På 90 dager fikk WordPress sitt sikkerhetsprogram 2004 sårbarhetsrapporter og utbetalte over 90 000 dollar for dem. Det er nesten halvparten av alt programmet har utbetalt siden 2017. Til nå har én aktør betalt for det, Automattic. Mandag 5. oktober 2026 skrev Mary Hubbard, administrerende direktør i WordPress, til lederne i over 30 selskaper og ba dem bidra.
Jeg skriver dette på grunnlag av en artikkel fra The Repository av 8. oktober 2026, som siterer Hubbards e-post (The Repository, 8. oktober 2026), og kunngjøringer på wordpress.org. Selve e-posten har jeg ikke sett. Tallene og sitatene sjekket jeg mot kildene 9. oktober 2026.
Hva Mary Hubbard ba hosting- og utvidelsesselskapene om
E-posten gikk til toppsjefer i vert-, plugin- og sikkerhetsselskaper mandag kveld UTC. The Repository skriver “Monday evening UTC” i teksten fra torsdag 8. oktober. Hovedpoenget: AI har gjort det billigere å lete etter sårbarheter.
“AI had collapsed the cost of finding, reporting, and exploiting vulnerabilities”
Mary Hubbard, sitert av The Repository, 8. oktober 2026
Ifølge henne fikk programmet nesten 2000 rapporter på 90 dager, flere enn noen gang, “and the pace is still climbing”. The Repository sjekket programsiden på HackerOne: 2004 rapporter og over 90 000 dollar i belønninger på 90 dager, mot drøyt 200 000 dollar utbetalt siden starten i april 2017.
“Nearly half the program’s lifetime payouts happened in a single quarter, and the curve only goes one direction.”
Mary Hubbard, sitert av The Repository, 8. oktober 2026
Hubbard skriver også at Automattic finansierte programmet 100 %: hver belønning, triage, verifisering, rettelser og koordinerte sikkerhetsutgivelser for alle støttede grener helt ned til WordPress 4.7. Hun ber om ett av tre: et bidrag til en felles belønningspott, sponsing av folk til triage og utgivelser, eller en annen form som avtales sammen. Hun understreker at en del av veksten er ekte forskning som går raskere med nye verktøy og faktisk gjør WordPress tryggere. Problemet er ifølge henne økonomien, ikke programmet: “The economics are what’s broken, not the program”.
Hvilke selskaper ble bedt om å finansiere WordPress-sikkerheten
Øverst blant mottakerne var GoDaddy, Newfold Digital og Hostinger. The Repository nevner videre:
| Gruppe | Selskaper |
|---|---|
| Hosting og registrarer | SiteGround, IONOS, DigitalOcean, DreamHost, World Host Group, Kinsta, OVHcloud, group.one, Namecheap, Tucows, Pantheon, Porkbun |
| Plugins og produkter | Elementor, Awesome Motive, Incsub (WPMU DEV), Rocketgenius (Gravity Forms), Rank Math, Brainstorm Force, Extendify |
| Enterprise-byråer | Human Made, rtCamp |
| Sikkerhet | Wordfence, Patchstack, BlogVault |
Kilde: The Repository, 8. oktober 2026.
E-posten gikk ikke til WP Engine, som har ligget i rettstvist med Automattic siden 2024, selv om representanter for WP Engine er nevnt i takkelisten for sikkerhetsutgivelsene 7.0.2 og 7.1.1. Nexcess sto heller ikke på listen.
Hvordan hosting- og utvidelsesselskapene svarte
De som svarte The Repository er positive, men vil vite nøyaktig hva de forplikter seg til.
- Hostinger (Marco Chiesi): vurderer å frigjøre egne folk. Siden juli har de samarbeidet med sikkerhetsteamet og innført WAF-regler før rettelsene publiseres.
- Kinsta (Jon Penland): vil ha et “clearly defined” (klart definert) program som selskapene kan bidra til.
- Awesome Motive (Syed Balkhi): sponser allerede flere bidragsytere i sikkerhets- og pluginteamene, men påpeker at forespørselen er “quite open-ended”.
- Human Made (Tom Willmot): sponser John Blackbourn, som representerer sikkerhetsteamet på heltid. Byrået har tidligere forsøkt å samle selskaper rundt et sikkerhetsfond, “unfortunately without much traction”.
- Patchstack (Oliver Sild): selskapet har betalt ut 600 000 dollar i belønninger av egen lomme siden 2022, men har aldri blitt sluppet inn i WordPress sine sikkerhets- og pluginteam. Etter hans mening “this process needs to be reformed”.
GoDaddy, Newfold Digital og Wordfence hadde ikke svart da teksten ble publisert.
Hva WordPress 7.1.3 retter, og hvem som rapporterte feilene
Dagen etter e-posten, 6. oktober 2026, kom WordPress 7.1.3 med 7 sikkerhetsrettelser og 4 andre feilrettinger. Kunngjøringen oppgir for hver rettelse hvem som meldte den:
| Sårbarhet | Hvem kan utnytte den | Rapportert av |
|---|---|---|
| Stored XSS på Kommentarer-siden i panelet, via ventende kommentarer | Hvem som helst som legger igjen en kommentar, hvis en moderator (Redaktør eller høyere) klikker på en lenke i den | Trail of Bits i samarbeid med OpenAI |
Denial of service i WP_Http::make_absolute_url() | Bidragsyter-konto eller høyere | Anthropic |
| Andreordens SQL injection i WXR-eksporten | Administrator som eksporterer, ved en feil verdi av _thumbnail_id som allerede ligger i databasen | Anthropic |
| Forfatter kunne feste innlegg (sticky) | Forfatter-konto eller høyere | Anthropic |
| Avsløring av kommentarer til private og upubliserte innlegg | Alle, uten innlogging | Ananda Dhakal, Patchstack |
| XSS i Imgur-innbygginger | Bidragsyter-konto eller høyere og et offer som ser innlegget | Zhengyu Liu, Jingcheng Yang, Gavin Zhong |
Forfalskbare parametere i hooken {status}_{type} | Plugin som sender rå status eller innleggstype videre til wp_insert_post() | Alex Concha, WordPress sikkerhetsteam |
Kilder: rapportører ifølge WordPress.org, 6. oktober 2026, utnyttelsesvilkår ifølge Patchstack, 6. oktober 2026.
Bare ett av sju hull virker uten noen konto og uten at et offer må gjøre noe: lekkasjen av kommentarer fra private innlegg. Patchstack forklarer mekanismen: i kommentarfeeden til ett enkelt innlegg hentet WordPress først kommentarene og sjekket deretter om den besøkende fikk se innlegget. Sjekken skjulte innlegget, men ikke kommentarene, og feeder returnerer ikke 404, så kommentarene havnet i feeden. Tre av de øvrige seks krever en Bidragsyter- eller Forfatter-konto.
Fire av de sju rapportene kommer fra selskaper som bygger AI-modeller, eller fra partnerne deres. Det illustrerer Hubbards tese godt: i dag er det også AI som finner hullene, og for hvert av dem må noen betale med triage, rettelse og utgivelse for hver støttede gren. I kunngjøringen står det at rettelsene portes til alle grener som får sikkerhetsrettelser, for tiden helt ned til 4.7, og utgis etter hvert som de blir klare.
Sikkerhetsrettelser i WordPress 7.1.1 og 7.1.2
Ifølge Patchstack kom utgivelse 7.1.2 to uker før 7.1.3 og rettet én sårbarhet (CVE-2026-87902). Den lot en besøkende uten innlogging utløse inkludering av en lokal fil, og med riktig PHP-konfigurasjon kunne den føre til ekstern kjøring av kode (Patchstack, 6. oktober 2026).
Tidligere, i september, beskrev Patchstack også en sårbarhet for ekstern kjøring av kode som ble rettet i 7.1.1. Hvis nettstedet ditt står på 7.1.0, mangler det rettelser fra tre utgivelser på rad.
Hva er Core Security Initiative i WordPress
- august 2026 kunngjorde sikkerhetsteamet Core Security Initiative på make.wordpress.org (Make WordPress Security, 28. august 2026). Kunngjøringen knytter en “substantial increase” i antall rapporter til den raske utviklingen av frontier-AI-modeller. Den beskriver det som et godt problem, men et som krever skalering av triage, verifisering og retting.
Initiativet gjelder WordPress-kjernen. Det omfatter ikke plugins eller temaer. Rapporter tas imot av programmet på HackerOne, mens sårbarheter i WordPress.com og mobilappene går separat, via Automattics program.
Hva du bør gjøre med WordPress-nettstedet etter 7.1.3
E-posten fra Hubbard endrer ingenting på nettstedet ditt over natten. Tallene fra HackerOne og listen fra 7.1.3 gir likevel noen konkrete konsekvenser:
- Installer 7.1.3 hvis du ikke har gjort det ennå. Kunngjøringen anbefaler oppdatering umiddelbart. Sjekk i Dashbord, Oppdateringer at nettstedet faktisk har 7.1.3, også om du har automatiske oppdateringer slått på.
- Eldre grener får rettelsene senere. Ifølge Patchstack havnet rettelsene på utgivelsesdagen i grener fra 6.6 og opp, mens grenene fra 4.7 til 6.5 fortsatt ventet på dem. Et nettsted på 7.1 var beskyttet fra første dag.
- Tøm cachen etter oppdateringen. Patchstack advarer om at 7.1.3 ikke fjerner oEmbed-innbygginger som allerede er lagret i databasen, så en ondsinnet Imgur-innbygging som ble lagt til tidligere, vises fortsatt til du tømmer cachen.
- Gå gjennom brukerrollene. Patchstack anbefaler det direkte, fordi tre av de sju hullene krever en Bidragsyter- eller Forfatter-konto. Kontoer til tidligere forfattere og byråer som for lenge siden er ferdige med jobben, bør slettes eller få lavere rettigheter.
- Kjernen er ikke alt. Core Security Initiative omfatter ikke plugins. Har du ikke gått gjennom pluginene dine på lenge, start med revisjon av utdaterte plugins og kjente CVE-er.
- Det kan komme flere sikkerhetsutgivelser. Hubbard skriver at tempoet i rapporteringen fortsatt øker. Oppdaterer du bare én gang i kvartalet, kan du gå glipp av flere utgivelser på rad. Med fast vedlikehold av WordPress-nettsiden testes oppdateringene på en kopi og rulles ut i løpet av dager, ikke måneder.
Vil du sjekke hvilken stand nettstedet ditt er i nå, start med en sikkerhetsrevisjon av WordPress.
Når selskapene må forplikte seg til finansiering
Hubbard tilbød interesserte selskaper detaljerte programdata og skrev at hun vil ha “first group of contributors standing with us this quarter”, altså innen utgangen av desember 2026. Foreløpig har ikke noe selskap offentliggjort et konkret beløp. Jeg legger til en oppdatering når noen gjør det.
Sist oppdatert: 9. oktober 2026.







