
🔍 Bruke WPScan: finne WordPress-sårbarheter 2026
Du har oppdatert pluginene, konfigurert HTTPS og satt opp en brannmur. Nettstedet ditt ser sikkert ut. Men hvordan vet du at én av de installerte pluginene ikke har et sårbarhet som utnyttes akkurat nå?
Manuell kryssjekking mot sårbarhetsdatabaser tar timevis. WPScan gjør det på et halvt minutt: en åpen kildekode-WordPress-sikkerhetsskanner med et kommandolinjegrensesnitt som, ifølge sin egen databasestatistikk, sporer over 73 000 sårbarheter i kjerne, plugins og temaer. Nedenfor: installasjon, API-token, grunnleggende og avansert skanning, passord-brute-forcing.
💡 Rask oversikt:
Installer WPScan via Ruby gem, Docker eller Homebrew og oppdater metadatadatabasen med
wpscan --updateRegistrer en gratis API-token på wpscan.com: 25 forespørsler per dag, uten token vil ikke skanneren vise sårbarhetsdata
Kjør en grunnleggende skanning:
wpscan --url https://your-site.com --api-token YOUR_TOKENSjekk sårbare plugins og temaer med
-e vp- og-e vt-flaggene, opplist brukere med-e uFor passord-brute-forcing, klargjør en ordlistefil og send den inn med
--passwords-flagget
Hva er WPScan
WPScan, en sikkerhetsskanner for WordPress som er gratis for ikke-kommersiell bruk, er skrevet i Ruby. Den første utgivelsen kom i juni 2011, og siden da har verktøyet blitt de facto-standarden for penetrasjonstesting av WordPress-nettsteder.
Skanneren kryssjekker den installerte WordPress-versjonen, aktive plugins og temaer mot WordPress Vulnerability Database på wpscan.com, som vedlikeholdes av et team av sikkerhetsspesialister. Ifølge databasestatistikk dokumenterer den over 73 000 sårbarheter i kjerne, plugins og temaer. Hver oppføring er manuelt verifisert av et dedikert team av WordPress-eksperter. Siden 2023 er WPScan en CVE Numbering Authority og tildeler direkte CVE-numre til sårbarheter i WordPress-økosystemet.
Utover sårbarheter kan WPScan oppliste brukerpålogginger via REST API-et og forfatterfeeder, brute-force passord fra en ordliste, finne eksponerte wp-config.php-sikkerhetskopier, databasedumper og åpne feillogger.
En viktig lisensnyanse: gratis bruk av CLI-skanneren er kun tillatt for ikke-kommersielle formål. Byråer som skanner kundenettsteder trenger et betalt abonnement. Vilkårene er beskrevet på det offisielle WPScan-nettstedet.
Installasjon og oppdateringer
WPScan er tilgjengelig på tre måter. Velg den som passer arbeidsflyten din.
Ruby gem, universelt alternativ for Linux, macOS og Windows med Ruby installert:
1 gem install wpscan
Docker, isolert miljø uten avhengigheter:
1 docker pull wpscanteam/wpscan
Eksempel på Docker-kjøring:
1 docker run -it --rm wpscanteam/wpscan --url https://example.com -e u
Homebrew, for macOS:
1 brew install wpscanteam/tap/wpscan
Etter installasjon, oppdater først den lokale metadatadatabasen. Den inneholder informasjon om de nyeste plugin- og temaversjonene, uten den vil ikke skanneren avgjøre om den installerte versjonen er utdatert. Sårbarhetsinformasjon hentes separat via API i sanntid.
1 wpscan --update
Oppdateringen tar noen sekunder. Utdataene viser WPScan-versjonen og bekrefter at databasen er oppdatert. Gjenta wpscan --update før hver revisjon: utviklerne slipper metadataoppdateringer flere ganger i uken.
API-token: nøkkelen til sårbarhetsdata
Den vanligste nybegynnerfeilen: å kjøre wpscan --url site.com uten token og lure på hvorfor skanneren er taus om sårbarheter. Uten token opererer WPScan i «kun metadata»-modus. Den vil rapportere at en plugin er utdatert, men vil ikke si hvilke CVE-er som er knyttet til den.
Registrer deg på wpscan.com, det er gratis og tar et minutt. Gratisplanen gir 25 API-forespørsler per dag. Én skanning bruker 1 forespørsel for WordPress-versjonen, 1 forespørsel for hver installerte plugin og 1 forespørsel for hvert tema. Et typisk WordPress-nettsted har mer enn et dusin installerte plugins, så gratisgrensen er nok til én full skanning per dag.
Tokenet sendes med flagget --api-token ved hver kjøring:
1 wpscan --url https://example.com --api-token YOUR_TOKEN
For å unngå å skrive inn tokenet i hver kommando, lagre det i konfigurasjonsfilen ~/.wpscan/scan.yml:
1 api_token: YOUR_TOKEN
Etter det vil WPScan plukke opp tokenet automatisk.
Grunnleggende skanning av nettsteder
Minimal revisjonskommando:
1 wpscan --url https://example.com --api-token YOUR_TOKEN
Skanneren vil fastslå WordPress-versjonen, aktivt tema, oppdage eksponerte versjonsnumre og sjekke grunnleggende konfigurasjonsproblemer: tilgjengelighet for wp-cron og readme.html, opplastingsmappen og muligheten for brukerregistrering.
Utdataene er strukturert med fargemarkører: grønt for informasjonsmeldinger, gult for advarsler, rødt for funnede sårbarheter. Hver sårbarhet er ledsaget av en lenke til WPScan-databasekortet med beskrivelse av angrepsvektoren, berørte versjoner og anbefalinger for utbedring.
Grunnleggende skanning tar vanligvis under ett minutt. Nøyaktig tid avhenger av nettstedets størrelse og hostingshastighet.
Finne sårbare plugins
Plugins, den viktigste angrepsvektoren på WordPress. Ifølge WPScan-statistikk er over 90% av kjente sårbarheter i plugins. Sjekkkommandoen:
1 wpscan --url https://example.com -e vp --api-token YOUR_TOKEN
Flagget -e vp (enumerate vulnerable plugins) viser bare plugins med kjente sårbarheter. Dette er den raskeste og mest praktiske modusen: den kryssjekker installerte plugins mot databasen og rapporterer bare de med dokumenterte problemer.
Som standard bruker WPScan passiv deteksjonsmodus, som analyserer sidens HTML uten ekstra forespørsler. For å få maksimal dekning på bekostning av ekstra serverbelastning, bytt til blandet modus:
1 wpscan --url https://example.com -e vp --plugins-detection mixed --api-token YOUR_TOKEN
Modusen mixed bruker først passiv analyse, og sjekker deretter aggressivt kjente plugin-stier for å oppdage skjulte og inaktive installasjoner.
Hvis skanneren fant en sårbar plugin, oppdater den til siste versjon. Utvikleren har nesten helt sikkert sluppet en oppdatering. Hvis det ikke finnes noen oppdatering og pluginen er forlatt, fjern den og finn et alternativ. Å etterlate en plugin med en kjent sårbarhet på et produksjonsnettsted er uakseptabelt.
Finne sårbare temaer
Temaer sjekkes på samme måte som plugins:
1 wpscan --url https://example.com -e vt --api-token YOUR_TOKEN
Flagget -e vt (vulnerable themes) sjekker det aktive temaet og alle installerte temaer for kjente sårbarheter. Temaer angripes sjeldnere enn utvidelser, men sårbarheter forekommer, spesielt i temaer med innebygde sidebyggere og bildekaruseller.
Standardmodusen for temagjenkjenning er aggressiv, siden passiv analyse ofte overser inaktive temaer. Hvis serveren er svak og belastningen kritisk, begrens til passiv modus:
1 wpscan --url https://example.com -e vt --themes-detection passive --api-token YOUR_TOKEN
Når et sårbart tema blir funnet, følg samme prinsipp: oppdater eller fjern. Undertemaer arver sårbarheter fra foreldretemaet, sjekk begge.
Brukeroppramsing
En angriper som kjenner WordPress-brukernavn trenger bare å gjette passord. WPScan viser hvilke innlogginger som er synlige utenfra:
1 wpscan --url https://example.com -e u
Skanneren itererer gjennom bruker-ID-er og henter ut innlogginger fra REST API-et, forfatterstrømmer (/author/name/) og andre offentlige endepunkter. Resultatet ser slik ut:
1 [i] User(s) Identified: 2 [+] admin 3 [+] editor 4 [+] serg
Ideelt sett bør du ikke se noen innlogginger. Hvis WPScan fant brukere, iverksett tiltak:
- Angi et visningsnavn som er forskjellig fra innloggingen i profilinnstillingene.
- Deaktiver REST API for uautoriserte besøkende via en utvidelse eller
.htaccess. - En brannmur på DNS-nivå, som Sucuri eller Cloudflare, vil blokkere skanneren før den når frem: du vil se en tidsavbruddsfeil i stedet for en brukerliste.

Gjeldende WordPress-versjoner begrenser oppramsing via REST API, men temaer og utvidelser kan åpne omgåelser. Å stole på kjernen alene er utilstrekkelig.
Passord-brute-force
WPScan støtter ordlisteangrep mot passord. Skanneren prøver å autentisere seg som hver bruker som er funnet, med hvert passord fra en listefil. Operasjonen er ressurskrevende, men resultatet er verdt det: du finner ut om noen administratorer bruker qwerty123.
Forbered en tekstfil med passord, ett per linje, og kjør:
1 wpscan --url https://example.com -e u --passwords /path/to/passwords.txt
Ferdige ordlister er tilgjengelige i Kali Linux (/usr/share/wordlists/) og i åpne kilder som SecLists-repositoriet på GitHub. For en grunnleggende sjekk holder en fil med de 500-1000 vanligste passordene.
Parameteren --threads N styrer antall samtidige forsøk. Standardverdien er 5. Å øke til 20-30 vil gjøre brute-force raskere, men vil skape merkbar belastning på serveren og kan utløse hosting-beskyttelse.
Før du kjører brute-force, ta sikkerhetskopi av nettstedet og varsle hosting-leverandøren: noen blokkerer IP-er etter mange mislykkede påloggingsforsøk.
Tilleggsfunksjoner
WPScan kan mer enn grunnleggende plugin- og brukerrevisjon. Her er noen nyttige scenarioer.
Finne alle plugins, ikke bare sårbare:
1 wpscan --url https://example.com -e ap --api-token YOUR_TOKEN
Flagget -e ap (all plugins) teller opp alle plugins fra WPScan-databasen. Operasjonen tar betydelig tid. Bruk det for fullstendige revisjoner, ikke for vanlige sjekker.
Oppdage sikkerhetskopier og databasedumper:
1 wpscan --url https://example.com -e cb,dbe
Flaggene cb (config backups) og dbe (database exports) søker etter offentlig tilgjengelige sikkerhetskopier av wp-config.php og SQL-dumper som ved et uhell er etterlatt av backup-plugins. En slik fil i åpen tilgang er kritisk farlig: en angriper får databaserettigheter.
Skjult skanning:
1 wpscan --url https://example.com --stealthy --api-token YOUR_TOKEN
Flagget --stealthy legger til tilfeldige forsinkelser mellom forespørsler, og maskerer skanneraktiviteten som normal besøksatferd. Nyttig hvis serveren aggressivt utestenger mistenkelig aktivitet.
Opplisting av mediefiler:
1 wpscan --url https://example.com -e m1-100
Sjekker mediefiler-ID-er i det angitte området. Hjelper med å oppdage konfidensielle dokumenter som er tilgjengelige via direkte lenke, og sikkerhetskopier lastet opp utenfor mediebiblioteket.
Fullstendig videoveiledning for WPScan, fra installasjon til avanserte scenarioer:
⁉️🤔 Ofte stilte spørsmål
Er WPScan nødvendig hvis Jetpack Protect eller Wordfence allerede er installert?
Ja, det er nødvendig. Sikkerhetsplugins jobber fra innsiden av WordPress og blokkerer angrep i sanntid. WPScan ser på nettstedet fra utsiden, akkurat som en angriper. Det finner problemer plugin-en ikke ser: eksponerte sikkerhetskopier, brukeropplisting via ikke-standardiserte vektorer, sårbarheter i inaktive men ikke fjernede plugins. Begge tilnærmingene sammen gir reelt forsvar i dybden.
Er WPScan trygt for nettstedet mitt? Vil det ikke krasje serveren?
Skanneren sender standard HTTP-forespørsler, de samme som en vanlig besøkende. I passiv modus analyserer den bare HTML uten ekstra belastning. Aggressiv modus med full plugin-opplisting (
-e ap) genererer hundrevis av forespørsler og kan gjøre svak hosting treg. For regelmessige sjekker, bruk-e vp,vt,u, det er noen titalls forespørsler, trygt for enhver server.
Kan skanning automatiseres?
Ja. For utviklere fungerer en cron-jobb som kjører en Docker-container én gang i uken og sender en rapport på e-post, bra. For alle andre skanner tjenesten WPScan.com automatisk nettsteder etter plan og sender varsler om nye sårbarheter. Optimal frekvens: full skanning én gang i uken, daglige sjekker av høyprioriterte komponenter. For manuelle revisjoner er den gratis CLI-en tilstrekkelig, for kontinuerlig overvåking bør du vurdere en automatisert løsning.
Hva gjør jeg hvis WPScan fant en sårbarhet og det ikke finnes noen oppdatering?
Plugin-en er forlatt av utvikleren. Algoritme: (1) sjekk om sårbarheten utnyttes aktivt, WPScan-databasekortet inneholder denne informasjonen; (2) hvis det ikke er noen angrep og plugin-en er kritisk for virksomheten, begrens midlertidig tilgangen til den via
.htaccessog planlegg erstatning; (3) hvis angrep er registrert, fjern plugin-en umiddelbart. Et kompromiss mellom funksjonalitet og sikkerhet er umulig her.
Hvordan skiller WPScan seg fra andre WordPress-skannere?
WPScan er den eneste skanneren med en dedikert database for sårbarhetsforskning som har eksistert i over ti år. Alternativer som WPSeku teller opp plugins fra en statisk liste uten detaljerte CVE-kort. WPScan støttes av Automattic gjennom et partnerskap med Jetpack, noe som garanterer langsiktig prosjektutvikling.
Hva du bør velge: CLI, Docker eller SaaS
Valget avhenger av oppgavene dine. Rask oppsummering:
Alternativ | For hvem | Frekvens | Pluss |
|---|---|---|---|
Docker | Ett nettsted, engangsrevisjon | Én gang i måneden | Ingen avhengigheter |
Ruby gem + cron | Flere nettsteder | Ukentlig | Fleksible rapporter |
WPScan SaaS | Byrå, 10+ nettsteder | Kontinuerlig | Varsler, dashbord |
- Hvis du har ett nettsted og trenger en engangssjekk, bruk Docker: én kommando, null avhengigheter.
- Hvis du har mer enn ti nettsteder og trenger regelmessige rapporter, vil Ruby gem i en cron-jobb håndtere det.
- Hvis du er et byrå med hundre kundenettsteder, vil et WPScan SaaS-abonnement fjerne overvåkingshodepinen.
Ikke glem API-tokenet, uten det ser du bare halve bildet. Start med tre kommandoer fra «Hurtigoversikt»-blokken ovenfor. Et halvt minutt, så vet du nøyaktig om nettstedet har åpne sårbarheter. Hvilket sikkerhetsverktøy har hjulpet deg i praksis, skriv i kommentarene.



