Bildene dine kunne kjøre kode: WordPress retter 10 år gammel sårbarhet

Bildene dine kunne kjøre kode: WordPress retter 10 år gammel sårbarhet

Aug 14, 2026 wordpress security php security web hosting vulnerabilities cms security file upload vulnerabilities server security patch management web development security

WordPress-sårbarheten som gjemte seg i mediebiblioteket

Har du tenkt over sikkerheten hver gang du laster opp et bilde til WordPress-nettstedet ditt? Neppe. Men versjon 7.0.4 tvinger nå alle til å revurdere denne tankeløsheten.

Sikkerhetsteamet bak WordPress har nettopp sluppet en patch for en sårbarhet som har vært der i nesten et tiår. Problemet: spesialkonstruerte PNG-filer kunne inneholde PostScript-kode som ble utført på serveren ved opplasting gjennom WordPress' mediearkiv.

En stille trussel i bakgrunnen

Det virkelig urovekkende her er at dette ikke var et teoretisk forskningsfunn. Sårbarheten har ligget i produksjonsinstallasjoner av WordPress i årevis, klar til bruk. Angrepet fungerer ved at angripere graver inn kjørbar kode inni en bildefil – noe de fleste systemer stoler blindt på.

Selve angrepsmetoden er elegent enkel. Man lager en PNG som inneholder PostScript-instruksjoner, laster den opp via WordPress' medieverktøy, og under visse serverkonfigurasjoner blir ikke bildet bare lagret – det prosesseres og kjører de innebygde kommandoene.

Forfattertilgang: Porten som nesten sto på vidt gap

Her blir det interessant for utviklere og administratorer. For å utnytte denne sårbarheten trenger angriperen forfattertilgang på nettstedet. Det betyr at hvis du driftier et WordPress-nettsted med flere bidragsytere, var du ikke bare avhengig av at de skriver godt innhold – du stolte på dem med rettigheter til å kjøre kode på serveren.

Dette minner oss om at brukerroller og tillatelser ikke bare handler om innholdskontroll. De er første forsvarslinje mot serverkompromittering.

Hva du må gjøre nå

Oppdater WordPress umiddelbart hvis du kjører plattformen. Versjon 7.0.4 er tilgjengelig. Men utover denne oppdateringen bør hendelsen utløse en grundig gjennomgang av nettstedets arkitektur:

  • Gå gjennom hvem som faktisk trenger opplastningsmuligheter
  • Vurder ekstra filvalidering utover WordPress' standardoppsett
  • Sjekk serverens PHP-kjøringsinnstillinger for opplastede filer
  • Aktiver automatiske oppdateringer for kritiske sikkerhetsfikser

Det store bildet

Denne sårbarheten illustrerer en type sikkerhetsproblemer som ofte opererer under radaren: tillit til filformater. Vi har blitt flinkere til å sanitisere tekstinput og SQL-spørringer, men bilder, dokumenter og andre "passive" filer bærer fortsatt på implisitt tillit i mange systemer.

For oppstartsselskaper og utviklere som bygger på WordPress eller lignende plattformer er lærdommen klar: behandle hver opplastet fil som potensielt fiendtlig inntil det motsatte er bevist. Se på mediebiblioteket som et angrepsfelt, ikke bare en lagringsplass for innhold.

At denne sårbarheten eksisterte i nesten ti år før noen oppdaget den, understreker også hvorfor det å holde programvaren oppdatert er viktigere enn noensinne. Du kjører kanskje sårbar kode akkurat nå uten å vite om det – helt til du gjør det.

Oppdater, vær på vakt, og tenk deg om før du laster opp det neste bildet.

Read in other languages:

RU EL BG CS TR UZ SV FI PL RO PT HU NL IT FR DA ES DE ZH-HANS EN