Skip to content
🔍 Bruke WPScan: finne WordPress-sårbarheter 2026

🔍 Bruke WPScan: finne WordPress-sårbarheter 2026

Du har oppdatert pluginene, konfigurert HTTPS og satt opp en brannmur. Nettstedet ditt ser sikkert ut. Men hvordan vet du at én av de installerte pluginene ikke har et sårbarhet som utnyttes akkurat nå?

Manuell kryssjekking mot sårbarhetsdatabaser tar timevis. WPScan gjør det på et halvt minutt: en åpen kildekode-WordPress-sikkerhetsskanner med et kommandolinjegrensesnitt som, ifølge sin egen databasestatistikk, sporer over 73 000 sårbarheter i kjerne, plugins og temaer. Nedenfor: installasjon, API-token, grunnleggende og avansert skanning, passord-brute-forcing.

💡 Rask oversikt:

  • Installer WPScan via Ruby gem, Docker eller Homebrew og oppdater metadatadatabasen med wpscan --update

  • Registrer en gratis API-token på wpscan.com: 25 forespørsler per dag, uten token vil ikke skanneren vise sårbarhetsdata

  • Kjør en grunnleggende skanning: wpscan --url https://your-site.com --api-token YOUR_TOKEN

  • Sjekk sårbare plugins og temaer med -e vp- og -e vt-flaggene, opplist brukere med -e u

  • For passord-brute-forcing, klargjør en ordlistefil og send den inn med --passwords-flagget

Hva er WPScan

WPScan, en sikkerhetsskanner for WordPress som er gratis for ikke-kommersiell bruk, er skrevet i Ruby. Den første utgivelsen kom i juni 2011, og siden da har verktøyet blitt de facto-standarden for penetrasjonstesting av WordPress-nettsteder.

Skanneren kryssjekker den installerte WordPress-versjonen, aktive plugins og temaer mot WordPress Vulnerability Database på wpscan.com, som vedlikeholdes av et team av sikkerhetsspesialister. Ifølge databasestatistikk dokumenterer den over 73 000 sårbarheter i kjerne, plugins og temaer. Hver oppføring er manuelt verifisert av et dedikert team av WordPress-eksperter. Siden 2023 er WPScan en CVE Numbering Authority og tildeler direkte CVE-numre til sårbarheter i WordPress-økosystemet.

Utover sårbarheter kan WPScan oppliste brukerpålogginger via REST API-et og forfatterfeeder, brute-force passord fra en ordliste, finne eksponerte wp-config.php-sikkerhetskopier, databasedumper og åpne feillogger.

En viktig lisensnyanse: gratis bruk av CLI-skanneren er kun tillatt for ikke-kommersielle formål. Byråer som skanner kundenettsteder trenger et betalt abonnement. Vilkårene er beskrevet på det offisielle WPScan-nettstedet.

Installasjon og oppdateringer

WPScan er tilgjengelig på tre måter. Velg den som passer arbeidsflyten din.

Ruby gem, universelt alternativ for Linux, macOS og Windows med Ruby installert:

1gem install wpscan

Docker, isolert miljø uten avhengigheter:

1docker pull wpscanteam/wpscan

Eksempel på Docker-kjøring:

1docker run -it --rm wpscanteam/wpscan --url https://example.com -e u

Homebrew, for macOS:

1brew install wpscanteam/tap/wpscan

Etter installasjon, oppdater først den lokale metadatadatabasen. Den inneholder informasjon om de nyeste plugin- og temaversjonene, uten den vil ikke skanneren avgjøre om den installerte versjonen er utdatert. Sårbarhetsinformasjon hentes separat via API i sanntid.

1wpscan --update

Oppdateringen tar noen sekunder. Utdataene viser WPScan-versjonen og bekrefter at databasen er oppdatert. Gjenta wpscan --update før hver revisjon: utviklerne slipper metadataoppdateringer flere ganger i uken.

API-token: nøkkelen til sårbarhetsdata

Den vanligste nybegynnerfeilen: å kjøre wpscan --url site.com uten token og lure på hvorfor skanneren er taus om sårbarheter. Uten token opererer WPScan i «kun metadata»-modus. Den vil rapportere at en plugin er utdatert, men vil ikke si hvilke CVE-er som er knyttet til den.

Registrer deg på wpscan.com, det er gratis og tar et minutt. Gratisplanen gir 25 API-forespørsler per dag. Én skanning bruker 1 forespørsel for WordPress-versjonen, 1 forespørsel for hver installerte plugin og 1 forespørsel for hvert tema. Et typisk WordPress-nettsted har mer enn et dusin installerte plugins, så gratisgrensen er nok til én full skanning per dag.

Tokenet sendes med flagget --api-token ved hver kjøring:

1wpscan --url https://example.com --api-token YOUR_TOKEN

For å unngå å skrive inn tokenet i hver kommando, lagre det i konfigurasjonsfilen ~/.wpscan/scan.yml:

1api_token: YOUR_TOKEN

Etter det vil WPScan plukke opp tokenet automatisk.

Grunnleggende skanning av nettsteder

Minimal revisjonskommando:

1wpscan --url https://example.com --api-token YOUR_TOKEN

Skanneren vil fastslå WordPress-versjonen, aktivt tema, oppdage eksponerte versjonsnumre og sjekke grunnleggende konfigurasjonsproblemer: tilgjengelighet for wp-cron og readme.html, opplastingsmappen og muligheten for brukerregistrering.

Utdataene er strukturert med fargemarkører: grønt for informasjonsmeldinger, gult for advarsler, rødt for funnede sårbarheter. Hver sårbarhet er ledsaget av en lenke til WPScan-databasekortet med beskrivelse av angrepsvektoren, berørte versjoner og anbefalinger for utbedring.

Grunnleggende skanning tar vanligvis under ett minutt. Nøyaktig tid avhenger av nettstedets størrelse og hostingshastighet.

Finne sårbare plugins

Plugins, den viktigste angrepsvektoren på WordPress. Ifølge WPScan-statistikk er over 90% av kjente sårbarheter i plugins. Sjekkkommandoen:

1wpscan --url https://example.com -e vp --api-token YOUR_TOKEN

Flagget -e vp (enumerate vulnerable plugins) viser bare plugins med kjente sårbarheter. Dette er den raskeste og mest praktiske modusen: den kryssjekker installerte plugins mot databasen og rapporterer bare de med dokumenterte problemer.

Som standard bruker WPScan passiv deteksjonsmodus, som analyserer sidens HTML uten ekstra forespørsler. For å få maksimal dekning på bekostning av ekstra serverbelastning, bytt til blandet modus:

1wpscan --url https://example.com -e vp --plugins-detection mixed --api-token YOUR_TOKEN

Modusen mixed bruker først passiv analyse, og sjekker deretter aggressivt kjente plugin-stier for å oppdage skjulte og inaktive installasjoner.

Hvis skanneren fant en sårbar plugin, oppdater den til siste versjon. Utvikleren har nesten helt sikkert sluppet en oppdatering. Hvis det ikke finnes noen oppdatering og pluginen er forlatt, fjern den og finn et alternativ. Å etterlate en plugin med en kjent sårbarhet på et produksjonsnettsted er uakseptabelt.

Finne sårbare temaer

Temaer sjekkes på samme måte som plugins:

1wpscan --url https://example.com -e vt --api-token YOUR_TOKEN

Flagget -e vt (vulnerable themes) sjekker det aktive temaet og alle installerte temaer for kjente sårbarheter. Temaer angripes sjeldnere enn utvidelser, men sårbarheter forekommer, spesielt i temaer med innebygde sidebyggere og bildekaruseller.

Standardmodusen for temagjenkjenning er aggressiv, siden passiv analyse ofte overser inaktive temaer. Hvis serveren er svak og belastningen kritisk, begrens til passiv modus:

1wpscan --url https://example.com -e vt --themes-detection passive --api-token YOUR_TOKEN

Når et sårbart tema blir funnet, følg samme prinsipp: oppdater eller fjern. Undertemaer arver sårbarheter fra foreldretemaet, sjekk begge.

Brukeroppramsing

En angriper som kjenner WordPress-brukernavn trenger bare å gjette passord. WPScan viser hvilke innlogginger som er synlige utenfra:

1wpscan --url https://example.com -e u

Skanneren itererer gjennom bruker-ID-er og henter ut innlogginger fra REST API-et, forfatterstrømmer (/author/name/) og andre offentlige endepunkter. Resultatet ser slik ut:

1[i] User(s) Identified:
2[+] admin
3[+] editor
4[+] serg

Ideelt sett bør du ikke se noen innlogginger. Hvis WPScan fant brukere, iverksett tiltak:

  • Angi et visningsnavn som er forskjellig fra innloggingen i profilinnstillingene.
  • Deaktiver REST API for uautoriserte besøkende via en utvidelse eller .htaccess.
  • En brannmur på DNS-nivå, som Sucuri eller Cloudflare, vil blokkere skanneren før den når frem: du vil se en tidsavbruddsfeil i stedet for en brukerliste.
WPScan-skanning stoppet av Sucuri CloudProxy WAF-brannmur

Gjeldende WordPress-versjoner begrenser oppramsing via REST API, men temaer og utvidelser kan åpne omgåelser. Å stole på kjernen alene er utilstrekkelig.

Passord-brute-force

WPScan støtter ordlisteangrep mot passord. Skanneren prøver å autentisere seg som hver bruker som er funnet, med hvert passord fra en listefil. Operasjonen er ressurskrevende, men resultatet er verdt det: du finner ut om noen administratorer bruker qwerty123.

Forbered en tekstfil med passord, ett per linje, og kjør:

1wpscan --url https://example.com -e u --passwords /path/to/passwords.txt

Ferdige ordlister er tilgjengelige i Kali Linux (/usr/share/wordlists/) og i åpne kilder som SecLists-repositoriet på GitHub. For en grunnleggende sjekk holder en fil med de 500-1000 vanligste passordene.

Parameteren --threads N styrer antall samtidige forsøk. Standardverdien er 5. Å øke til 20-30 vil gjøre brute-force raskere, men vil skape merkbar belastning på serveren og kan utløse hosting-beskyttelse.

Før du kjører brute-force, ta sikkerhetskopi av nettstedet og varsle hosting-leverandøren: noen blokkerer IP-er etter mange mislykkede påloggingsforsøk.

Tilleggsfunksjoner

WPScan kan mer enn grunnleggende plugin- og brukerrevisjon. Her er noen nyttige scenarioer.

Finne alle plugins, ikke bare sårbare:

1wpscan --url https://example.com -e ap --api-token YOUR_TOKEN

Flagget -e ap (all plugins) teller opp alle plugins fra WPScan-databasen. Operasjonen tar betydelig tid. Bruk det for fullstendige revisjoner, ikke for vanlige sjekker.

Oppdage sikkerhetskopier og databasedumper:

1wpscan --url https://example.com -e cb,dbe

Flaggene cb (config backups) og dbe (database exports) søker etter offentlig tilgjengelige sikkerhetskopier av wp-config.php og SQL-dumper som ved et uhell er etterlatt av backup-plugins. En slik fil i åpen tilgang er kritisk farlig: en angriper får databaserettigheter.

Skjult skanning:

1wpscan --url https://example.com --stealthy --api-token YOUR_TOKEN

Flagget --stealthy legger til tilfeldige forsinkelser mellom forespørsler, og maskerer skanneraktiviteten som normal besøksatferd. Nyttig hvis serveren aggressivt utestenger mistenkelig aktivitet.

Opplisting av mediefiler:

1wpscan --url https://example.com -e m1-100

Sjekker mediefiler-ID-er i det angitte området. Hjelper med å oppdage konfidensielle dokumenter som er tilgjengelige via direkte lenke, og sikkerhetskopier lastet opp utenfor mediebiblioteket.

Fullstendig videoveiledning for WPScan, fra installasjon til avanserte scenarioer:

⁉️🤔 Ofte stilte spørsmål

Er WPScan nødvendig hvis Jetpack Protect eller Wordfence allerede er installert?

Ja, det er nødvendig. Sikkerhetsplugins jobber fra innsiden av WordPress og blokkerer angrep i sanntid. WPScan ser på nettstedet fra utsiden, akkurat som en angriper. Det finner problemer plugin-en ikke ser: eksponerte sikkerhetskopier, brukeropplisting via ikke-standardiserte vektorer, sårbarheter i inaktive men ikke fjernede plugins. Begge tilnærmingene sammen gir reelt forsvar i dybden.

Er WPScan trygt for nettstedet mitt? Vil det ikke krasje serveren?

Skanneren sender standard HTTP-forespørsler, de samme som en vanlig besøkende. I passiv modus analyserer den bare HTML uten ekstra belastning. Aggressiv modus med full plugin-opplisting (-e ap) genererer hundrevis av forespørsler og kan gjøre svak hosting treg. For regelmessige sjekker, bruk -e vp,vt,u, det er noen titalls forespørsler, trygt for enhver server.

Kan skanning automatiseres?

Ja. For utviklere fungerer en cron-jobb som kjører en Docker-container én gang i uken og sender en rapport på e-post, bra. For alle andre skanner tjenesten WPScan.com automatisk nettsteder etter plan og sender varsler om nye sårbarheter. Optimal frekvens: full skanning én gang i uken, daglige sjekker av høyprioriterte komponenter. For manuelle revisjoner er den gratis CLI-en tilstrekkelig, for kontinuerlig overvåking bør du vurdere en automatisert løsning.

Hva gjør jeg hvis WPScan fant en sårbarhet og det ikke finnes noen oppdatering?

Plugin-en er forlatt av utvikleren. Algoritme: (1) sjekk om sårbarheten utnyttes aktivt, WPScan-databasekortet inneholder denne informasjonen; (2) hvis det ikke er noen angrep og plugin-en er kritisk for virksomheten, begrens midlertidig tilgangen til den via .htaccess og planlegg erstatning; (3) hvis angrep er registrert, fjern plugin-en umiddelbart. Et kompromiss mellom funksjonalitet og sikkerhet er umulig her.

Hvordan skiller WPScan seg fra andre WordPress-skannere?

WPScan er den eneste skanneren med en dedikert database for sårbarhetsforskning som har eksistert i over ti år. Alternativer som WPSeku teller opp plugins fra en statisk liste uten detaljerte CVE-kort. WPScan støttes av Automattic gjennom et partnerskap med Jetpack, noe som garanterer langsiktig prosjektutvikling.

Hva du bør velge: CLI, Docker eller SaaS

Valget avhenger av oppgavene dine. Rask oppsummering:

Alternativ

For hvem

Frekvens

Pluss

Docker

Ett nettsted, engangsrevisjon

Én gang i måneden

Ingen avhengigheter

Ruby gem + cron

Flere nettsteder

Ukentlig

Fleksible rapporter

WPScan SaaS

Byrå, 10+ nettsteder

Kontinuerlig

Varsler, dashbord

  • Hvis du har ett nettsted og trenger en engangssjekk, bruk Docker: én kommando, null avhengigheter.
  • Hvis du har mer enn ti nettsteder og trenger regelmessige rapporter, vil Ruby gem i en cron-jobb håndtere det.
  • Hvis du er et byrå med hundre kundenettsteder, vil et WPScan SaaS-abonnement fjerne overvåkingshodepinen.

Ikke glem API-tokenet, uten det ser du bare halve bildet. Start med tre kommandoer fra «Hurtigoversikt»-blokken ovenfor. Et halvt minutt, så vet du nøyaktig om nettstedet har åpne sårbarheter. Hvilket sikkerhetsverktøy har hjulpet deg i praksis, skriv i kommentarene.