som om den kom från den riktiga webbplatsen.

    Det som gör denna sårbarhet särskilt allvarlig är att inget WordPress-konto krävs för att inleda attacken. Bristen beskrivs som ”pre-auth”, vilket betyder att den kan utnyttjas innan angriparen har loggat in.

    I vissa situationer skulle sårbarheten kunna ingå i en attackkedja som slutligen leder till att PHP-kod körs på webbservern. Det kan ge angriparen betydligt större kontroll än en vanlig XSS-attack.

    Sårbarheten har registrerats som CVE-2026-64638 och GHSA-52p2-r8wf-jcrf.

    Flera lagrade XSS-sårbarheter

    Uppdateringen rättar även flera lagrade XSS-sårbarheter. Vid en sådan attack sparas den skadliga koden i WordPress databas, exempelvis som en del av ett inlägg. Koden kan sedan aktiveras när en administratör eller besökare öppnar den berörda sidan.

    Flera av bristerna kunde utnyttjas av användare med rollen medarbetare eller högre. Det innebär att angriparen redan måste ha ett konto med vissa rättigheter. Risken är ändå betydande på webbplatser där många personer kan skriva eller redigera innehåll.

    Sårbarheter har bland annat rättats i:

    • inställningarna för emojier,
    • blocket för inläggsinnehåll,
    • funktionen för snabbredigering på webbplatser med många användare,
    • blocket som visar publiceringsdatum.

    Dessutom har ett problem åtgärdats där en användare med rollen författare eller högre kunde kringgå WordPress filter för säker CSS och lägga in otillåten stilmallskod.

    CSS används normalt för att bestämma hur en webbplats ser ut. Skadlig CSS kan exempelvis användas för att dölja knappar, lägga innehåll ovanpå andra element eller vilseleda en användare att klicka på fel plats.

    Multisite och registrering av nya webbplatser

    WordPress 7.0.3 rättar också ett problem med utökade rättigheter i Multisite-installationer.

    Multisite gör det möjligt att driva flera webbplatser från en gemensam WordPress-installation. På nätverk där användarregistrering var aktiverad kunde en användare under vissa omständigheter skapa en ny webbplats trots att personen egentligen inte skulle ha den behörigheten.

    Detta är framför allt relevant för större organisationer, webbhotell, föreningar och utbildningsverksamheter som driver många WordPress-webbplatser i samma installation.

    Skyddade kommentarer kunde avslöjas

    En annan sårbarhet fanns i blocket ”Senaste kommentarer”. Det kunde visa kommentarer från lösenordsskyddade inlägg och därmed avslöja information som inte var avsedd för alla besökare.

    Ett lösenordsskyddat inlägg ska normalt fungera som ett avgränsat rum där endast personer med rätt lösenord kan läsa innehållet. Om kommentarer från inlägget ändå visas på en offentlig del av webbplatsen uppstår en informationsläcka.

    Uppdateringen rättar även två närliggande problem:

    • möjligheten att kartlägga adresserna till inlägg,
    • exponering av interna anteckningar i kommentarsflöden.

    Sådan information behöver inte vara farlig i sig, men kan hjälpa en angripare att kartlägga webbplatsen och förbereda en mer riktad attack.

    WordPress kunde kontakta interna nätverksadresser

    En server-side request forgery-sårbarhet, förkortad SSRF, har också åtgärdats i WordPress kontroll av webbadresser.

    Vid en SSRF-attack luras webbservern att skicka en förfrågan till en adress som angriparen själv kanske inte kan nå. Servern används då som en mellanhand.

    I detta fall kunde WordPress kontroll av webbadresser kringgås så att förfrågningar skickades till så kallade link-local-adresser. Sådana adresser används bland annat för intern kommunikation i lokala nätverk och molnmiljöer.

    Det kan jämföras med att någon utanför ett företag lyckas övertala en anställd på insidan att hämta information från ett internt rum. Angriparen kommer inte själv in i rummet, men försöker använda någon som redan befinner sig där.

    Även bekräftelse av e-post kunde kringgås

    Utgåvan rättar dessutom en brist i processen för att bekräfta e-postadresser. En angripare kunde under vissa förutsättningar kringgå den kontroll som ska säkerställa att en användare verkligen har tillgång till den angivna adressen.

    E-postbekräftelse används ofta som ett extra kontrollsteg vid registrering eller ändring av kontouppgifter. Om kontrollen kan hoppas över försvagas skyddet mot falska eller kapade konton.

    Äldre versioner får vissa rättningar

    WordPress säkerhetsteam arbetar med att föra tillbaka nödvändiga rättningar till äldre versioner, för närvarande ända tillbaka till WordPress 4.7.

    Det betyder dock inte att gamla WordPress-versioner har fullt stöd. WordPress betonar att endast den senaste huvudversionen är aktivt underhållen. En äldre installation kan därför fortfarande sakna andra felrättningar, förbättringar och kompatibilitetsuppdateringar.

    Säkerhetsrättningarna till äldre grenar publiceras efter hand som de blir klara. Den som använder en gammal version bör därför inte utgå från att webbplatsen redan är skyddad.

    Även WordPress 7.1 RC2 innehåller de säkerhetsrättningar som är tillämpliga. RC står för ”Release Candidate” och betyder att versionen är avsedd för testning inför den slutliga utgåvan. Den bör normalt inte användas på en skarp webbplats.

    Så uppdaterar du WordPress

    Den enklaste metoden är att logga in i WordPress administrationspanel och välja:

    Panel → Uppdateringar → Uppdatera nu

    Det går också att hämta WordPress 7.0.3 från WordPress.org och genomföra uppdateringen manuellt. Skriv wp core update i bash, om du har wp cli.

    Webbplatser som tillåter automatiska bakgrundsuppdateringar ska normalt få säkerhetsuppdateringen automatiskt. Det är ändå klokt att logga in och kontrollera vilken version som faktiskt är installerad.

    Innan en manuell uppdatering bör man säkerhetskopiera både databasen och webbplatsens filer. Efter uppdateringen bör man kontrollera att webbplatsen, administrationspanelen, kontaktformulär och andra viktiga funktioner fortfarande fungerar.

    Mer information finns på WordPress dokumentationssida för version 7.0.3.

    Vänta inte med säkerhetsuppdateringen

    Alla säkerhetshål är inte lika lätta att utnyttja. Vissa kräver ett befintligt användarkonto, särskilda inställningar eller en komplicerad kedja av flera brister. Det är ändå olämpligt att vänta.

    När en säkerhetsuppdatering har publicerats kan angripare jämföra den nya och den gamla källkoden för att se exakt vad som har förändrats. På så sätt kan de ofta förstå hur sårbarheterna fungerar och börja söka efter webbplatser som ännu inte har uppdaterats.

    WordPress 7.0.3 bör därför installeras omgående – särskilt eftersom en av sårbarheterna kan angripas utan föregående inloggning och i värsta fall bidra till att kod körs på servern.

    > FAKTA: WORDPRESS 7.0.3

    • Typ: Säkerhetsuppdatering
    • Antal rättade säkerhetsproblem: 12
    • Allvarlig brist: XSS på inloggningssidan
    • Övriga problem: SSRF, informationsläckor och utökade rättigheter
    • Rekommendation: Uppdatera WordPress omgående
    • Äldre versioner: Vissa rättningar förs tillbaka till version 4.7

    > Uppdatera via:
    Panel → Uppdateringar → Uppdatera nu

  • WordPress 7.0: När publiceringsverktyget tar första steget in i AI-eran

    WordPress 7.0: När publiceringsverktyget tar första steget in i AI-eran

    WordPress 7.0 markerar ett tydligt skifte för världens mest använda publiceringsplattform. Med nya AI-funktioner, en modernare administrationspanel och bättre verktyg för design, navigation och responsiv layout blir uppdateringen mer än en vanlig versionshöjning. WordPress tar nu ett steg mot en framtid där webbplatser kan byggas smartare, snabbare och mer visuellt – utan att användaren behöver vara utvecklare.

    WordPress har länge varit internets osynliga motor. Bakom bloggar, företagshemsidor, nyhetssajter, webbutiker och föreningssidor finns ofta samma grundsystem. Nu tar WordPress nästa stora steg med version 7.0, kallad Armstrong, en uppdatering som inte bara putsar på ytan utan också lägger grunden för hur artificiell intelligens kan bli en naturlig del av framtidens webbpublicering.

    Namnet Armstrong är en hyllning till jazzlegenden Louis Armstrong, musikern som förvandlade jazzen genom sitt personliga uttryck, sin trumpet och sin röst. På samma sätt vill WordPress 7.0 ge webbskapare fler verktyg för att sätta sin egen prägel på innehåll, design och arbetsflöden.

    AI flyttar in i WordPress

    Den största nyheten är att WordPress nu får en tydligare grund för AI-funktioner. I stället för att varje tillägg ska behöva bygga egna lösningar för att koppla upp sig mot externa AI-tjänster introduceras en mer standardiserad modell.

    En ny Connectors-skärm fungerar som en central plats där webbplatsägaren kan hantera kopplingar till externa tjänster, däribland AI-leverantörer. Det betyder att en användare i framtiden enklare kan välja vilken AI-tjänst som ska användas och sedan låta olika delar av WordPress dra nytta av samma anslutning.

    Med ett frivilligt AI-tillägg blir det möjligt att använda AI direkt i redigeraren. Systemet kan till exempel hjälpa till att generera rubriker, skriva utdrag, föreslå alt-texter till bilder, skapa bilder, redigera bilder och automatisera enklare arbetsmoment.

    För vanliga användare kan detta spara tid. För utvecklare innebär det att WordPress får en mer enhetlig teknisk grund för AI, i stället för att varje plugin behöver uppfinna sin egen lösning.

    En modernare administrationspanel

    WordPress administrationspanel har sett ganska likartad ut under lång tid. I version 7.0 görs ett större visuellt lyft. Gränssnittet får en lugnare, renare och modernare känsla med nytt färgschema, uppdaterade knappar, förbättrade formulärfält och mjukare övergångar mellan olika sidor i administrationen.

    Det handlar inte bara om kosmetik. För den som arbetar dagligen i WordPress kan små förändringar i gränssnittet göra stor skillnad. En tydligare panel, bättre kontraster och enklare navigering gör att arbetsflödet känns mindre rörigt.

    En ny genväg till kommandopaletten, via ⌘K eller Ctrl+K, gör det dessutom enklare att snabbt hitta funktioner utan att leta sig fram genom menyer.

    Bättre kontroll över menyer och navigation

    Navigationen på en webbplats är ofta avgörande för hur lätt besökaren hittar rätt. I WordPress 7.0 får webbplatsägare ett särskilt arbetsläge för att bygga mer avancerade navigationsöverlägg.

    Tidigare har menyer ofta varit ganska enkla listor med länkar. Nu blir det möjligt att skapa rikare navigationsytor med kolumner, större typografi, justeringar, mallar och egna layouter. Det gör att menyer kan bli mer som designade innehållsytor än bara tekniska länksamlingar.

    För webbplatser med många undersidor, tjänster eller kategorier kan detta bli en stor förbättring.

    Mönster blir enklare att hantera

    WordPress blockmönster är färdiga designsektioner som kan läggas in på en sida. I tidigare versioner kunde dessa ibland upplevas som svåra att redigera eftersom de bestod av flera kapslade block.

    I WordPress 7.0 beter sig mönster mer som ett enda sammanhållet block när de har lagts till på sidan. Det gör det lättare att byta text, bilder och grundläggande stil utan att behöva gräva sig ned i flera lager av block.

    För mer avancerade ändringar finns fortfarande möjligheten att redigera själva mönstret separat.

    Visuell versionshistorik

    En annan viktig nyhet är en mer visuell hantering av tidigare versioner av sidor och inlägg. WordPress 7.0 introducerar en tidslinje där användaren kan granska äldre versioner och se förändringar block för block.

    I praktiken blir det enklare att förstå vad som har ändrats, när det ändrades och vilken version man eventuellt vill återställa. Det är särskilt användbart på webbplatser där flera personer arbetar med samma innehåll.

    I stället för att bara jämföra textmassor får användaren en mer visuell bild av innehållets utveckling.

    Responsiv design direkt i blocken

    Dagens webbplatser måste fungera lika bra på mobil, surfplatta och dator. WordPress 7.0 ger bättre kontroll över vilka block som ska visas på olika skärmstorlekar.

    Det innebär att en webbplatsägare kan välja att visa visst innehåll på dator men dölja det på mobil, eller tvärtom. Det kan vara användbart för stora bildsektioner, avancerade layouter eller innehåll som behöver anpassas för små skärmar.

    Det här gör WordPress mer flexibelt för dem som vill bygga mobilanpassade sidor utan att behöva skriva egen CSS-kod.

    Typsnitt för alla teman

    Font Library, alltså WordPress inbyggda funktion för att hantera typsnitt, blir nu tillgänglig för fler typer av teman. Tidigare var funktionen främst kopplad till blockteman, men i WordPress 7.0 fungerar den även med klassiska och hybrida teman.

    Det gör att fler användare kan installera, ladda upp och hantera typsnitt direkt från WordPress, oavsett vilket tema webbplatsen använder.

    För många mindre webbplatsägare innebär detta att det blir enklare att skapa ett mer konsekvent visuellt uttryck utan att behöva ändra temafiler manuellt.

    Nya block och bättre designverktyg

    WordPress 7.0 innehåller också flera nya block och redigeringsförbättringar. Bland nyheterna finns bland annat ett ikonblock, som gör det möjligt att lägga till och formge ikoner direkt i innehållet.

    Det nämns även förbättringar kring gallerier, rubriker, brödsmulor och andra byggstenar som gör det lättare att skapa tydliga och visuellt genomarbetade sidor.

    Tillsammans gör detta blockredigeraren mer komplett. WordPress fortsätter därmed rörelsen bort från att vara ett enkelt bloggverktyg och vidare mot att vara ett fullskaligt visuellt publiceringssystem.

    Snabbare och smartare laddning

    Prestanda är en central fråga för alla webbplatser. En långsam sida riskerar både färre besökare och sämre placering i sökmotorer.

    WordPress 7.0 förbättrar hur bilder prioriteras vid laddning. Det är särskilt viktigt när bilder ligger dolda i exempelvis navigationsöverlägg eller interaktiva block men ändå påverkar hur webbläsaren bedömer sidans viktigaste resurser.

    Uppdateringen förbättrar också inläsning av blockspecifika stilmallar i klassiska teman och ger bättre stöd för skript som bygger på moderna script-moduler. Målet är att minska onödig blockering när sidan laddas.

    Tillgänglighet får fortsatt fokus

    Tillgänglighet är ett område där små detaljer kan göra stor skillnad. WordPress 7.0 innehåller förbättringar för bland annat mediehantering, röststyrning, färgkontraster i det nya administrationsgränssnittet och navigering i redigeraren.

    Det är viktigt eftersom WordPress används av allt från privatpersoner till myndigheter, företag och organisationer. Ett publiceringsverktyg som används av så många måste fungera för så många användare som möjligt.

    Vad betyder WordPress 7.0 i praktiken?

    För vanliga användare innebär WordPress 7.0 framför allt en modernare arbetsmiljö och fler kreativa verktyg. Det blir lättare att bygga snygga sidor, hantera typsnitt, arbeta med responsiv design och använda AI-stöd direkt i publiceringen.

    För utvecklare är den stora nyheten att WordPress får en tydligare teknisk grund för AI och externa tjänster. Det kan på sikt leda till kraftfullare tillägg, bättre integrationer och mer automatiserade arbetsflöden.

    För företag och webbplatsägare handlar uppdateringen om effektivitet. AI kan hjälpa till med innehåll, den nya adminpanelen gör arbetet smidigare och förbättrade designkontroller minskar behovet av specialkod.

    En ny riktning för WordPress

    WordPress 7.0 är inte bara ännu en versionsuppdatering. Det är ett tecken på vart hela plattformen är på väg. AI blir en del av publiceringsmiljön, designverktygen blir mer visuella och administrationen får en modernare känsla.

    Samtidigt finns WordPress traditionella styrka kvar: friheten att bygga allt från en enkel blogg till en avancerad företagswebbplats.

    Med Armstrong tar WordPress ett tydligt steg in i nästa fas. Precis som Louis Armstrong satte sin personliga prägel på jazzen vill WordPress 7.0 ge användarna fler möjligheter att skapa webbplatser med egen stil, eget uttryck och nya tekniska möjligheter.

    Faktaruta: WordPress 7.0

    Version: WordPress 7.0

    Kodnamn: Armstrong

    Fokus: AI-funktioner, modernare administrationspanel, förbättrade designverktyg och bättre responsiv kontroll.

    Ny AI-grund: WordPress får stöd för AI-kopplingar via en central hantering för externa tjänster och AI-leverantörer.

    För användare: Enklare verktyg för rubriker, utdrag, alt-texter, bildskapande och redigering.

    För utvecklare: Mer standardiserad hantering av externa tjänster och AI-integrationer.

    Designnyheter: Förbättrade block, navigationsöverlägg, visuell versionshistorik och bättre kontroll över hur innehåll visas på mobil, surfplatta och dator.

    Administration: Nytt färgschema, uppdaterade knappar, modernare formulärfält och smidigare övergångar i kontrollpanelen.

    Rekommendation: Ta alltid backup av webbplatsen innan du uppdaterar WordPress.

Etikett: webbpublicering

  • WordPress 7.0.3 täpper till tolv säkerhetshål – uppdatera omgående

    WordPress 7.0.3 har släppts med rättningar av tolv säkerhetsproblem. Flera av sårbarheterna kan utnyttjas för att köra skadlig kod, komma åt skyddad information eller skaffa utökade rättigheter. Eftersom detta är en viktig säkerhetsuppdatering rekommenderas alla webbplatsägare att installera den omgående. WordPress 7.0.3 har släppts med rättningar av tolv säkerhetsproblem. Flera av sårbarheterna kan användas för…

  • WordPress 7.0: När publiceringsverktyget tar första steget in i AI-eran

    WordPress 7.0: När publiceringsverktyget tar första steget in i AI-eran WordPress 7.0 markerar ett tydligt skifte för världens mest använda publiceringsplattform. Med nya AI-funktioner, en modernare administrationspanel och bättre verktyg för design, navigation och responsiv layout blir uppdateringen mer än en vanlig versionshöjning. WordPress tar nu ett steg mot en framtid där webbplatser kan byggas…