• WordPress 7.0.3 täpper till tolv säkerhetshål – uppdatera omgående

    WordPress 7.0.3 har släppts med rättningar av tolv säkerhetsproblem. Flera av sårbarheterna kan utnyttjas för att köra skadlig kod, komma åt skyddad information eller skaffa utökade rättigheter. Eftersom detta är en viktig säkerhetsuppdatering rekommenderas alla webbplatsägare att installera den omgående.

    WordPress 7.0.3 har släppts med rättningar av tolv säkerhetsproblem. Flera av sårbarheterna kan användas för att köra skadlig kod, komma åt skyddad information eller skaffa utökade rättigheter. Den allvarligaste bristen finns på inloggningssidan och kan i vissa situationer leda till att PHP-kod körs på webbservern.

    En säkerhetsuppdatering utan nya finesser

    WordPress 7.0.3 är framför allt en säkerhetsutgåva. Det innebär att fokus inte ligger på nya funktioner eller ett förändrat utseende. I stället har utvecklarna förstärkt de delar av systemet där en angripare skulle kunna ta sig förbi WordPress skyddsmekanismer.

    En säkerhetsuppdatering kan liknas vid att en låssmed byter ut flera bristfälliga lås i en byggnad. Huset ser likadant ut efter arbetet, men det har blivit betydligt svårare för obehöriga att ta sig in.

    WordPress rekommenderar därför att alla webbplatser uppdateras så snart som möjligt.

    Allvarlig brist på inloggningssidan

    Det mest uppmärksammade säkerhetsproblemet är en så kallad reflekterad cross-site scripting-sårbarhet, förkortad XSS, på WordPress inloggningssida.

    En reflekterad XSS-attack innebär vanligtvis att skadlig kod placeras i en särskilt utformad webbadress. Om någon öppnar länken kan koden köras i personens webbläsare som om den kom från den riktiga webbplatsen.

    Det som gör denna sårbarhet särskilt allvarlig är att inget WordPress-konto krävs för att inleda attacken. Bristen beskrivs som ”pre-auth”, vilket betyder att den kan utnyttjas innan angriparen har loggat in.

    I vissa situationer skulle sårbarheten kunna ingå i en attackkedja som slutligen leder till att PHP-kod körs på webbservern. Det kan ge angriparen betydligt större kontroll än en vanlig XSS-attack.

    Sårbarheten har registrerats som CVE-2026-64638 och GHSA-52p2-r8wf-jcrf.

    Flera lagrade XSS-sårbarheter

    Uppdateringen rättar även flera lagrade XSS-sårbarheter. Vid en sådan attack sparas den skadliga koden i WordPress databas, exempelvis som en del av ett inlägg. Koden kan sedan aktiveras när en administratör eller besökare öppnar den berörda sidan.

    Flera av bristerna kunde utnyttjas av användare med rollen medarbetare eller högre. Det innebär att angriparen redan måste ha ett konto med vissa rättigheter. Risken är ändå betydande på webbplatser där många personer kan skriva eller redigera innehåll.

    Sårbarheter har bland annat rättats i:

    • inställningarna för emojier,
    • blocket för inläggsinnehåll,
    • funktionen för snabbredigering på webbplatser med många användare,
    • blocket som visar publiceringsdatum.

    Dessutom har ett problem åtgärdats där en användare med rollen författare eller högre kunde kringgå WordPress filter för säker CSS och lägga in otillåten stilmallskod.

    CSS används normalt för att bestämma hur en webbplats ser ut. Skadlig CSS kan exempelvis användas för att dölja knappar, lägga innehåll ovanpå andra element eller vilseleda en användare att klicka på fel plats.

    Multisite och registrering av nya webbplatser

    WordPress 7.0.3 rättar också ett problem med utökade rättigheter i Multisite-installationer.

    Multisite gör det möjligt att driva flera webbplatser från en gemensam WordPress-installation. På nätverk där användarregistrering var aktiverad kunde en användare under vissa omständigheter skapa en ny webbplats trots att personen egentligen inte skulle ha den behörigheten.

    Detta är framför allt relevant för större organisationer, webbhotell, föreningar och utbildningsverksamheter som driver många WordPress-webbplatser i samma installation.

    Skyddade kommentarer kunde avslöjas

    En annan sårbarhet fanns i blocket ”Senaste kommentarer”. Det kunde visa kommentarer från lösenordsskyddade inlägg och därmed avslöja information som inte var avsedd för alla besökare.

    Ett lösenordsskyddat inlägg ska normalt fungera som ett avgränsat rum där endast personer med rätt lösenord kan läsa innehållet. Om kommentarer från inlägget ändå visas på en offentlig del av webbplatsen uppstår en informationsläcka.

    Uppdateringen rättar även två närliggande problem:

    • möjligheten att kartlägga adresserna till inlägg,
    • exponering av interna anteckningar i kommentarsflöden.

    Sådan information behöver inte vara farlig i sig, men kan hjälpa en angripare att kartlägga webbplatsen och förbereda en mer riktad attack.

    WordPress kunde kontakta interna nätverksadresser

    En server-side request forgery-sårbarhet, förkortad SSRF, har också åtgärdats i WordPress kontroll av webbadresser.

    Vid en SSRF-attack luras webbservern att skicka en förfrågan till en adress som angriparen själv kanske inte kan nå. Servern används då som en mellanhand.

    I detta fall kunde WordPress kontroll av webbadresser kringgås så att förfrågningar skickades till så kallade link-local-adresser. Sådana adresser används bland annat för intern kommunikation i lokala nätverk och molnmiljöer.

    Det kan jämföras med att någon utanför ett företag lyckas övertala en anställd på insidan att hämta information från ett internt rum. Angriparen kommer inte själv in i rummet, men försöker använda någon som redan befinner sig där.

    Även bekräftelse av e-post kunde kringgås

    Utgåvan rättar dessutom en brist i processen för att bekräfta e-postadresser. En angripare kunde under vissa förutsättningar kringgå den kontroll som ska säkerställa att en användare verkligen har tillgång till den angivna adressen.

    E-postbekräftelse används ofta som ett extra kontrollsteg vid registrering eller ändring av kontouppgifter. Om kontrollen kan hoppas över försvagas skyddet mot falska eller kapade konton.

    Äldre versioner får vissa rättningar

    WordPress säkerhetsteam arbetar med att föra tillbaka nödvändiga rättningar till äldre versioner, för närvarande ända tillbaka till WordPress 4.7.

    Det betyder dock inte att gamla WordPress-versioner har fullt stöd. WordPress betonar att endast den senaste huvudversionen är aktivt underhållen. En äldre installation kan därför fortfarande sakna andra felrättningar, förbättringar och kompatibilitetsuppdateringar.

    Säkerhetsrättningarna till äldre grenar publiceras efter hand som de blir klara. Den som använder en gammal version bör därför inte utgå från att webbplatsen redan är skyddad.

    Även WordPress 7.1 RC2 innehåller de säkerhetsrättningar som är tillämpliga. RC står för ”Release Candidate” och betyder att versionen är avsedd för testning inför den slutliga utgåvan. Den bör normalt inte användas på en skarp webbplats.

    Så uppdaterar du WordPress

    Den enklaste metoden är att logga in i WordPress administrationspanel och välja:

    Panel → Uppdateringar → Uppdatera nu

    Det går också att hämta WordPress 7.0.3 från WordPress.org och genomföra uppdateringen manuellt. Skriv wp core update i bash, om du har wp cli.

    Webbplatser som tillåter automatiska bakgrundsuppdateringar ska normalt få säkerhetsuppdateringen automatiskt. Det är ändå klokt att logga in och kontrollera vilken version som faktiskt är installerad.

    Innan en manuell uppdatering bör man säkerhetskopiera både databasen och webbplatsens filer. Efter uppdateringen bör man kontrollera att webbplatsen, administrationspanelen, kontaktformulär och andra viktiga funktioner fortfarande fungerar.

    Mer information finns på WordPress dokumentationssida för version 7.0.3.

    Vänta inte med säkerhetsuppdateringen

    Alla säkerhetshål är inte lika lätta att utnyttja. Vissa kräver ett befintligt användarkonto, särskilda inställningar eller en komplicerad kedja av flera brister. Det är ändå olämpligt att vänta.

    När en säkerhetsuppdatering har publicerats kan angripare jämföra den nya och den gamla källkoden för att se exakt vad som har förändrats. På så sätt kan de ofta förstå hur sårbarheterna fungerar och börja söka efter webbplatser som ännu inte har uppdaterats.

    WordPress 7.0.3 bör därför installeras omgående – särskilt eftersom en av sårbarheterna kan angripas utan föregående inloggning och i värsta fall bidra till att kod körs på servern.

    > FAKTA: WORDPRESS 7.0.3

    • Typ: Säkerhetsuppdatering
    • Antal rättade säkerhetsproblem: 12
    • Allvarlig brist: XSS på inloggningssidan
    • Övriga problem: SSRF, informationsläckor och utökade rättigheter
    • Rekommendation: Uppdatera WordPress omgående
    • Äldre versioner: Vissa rättningar förs tillbaka till version 4.7

    > Uppdatera via:
    Panel → Uppdateringar → Uppdatera nu

  • Firefox 148 ger användaren kontroll över AI

    I den nya versionen av Mozilla Firefox 148 tar Mozilla ett tydligt steg i AI-debatten. Istället för att smyga in artificiell intelligens som standard ger webbläsaren användaren full kontroll över vilka AI-funktioner som får användas – eller om de ska blockeras helt.

    En månad efter föregående version lanserar Mozilla en ny uppdatering av webbläsaren Mozilla Firefox. Version 148 introducerar en funktion som speglar en större teknisk och samhällelig diskussion: hur mycket kontroll ska användaren ha över artificiell intelligens i sina digitala verktyg?

    Den mest uppmärksammade nyheten är en helt ny panel i inställningarna kallad AI Controls. Här samlas alla AI-relaterade funktioner på ett och samma ställe, vilket gör dem enklare att överblicka och styra.

    AI är avstängt från början

    En central detalj är att AI-funktioner är blockerade som standard. Användaren möts av en tydlig knapp med möjligheten att blockera alla AI-förbättringar. Det innebär att varken nya eller befintliga AI-funktioner aktiveras utan aktivt samtycke.

    Detta skiljer sig från många andra teknikföretag som istället aktiverar AI automatiskt och låter användaren själv leta efter hur man stänger av den. Firefox 148 signalerar därmed en mer försiktig och användarcentrerad strategi.

    Lokala AI-modeller för bättre integritet

    En del av funktionerna bygger på så kallade lokala modeller. Små AI-modeller laddas ner till användarens dator och körs direkt där, istället för att skicka data till externa servrar.

    Exempel på sådana funktioner är:

    AI-genererad alt-text för bilder i den inbyggda PDF-läsaren
    Förslag på namn när man skapar flikgrupper
    Sammanfattade nyckelpunkter i länkförhandsvisningar

    Genom att bearbetningen sker lokalt minskar risken att känslig information delas med tredje part. Det är ett tekniskt val som kombinerar modern AI med ett starkt integritetsfokus.

    Integration med externa chattbotar

    Utöver lokala funktioner kan användaren även aktivera sidofältsintegrationer med externa AI-tjänster. Bland de tjänster som stöds finns lösningar från företag som Anthropic samt verktyg som ChatGPT, Microsoft Copilot, Google Gemini och Le Chat Mistral.

    Även här är principen densamma: inget aktiveras automatiskt. Användaren väljer själv om och vilka tjänster som ska användas.

    Förbättrad tillgänglighet i PDF-filer

    Firefox 148 innehåller också förbättrat stöd för skärmläsare när det gäller matematiska formler i PDF-dokument. För personer som är beroende av hjälpmedelsteknik innebär detta att matematiskt innehåll kan tolkas mer korrekt och begripligt.

    Det är en teknisk förbättring som kanske inte märks för alla, men som har stor betydelse för tillgängligheten.

    Uppdateringar för Android

    Android-versionen av webbläsaren har fått en omdesignad verktygsrad med modernare utseende och bättre möjligheter till anpassning. Dessutom har en ny funktion lagts till i snabbmenyn: Copy link text, vilket gör det enklare att kopiera själva länktexten istället för webbadressen.

    Nya säkerhetsverktyg för utvecklare

    För webbutvecklare innebär Firefox 148 stöd för Trusted Types API och Sanitizer API. Dessa tekniker hjälper till att motverka cross-site scripting-attacker, en av de vanligaste säkerhetsbrister som drabbar webbapplikationer.

    Genom att stödja dessa standarder bidrar webbläsaren till att göra framtidens webb mer motståndskraftig mot angrepp.

    Ett principiellt ställningstagande

    Firefox 148 är kanske inte en uppdatering som förändrar hur webben ser ut över en natt. Men den är principiellt intressant. I en tid då artificiell intelligens snabbt byggs in i nästan all mjukvara väljer Mozilla en modell där användaren står i centrum.

    AI erbjuds som ett verktyg, inte som en förutsättning. Och i en allt mer automatiserad digital värld kan just möjligheten att säga nej vara en av de mest betydelsefulla funktionerna.

    https://ftp.mozilla.org/pub/firefox/releases/148.0/linux-x86_64/sv-SE

    Teknisk faktaruta: Firefox 148
    Ny huvudfunktion
    AI Controls-panel i Inställningar för att hantera/blockera AI-funktioner.
    Standardläge
    AI-förbättringar blockerade som standard, kan aktiveras per funktion.
    On-device AI
    Vissa funktioner kan köra små lokala modeller för bättre integritet.
    Exempel på AI-funktioner
    • Alt-text för bilder i inbyggd PDF-visare
    • Förslag på namn för flikgrupper
    • Nyckelpunkter i länkförhandsvisningar
    • Sidofält med chattbot-integreringar
    Tillgänglighet
    Förbättrat skärmläsarstöd för matematiska formler i PDF.
    Android
    Ny verktygsrad + “Copy link text” i snabbmenyn.
    För utvecklare
    Stöd för Trusted Types API och Sanitizer API för bättre XSS-skydd.

Etikett: XSS

  • WordPress 7.0.3 täpper till tolv säkerhetshål – uppdatera omgående

    WordPress 7.0.3 har släppts med rättningar av tolv säkerhetsproblem. Flera av sårbarheterna kan utnyttjas för att köra skadlig kod, komma åt skyddad information eller skaffa utökade rättigheter. Eftersom detta är en viktig säkerhetsuppdatering rekommenderas alla webbplatsägare att installera den omgående. WordPress 7.0.3 har släppts med rättningar av tolv säkerhetsproblem. Flera av sårbarheterna kan användas för…

  • Firefox 148 ger användaren kontroll över AI

    I den nya versionen av Mozilla Firefox 148 tar Mozilla ett tydligt steg i AI-debatten. Istället för att smyga in artificiell intelligens som standard ger webbläsaren användaren full kontroll över vilka AI-funktioner som får användas – eller om de ska blockeras helt. En månad efter föregående version lanserar Mozilla en ny uppdatering av webbläsaren Mozilla…