Skip to content

Allt om WordPress, webbutveckling — och mer därtill

🔍 Använda WPScan: hitta WordPress-sårbarheter 2026

🔍 Använda WPScan: hitta WordPress-sårbarheter 2026

Du har uppdaterat dina plugins, konfigurerat HTTPS och satt upp en brandvägg. Din webbplats ser säker ut. Men hur vet du att ett av de installerade plugin-programmen inte har en sårbarhet som utnyttjas just nu?

Manuell korskontroll mot sårbarhetsdatabaser tar timmar. WPScan gör det på en halv minut: en öppen källkods-WordPress-säkerhetsskanner med kommandoradsgränssnitt som, enligt dess egen databasstatistik, spårar över 73 000 sårbarheter i core, plugins och teman. Nedan: installation, API-token, grundläggande och avancerad skanning, lösenordsbrute force.

💡 Snabb översikt:

  • Installera WPScan via Ruby gem, Docker eller Homebrew och uppdatera metadatadatabasen med wpscan --update

  • Registrera en gratis API-token på wpscan.com: 25 förfrågningar per dag, utan token visar skannern ingen sårbarhetsdata

  • Kör en grundläggande skanning: wpscan --url https://your-site.com --api-token YOUR_TOKEN

  • Kontrollera sårbara plugins och teman med flaggorna -e vp och -e vt, räkna upp användare med -e u

  • För lösenordsbrute force, förbered en ordlistefil och skicka med den med flaggan --passwords

Vad är WPScan

WPScan, en säkerhetsskanner för WordPress som är gratis för icke-kommersiellt bruk, är skriven i Ruby. Den första versionen kom i juni 2011, och sedan dess har verktyget blivit de facto-standarden för pentesting av WordPress-webbplatser.

Skannern korskontrollerar den installerade WordPress-versionen, aktiva plugins och teman mot WordPress Vulnerability Database på wpscan.com, som underhålls av ett team av säkerhetsspecialister. Enligt databasstatistiken dokumenterar den över 73 000 sårbarheter i core, plugins och teman. Varje post verifieras manuellt av ett dedikerat team av WordPress-experter. Sedan 2023 är WPScan en CVE Numbering Authority och tilldelar direkt CVE-nummer till sårbarheter i WordPress-ekosystemet.

Utöver sårbarheter kan WPScan räkna upp användarinloggningar via REST API och författarflöden, brute force-a lösenord från en ordlista, hitta exponerade wp-config.php-säkerhetskopior, databasdumpar och öppna felloggar.

En viktig licensnyans: gratis användning av CLI-skannern är endast tillåten för icke-kommersiella ändamål. Byråer som skannar kundwebbplatser behöver en betald prenumeration. Villkoren beskrivs på den officiella WPScan-webbplatsen.

Installation och uppdateringar

WPScan finns tillgängligt på tre sätt. Välj det som passar ditt arbetsflöde.

Ruby gem, universellt alternativ för Linux, macOS och Windows med Ruby installerat:

1gem install wpscan

Docker, isolerad miljö utan beroenden:

1docker pull wpscanteam/wpscan

Exempel på Docker-körning:

1docker run -it --rm wpscanteam/wpscan --url https://example.com -e u

Homebrew, för macOS:

1brew install wpscanteam/tap/wpscan

Efter installationen, uppdatera först den lokala metadatadatabasen. Den innehåller information om de senaste plugin- och temaversionerna, utan den kan skannern inte avgöra om den installerade versionen är föråldrad. Sårbarhetsinformation begärs separat via API i realtid.

1wpscan --update

Uppdateringen tar några sekunder. Utdata visar WPScan-versionen och en bekräftelse på att databasen är aktuell. Upprepa wpscan --update före varje granskning: utvecklarna släpper metadatauppdateringar flera gånger i veckan.

API-token: nyckeln till sårbarhetsdata

Det vanligaste nybörjarmisstaget: att köra wpscan --url site.com utan token och undra varför skannern är tyst om sårbarheter. Utan token arbetar WPScan i läget "endast metadata". Den rapporterar att ett tillägg är föråldrat, men säger inte vilka CVE:er som är kopplade till det.

Registrera dig på wpscan.com, det är gratis och tar en minut. Gratisplanen ger 25 API-anrop per dag. En skanning förbrukar 1 anrop för WordPress-versionen, 1 anrop för varje installerat tillägg och 1 anrop för varje tema. En typisk WordPress-sajt har fler än ett dussin tillägg installerade, så gratisgränsen räcker till en fullständig skanning per dag.

Token skickas med flaggan --api-token vid varje körning:

1wpscan --url https://example.com --api-token YOUR_TOKEN

För att slippa ange token i varje kommando, spara den i konfigurationsfilen ~/.wpscan/scan.yml:

1api_token: YOUR_TOKEN

Efter det hämtar WPScan token automatiskt.

Grundläggande sajtskanning

Minimalt granskningskommando:

1wpscan --url https://example.com --api-token YOUR_TOKEN

Skannern fastställer WordPress-version, aktivt tema, upptäcker exponerade versionsnummer och kontrollerar grundläggande konfigurationsproblem: åtkomst till wp-cron och readme.html, uppladdningskatalogen, möjlighet till användarregistrering.

Utdata är strukturerad med färgmarkörer: grönt för informationsmeddelanden, gult för varningar, rött för hittade sårbarheter. Varje sårbarhet åtföljs av en länk till WPScan-databasens kort med en beskrivning av attackvektorn, berörda versioner och åtgärdsrekommendationer.

Grundläggande skanning tar vanligtvis under en minut. Exakt tid beror på sajtens storlek och webbhotellets hastighet.

Hitta sårbara tillägg

Tillägg, den främsta attackvektorn mot WordPress. Enligt WPScan-statistik finns över 90% av kända sårbarheter i tillägg. Kontrollkommandot:

1wpscan --url https://example.com -e vp --api-token YOUR_TOKEN

Flaggan -e vp (enumerate vulnerable plugins) listar endast tillägg med kända sårbarheter. Detta är det snabbaste och mest praktiska läget: det korskontrollerar installerade tillägg mot databasen och rapporterar bara de med dokumenterade problem.

Som standard använder WPScan passiv detektering, vilket analyserar sidans HTML utan extra anrop. För maximal täckning på bekostnad av extra serverbelastning, växla till blandat läge:

1wpscan --url https://example.com -e vp --plugins-detection mixed --api-token YOUR_TOKEN

Läget mixed tillämpar först passiv analys och kontrollerar sedan aggressivt kända tilläggssökvägar för att upptäcka dolda och inaktiva installationer.

Om skannern hittade ett sårbart tillägg, uppdatera det till den senaste versionen. Utvecklaren har nästan säkert släppt en patch. Om det inte finns någon uppdatering och tillägget är övergivet, ta bort det och hitta ett alternativ. Att lämna kvar ett tillägg med en känd sårbarhet på en produktionssajt är oacceptabelt.

Hitta sårbara teman

Teman kontrolleras på liknande sätt som tillägg:

1wpscan --url https://example.com -e vt --api-token YOUR_TOKEN

Flaggan -e vt (vulnerable themes) kontrollerar det aktiva temat och alla installerade teman mot kända sårbarheter. Teman attackeras mer sällan än tillägg, men sårbarheter förekommer, särskilt i teman med inbyggda sidbyggare och bildspel.

Standardläget för temaupptäckt är aggressivt, eftersom passiv analys ofta missar inaktiva teman. Om servern är svag och belastningen kritisk, begränsa till passivt läge:

1wpscan --url https://example.com -e vt --themes-detection passive --api-token YOUR_TOKEN

När ett sårbart tema hittas, agera enligt samma princip: uppdatera eller ta bort. Barnteman ärver föräldratemats sårbarheter, kontrollera båda.

Användaruppräkning

En angripare som känner till WordPress användarnamn behöver bara gissa lösenord. WPScan visar vilka inloggningsnamn som är synliga utifrån:

1wpscan --url https://example.com -e u

Skannern itererar genom användar-ID:n och extraherar inloggningsnamn från REST API, författarflöden (/author/name/) och andra publika ändpunkter. Resultatet ser ut så här:

1[i] User(s) Identified:
2[+] admin
3[+] editor
4[+] serg

Helst ska du inte se några inloggningsnamn alls. Om WPScan hittade användare, vidta åtgärder:

  • Ange ett visningsnamn som skiljer sig från inloggningsnamnet i profilinställningarna.
  • Inaktivera REST API för obehöriga besökare via ett tillägg eller .htaccess.
  • En brandvägg på DNS-nivå, som Sucuri eller Cloudflare, blockerar skannern innan den når fram: du ser ett timeout-fel istället för en användarlista.
WPScan-skanning stoppad av Sucuri CloudProxy WAF-brandvägg

Nuvarande WordPress-versioner begränsar uppräkning via REST API, men teman och tillägg kan öppna kryphål. Att enbart förlita sig på grundsystemet är otillräckligt.

Lösenordsbrute-force

WPScan stöder ordlisteattacker mot lösenord. Skannern försöker autentisera som varje hittad användare med varje lösenord från en listfil. Operationen är resurskrävande, men resultatet är värt det: du får reda på om några administratörer använder qwerty123.

Förbered en textfil med lösenord, ett per rad, och kör:

1wpscan --url https://example.com -e u --passwords /path/to/passwords.txt

Färdiga ordlistor finns i Kali Linux (/usr/share/wordlists/) och öppna källor som SecLists-repositoriet på GitHub. För en grundläggande kontroll räcker en fil med de 500-1000 vanligaste lösenorden.

Parametern --threads N styr antalet samtidiga försök. Standardvärdet är 5. Att öka till 20-30 snabbar upp brute-force men skapar märkbar serverbelastning och kan utlösa webbhotellets skydd.

Innan du kör brute-force, säkerhetskopiera sajten och meddela webbhotellet: vissa blockerar IP-adresser efter flera misslyckade inloggningsförsök.

Ytterligare funktioner

WPScan kan mer än grundläggande plugin- och användargranskning. Här är några användbara scenarier.

Hitta alla plugins, inte bara sårbara:

1wpscan --url https://example.com -e ap --api-token YOUR_TOKEN

Flaggan -e ap (alla plugins) räknar upp alla plugins från WPScan-databasen. Operationen tar avsevärd tid. Använd för fullständiga revisioner, inte regelbundna kontroller.

Upptäcka säkerhetskopior och databasdumpar:

1wpscan --url https://example.com -e cb,dbe

Flaggorna cb (config backups) och dbe (database exports) söker efter publikt åtkomliga wp-config.php-säkerhetskopior och SQL-dumpar som av misstag lämnats kvar av backup-plugins. En sådan fil i öppen åtkomst är kritiskt farlig: en angripare får databasens inloggningsuppgifter.

Diskret skanning:

1wpscan --url https://example.com --stealthy --api-token YOUR_TOKEN

Flaggan --stealthy lägger till slumpmässiga fördröjningar mellan förfrågningar och maskerar skanneraktiviteten som normalt besökarbeteende. Användbart om servern aggressivt blockerar misstänkt aktivitet.

Uppräkning av mediafiler:

1wpscan --url https://example.com -e m1-100

Kontrollerar mediafil-ID:n i det angivna intervallet. Hjälper till att upptäcka konfidentiella dokument som är åtkomliga via direktlänk och säkerhetskopior som laddats upp utanför mediebiblioteket.

Fullständig videoguide för WPScan, från installation till avancerade scenarier:

⁉️🤔 Vanliga frågor

Behövs WPScan om Jetpack Protect eller Wordfence redan är installerat?

Ja, det behövs. Säkerhetsplugins arbetar inifrån WordPress och blockerar attacker i realtid. WPScan tittar på sajten utifrån, precis som en angripare. Det hittar problem som pluginet inte ser: exponerade säkerhetskopior, användaruppräkning via icke-standardiserade vektorer, sårbarheter i inaktiva men inte borttagna plugins. Båda tillvägagångssätten tillsammans ger verkligt djupförsvar.

Är WPScan säkert för min sajt? Kan det krascha servern?

Skannern skickar vanliga HTTP-förfrågningar, samma som en vanlig besökare. I passivt läge analyserar den bara HTML utan extra belastning. Aggressivt läge med full plugin-uppräkning (-e ap) genererar hundratals förfrågningar och kan sakta ner svagt webbhotell. För regelbundna kontroller, använd -e vp,vt,u, det är några dussin förfrågningar, säkert för vilken server som helst.

Kan skanning automatiseras?

Ja. För utvecklare fungerar ett cron-jobb som kör en Docker-container en gång i veckan och skickar en rapport via e-post bra. För alla andra skannar tjänsten WPScan.com automatiskt sajter enligt schema och skickar notiser om nya sårbarheter. Optimal frekvens: fullständig skanning en gång i veckan, kontroll av högprioriterade komponenter dagligen. För manuella revisioner räcker det kostnadsfria CLI-verktyget, för kontinuerlig övervakning överväg en automatiserad lösning.

Vad gör jag om WPScan hittat en sårbarhet och det inte finns någon uppdatering?

Pluginet har övergivits av utvecklaren. Algoritm: (1) kontrollera om sårbarheten utnyttjas aktivt, WPScan-databasens kort innehåller denna information; (2) om det inte finns några attacker och pluginet är affärskritiskt, begränsa tillfälligt åtkomsten till det via .htaccess och planera ersättning; (3) om attacker registreras, ta bort pluginet omedelbart. En kompromiss mellan funktionalitet och säkerhet är omöjlig här.

Hur skiljer sig WPScan från andra WordPress-skannrar?

WPScan är den enda skannern med en dedikerad databas för sårbarhetsforskning som funnits i över tio år. Alternativ som WPSeku räknar upp plugins från en statisk lista utan detaljerade CVE-kort. WPScan stöds av Automattic genom ett partnerskap med Jetpack, vilket garanterar långsiktig projektutveckling.

Vad ska man välja: CLI, Docker eller SaaS

Valet beror på dina uppgifter. Snabb sammanfattning:

Alternativ

För vem

Frekvens

Plus

Docker

En sajt, engångsrevision

En gång i månaden

Inga beroenden

Ruby gem + cron

Flera sajter

Varje vecka

Flexibla rapporter

WPScan SaaS

Byrå, 10+ sajter

Kontinuerligt

Notiser, dashboard

  • Om du har en sajt och behöver en engångskontroll, använd Docker: ett kommando, noll beroenden.
  • Om du har fler än tio sajter och behöver regelbundna rapporter, klarar Ruby gem i ett cron-jobb det.
  • Om du är en byrå med hundra kundsajter, tar en WPScan SaaS-prenumeration bort övervakningshuvudvärken.

Glöm inte API-token, utan den ser du bara halva bilden. Börja med tre kommandon från blocket "Snabb överblick" ovan. En halv minut, och du vet exakt om sajten har öppna sårbarheter. Vilket säkerhetsverktyg har hjälpt dig i praktiken, skriv i kommentarerna.