WordPress-sårbarheter: 11 334 per år, och servern avvärjer 12 % av dem

Sebastian Rantala

I WordPress-världen publicerades 11 334 nya sårbarheter år 2025 — 42 % fler än året innan. Av dessa fanns 91 % i tillägg och sex i WordPress kärna. En siffra är dock viktigare än dessa: servrarnas egna säkerhetsåtgärder avvärjde 12 % av attackerna riktade mot WordPress. I den här artikeln går vi igenom vad siffrorna innebär för en vanlig företagswebbplats och vad man själv kan göra åt saken.

Siffror

Patchstack underhåller en databas över sårbarheter i WordPress och publicerar en årsrapport om detta. Siffror för år 2025:

IakttagelseKapitel
Nya sårbarheter11 334 (+42 % jämfört med 2024)
Andel i tillbehör91 %
Andel i teman9 %
Kärnan i WordPress6 stycken, låg prioritet
Klassificerade som allvarliga1 966 (17 %)
Inga korrigeringar vid publiceringstillfället46 %
Medianvärde för massutnyttjande5 timmar
Attacker som avvärjts av serverskydd12 %

En jämförelse hjälper till att sätta saker i perspektiv: år 2025 upptäcktes fler allvarliga sårbarheter än under de två föregående åren tillsammans.

Vad dessa siffror inte betyder

Det finns tre missuppfattningar som bör rättas till omedelbart, eftersom de leder till felaktiga beslut.

1. WordPress i sig är inte osäkert

Sex sårbarheter hittades i kärnan, alla klassade som låga — av totalt 11 334. Problemet ligger inte i WordPress utan i vad som installeras ovanpå det. Att byta plattform löser alltså ingenting om samma antal tillägg från tredje part installeras på den nya plattformen.

2. En sårbarhet innebär inte nödvändigtvis ett intrång

De flesta sårbarheterna kräver att en inloggad användare eller någon annan förutsättning föreligger för att kunna utnyttjas. 17 % var allvarliga och lämpliga för automatiska massattacker. Det är ändå 1 966 stycken per år.

3. Servern skyddar dig inte

Det är här som många sätter sin tillit till fel sak. När en webbhotellstjänst marknadsför brandvägg och skydd mot skadlig programvara är det naturligt att anta att de sköter det. I Patchstacks test avvärjde traditionella säkerhetslösningar 12 % av WordPress-specifika attacker och 26 % av alla attacker.

Orsaken är strukturell: brandväggen identifierar typen av attack, men sårbarheten i tillägget ser ut som en vanlig förfrågan. Den enda säkra lösningen är en uppdatering.

Varför fem timmar är en viktig siffra

När det gäller de mest utnyttjade sårbarheterna var medianvärdet för tiden från offentliggörandet till massivt utnyttjande fem timmar. Cirka hälften av de allvarliga sårbarheterna utnyttjades inom ett dygn.

Detta leder till en praktisk slutsats, och det är den viktigaste i hela artikeln: en uppdatering en gång i månaden räcker inte. Om uppdateringarna görs en gång i månaden finns det en känd sårbarhet på webbplatsen i genomsnitt två veckor. Attacken är inte riktad – boten går igenom alla webbplatser som matchar det kända fingeravtrycket.

Dessutom offentliggjordes 46 % av sårbarheterna utan att någon korrigering fanns tillgänglig. Då hjälper inte ens en uppdatering, och det enda man kan göra är att inaktivera tillägget tills en korrigering finns tillgänglig. Det kräver att någon håller koll på situationen.

Vad du kan kolla själv idag

Dessa kräver varken inköp eller särskild kunskap. Logga in på WordPress-kontrollpanelen och gå igenom följande:

  • Räkna tilläggsmodulerna. Sidan med tilläggsmoduler anger antalet. Var och en består av kod som underhålls av någon annan. Risken är direkt proportionell mot antalet.
  • Leta efter de som inte har uppdaterats på ett år. På tilläggssidan står det ”senast uppdaterad”. Mer än ett år utan uppdatering innebär i praktiken att tillägget är övergivet – ta bort det.
  • Ta bort deaktiverade tillägg helt. Ett deaktiverat tillägg finns fortfarande kvar på servern, och vissa sårbarheter kan fortfarande utnyttjas. Ta bort dem, stäng inte bara av dem.
  • Kontrollera användarkonton. På sidan Användare bör det inte finnas några konton som du inte känner igen. Ta bort administratörskonton som tillhör tidigare utvecklare.
  • Se till att det finns en säkerhetskopia som går att återställa. Fråga din leverantör när återställningen senast testades. En säkerhetskopia som aldrig har återställts är bara en antagande och inte en säkerhetskopia.
  • Aktivera automatiska uppdateringar, åtminstone för säkerhetsuppdateringar. Det finns en risk för att systemet går sönder, men den är mindre än risken att vara sårbar i flera veckor.

Om du går igenom den här listan har du redan gjort det mesta av det som ingår i en revision.

Vad kontrolleras dessutom vid revisionen

Resten är saker som inte syns i administrationsgränssnittet:

  • Finns det kända sårbarheter i de installerade versionerna? — Detta kontrolleras mot databasen, inte genom en visuell granskning
  • Finns det redan filer på webbplatsen som inte hör hemma där?
  • PHP-version och serverinställningar
  • inloggningsskydd och filbehörigheter
  • vilka tilläggsmoduler kan tas bort helt utan att något slutar fungera — det är oftast just detta som minskar risken mest

Hos oss är en granskning en engångstjänst som kostar 690 € (moms 0 %), och du får en skriftlig lista över saker som behöver åtgärdas, rangordnade efter prioritet. Om webbplatsen är i ordning säger vi det också – då blir listan ganska kort.

Populärt

Hur många tillägg är för många?

Det finns ingen exakt gräns, eftersom tilläggsmodulerna skiljer sig enormt från varandra. En användbar tumregel: varje tilläggsmodul måste göra något som du kan namnge. Om du inte kan säga vad en av dem gör, är den en kandidat för borttagning. På en vanlig företagswebbplats är det antal som behövs mindre än vad de flesta har.

Räcker det med ett säkerhetstillägg?

Det hjälper i vissa avseenden — när det gäller inloggningsbegränsningar och upptäckt av känd skadlig kod. Det åtgärdar dock inte sårbarheten i ett annat tillägg, och det är i sig självt ett tillägg, det vill säga kod som kan ha sina egna sårbarheter. Uppdatering är alltid det främsta sättet, säkerhetsåtgärder det sekundära.

Hur vet jag om någon redan har hackat min webbplats?

De vanligaste tecknen: sökresultaten visar sidor som du inte har skapat; webbplatsen omdirigerar besökare någon annanstans, men endast via mobilen eller endast när de kommer från sökresultaten; det finns en okänd administratör i användarlistan; dina e-postmeddelanden hamnar i skräpposten. Vissa intrång syns dock inte alls utåt, eftersom avsikten är att använda servern till något annat.

Är WordPress mindre säkert än andra plattformar?

Det finns fler sårbarheter, men den främsta orsaken är storleken: WordPress är den överlägset mest använda plattformen, vilket innebär att den också undersöks mest. En upptäckt sårbarhet är ett tecken på att någon letat efter den. En väsentligare skillnad är att WordPress har en öppen utbyggbarhet – det är både dess styrka och ämnet för den här artikeln.

Om du har gjort listan ovan är du redan halvvägs

Resten kräver åtkomst till servern och sårbarhetsdatabasen. En granskning är ett engångsarbete som kostar 690 €, och om webbplatsen är i ordning finns det bara några rader på listan.

Källor

  • Patchstack: Läget för WordPress-säkerheten 2026. Gäller år 2025: 11 334 sårbarheter, 91 % i tillägg, 46 % utan korrigering vid offentliggörandet, median 5 timmar till massutnyttjande, server skydd avvärjde 12 %. patchstack.com
  • Patchstack: Läget för WordPress-säkerheten 2025. Jämförelsesiffra från 2024: 7 966 sårbarheter. patchstack.com