KORT SVAR (VISES ØVERST I ARTIKKELEN)
Elementor Pro i alle versjoner før 4.2.2 hadde en kritisk sårbarhet (CVE-2026-32475) som kunne la en angriper laste opp en PHP-fil og kjøre kode på serveren – uten å være innlogget. Du er bare eksponert hvis nettsiden har et publisert Elementor-skjema med opplastingsfelt og valget for opplasting av flere filer er slått på. Elementor opplyser at dette valget er avslått som standard, og det er ikke observert utnyttelse i praksis så langt. Første tiltak er å oppdatere til Elementor Pro 4.2.2 eller nyere. Men oppdateringen fjerner ikke filer som eventuelt ble lastet opp mens hullet var åpent – derfor bør mappen wp-content/uploads/elementor/forms/ også kontrolleres manuelt.
1. Hva som faktisk skjedde
Den 20. august 2026 ble det offentliggjort en kritisk sårbarhet i Elementor Pro – betalversjonen av den mest brukte sideredigereren for WordPress. Sikkerhetsselskapet Patchstack fikk melding om feilen fra forskeren Tin Pham i midten av juli, Elementor laget en rettelse dagen etter, og oppdateringen ble sluppet i august.
Feilen ligger i modulen som håndterer filopplasting i Elementors skjemaer. Kort forklart: koden som kontrollerer opplastede filer og koden som flytter dem på plass var uenige om hvordan de skulle behandle en tom filoppføring. En angriper kunne utnytte den uenigheten ved å sende en opplasting der den første delen var tom og den andre inneholdt en PHP-fil. Kontrollen stoppet etter den tomme delen, mens flyttingen tok med resten – og PHP-filen havnet i en offentlig mappe på serveren.
| Detaljer | |
|---|---|
| Sårbarhet | CVE-2026-32475 – uautentisert filopplasting som kan gi fjernkjøring av kode (RCE) |
| Berørt programvare | Elementor Pro, alle versjoner før 4.2.2 |
| Rettet i | Elementor Pro 4.2.2 |
| Forutsetning | Publisert Elementor-skjema med opplastingsfelt OG flerfilsopplasting aktivert (avslått som standard) |
| Hvor filen havnet | wp-content/uploads/elementor/forms/ |
| Observert utnyttelse | Ingen tilfeller rapportert i praksis da saken ble omtalt |
| Offentliggjort | 20. august 2026 |
LA OSS VÆRE TYDELIGE PÅ ALVORLIGHETSGRADEN
Dette er IKKE et tilfelle av at «norske nettsider hackes akkurat nå». Det var ikke rapportert observert utnyttelse da sårbarheten ble omtalt, og de fleste Elementor-sider oppfyller ikke forutsetningene i det hele tatt. Men sårbarheten var reell, den er offentlig kjent, og Patchstack har tidligere rapportert at sårbare WordPress-nettsteder blir utnyttet innen timer etter at en svakhet blir offentliggjort. Derfor: rolig, men ikke vent til neste uke.
2. Er du berørt? Tre spørsmål
Du må svare ja på alle tre for å ha vært eksponert:
Eksponert hvis
- Nettsiden bruker Elementor Pro i en versjon eldre enn 4.2.2
- Den har et publisert skjema laget med Elementors skjemamodul
- Skjemaet har et filopplastingsfelt med flerfilsopplasting slått på
Ikke berørt hvis
- Du bruker bare gratisversjonen av Elementor
- Du er allerede på Elementor Pro 4.2.2 eller nyere
- Du har ingen Elementor-skjemaer med filopplasting
- Skjemaene dine er laget i et annet verktøy enn Elementor
Er du usikker på hvilken versjon du har: logg inn i WordPress, gå til Utvidelser, og se etter «Elementor Pro» i listen. Versjonsnummeret står rett under navnet.
3. Slik sjekker du selv – ti minutter
- Ta en sikkerhetskopi først. Alltid. Har du ingen fungerende backup-rutine, er det i seg selv det viktigste funnet i denne artikkelen.
- Oppdater Elementor Pro til 4.2.2 eller nyere. Utvidelser → Oppdateringer. Har du et testmiljø, kjør oppdateringen der først.
- Gå gjennom skjemaene dine. Har noen av dem et opplastingsfelt? Trenger de det i det hele tatt? Et opplastingsfelt du ikke bruker, er en dør du ikke trenger å ha.
- Se i opplastingsmappen. Via FTP eller filbehandleren hos webhotellet: åpne wp-content/uploads/elementor/forms/. Ligger det .php-filer der, eller filer du ikke kjenner igjen, skal du ikke slette dem i panikk – ta kontakt med noen som kan undersøke det ordentlig.
- Sjekk brukerlisten. Brukere → Alle brukere. Kjenner du igjen hver eneste administrator? Er det kontoer fra tidligere leverandører eller ansatte som har sluttet, fjern dem.
- Se på siden slik Google ser den. Søk site:dittdomene.no i Google. Dukker det opp sider du ikke har laget, er det et klassisk tegn på at noen har brukt siden din til spam.
KONTEKSTUELL CTA I ARTIKKELEN
Kom du til punkt 4 og ble usikker? Det er helt normalt – å skille en legitim fil fra en bakdør krever at man vet hva man ser etter. Vi tar en gjennomgang av nettsiden din og sier ifra om vi finner noe. → Knapp: «Få en gratis sikkerhetssjekk» → /fa-et-gratis-tilbud/
4. Hvorfor oppdatering alene ikke er nok
Dette er det viktigste punktet i hele saken, og det er også det folk flest hopper over. Patchstack er tydelige på det: å oppdatere utvidelsen fjerner ikke filer som allerede ble lastet opp mens hullet var åpent. Oppdateringen lukker døren – den kaster ikke ut den som eventuelt allerede kom inn.
Det er nettopp derfor «vi har oppdatert alt» ikke er et fullgodt svar etter en offentliggjort sårbarhet. En skikkelig gjennomgang ser på tre ting til: hva som ligger i opplastingsmappene, om det finnes brukere eller planlagte oppgaver som ikke skal være der, og om filene i WordPress-installasjonen faktisk stemmer med originalene.
FRA PRAKSIS (ANONYMISERT – SE DEL 4 §6)
Et mønster vi ser igjen når vi overtar en nettside etter et innbrudd: en utvidelse ingen hadde oppdatert på over et år, og en administratorbruker som ikke lenger tilhørte noen i selskapet. Selve angrepet er sjelden avansert – det er ryddingen etterpå som tar tid, fordi ingen kan si sikkert hva som ble gjort mens døren sto åpen. Det er også derfor vi alltid starter med en teknisk gjennomgang i stedet for å hoppe rett til oppdateringer.
5. Slik kommer angripere vanligvis inn
Denne saken er et lærebokeksempel på den vanligste inngangsveien, men det finnes flere. Kort oppsummert er det fire:
- Utdaterte utvidelser og temaer. Den klart hyppigste. Sårbarheten blir offentlig kjent, og automatiserte roboter skanner nettet etter sider som ennå ikke har oppdatert.
- Svake eller gjenbrukte passord uten totrinnsbekreftelse. Har passordet ditt lekket i en helt annen tjeneste, prøves det også mot innloggingen din.
- Kompromitterte leverandørledd. En tredjepart du stoler på blir selv angrepet, og skadelig kode følger med en oppdatering du selv gjorde riktig.
- Glemte kontoer og filer. Gamle administratorer, ubrukte utvidelser, testinstallasjoner i en undermappe. Alt som ingen følger med på, er en åpning.
Vi går grundigere gjennom hver av disse – og hva en angriper faktisk gjør etter at han er inne – i Slik blir norske nettsider hacket.
Er du mer opptatt av de tekniske feilene som ligger i bunn
6. Og hvis det faktisk har skjedd noe?
Da er det ett spørsmål du må ta stilling til tidlig, og som mange norske bedrifter ikke tenker på i farten: er det personopplysninger involvert?
Skjemaer på nettsider samler ofte navn, e-postadresser, telefonnumre og noen ganger vedlegg med langt mer sensitivt innhold. Får du kjennskap til et brudd på personopplysningssikkerheten, følger det en meldeplikt av personopplysningsloven og personvernforordningen artikkel 33: bruddet skal meldes til Datatilsynet uten ugrunnet opphold, og der det er mulig innen 72 timer. Er det ikke sannsynlig at bruddet medfører risiko for de det gjelder, gjelder ikke meldeplikten – men den vurderingen bør gjøres bevisst og skrives ned, ikke hoppes over.
IKKE GJØR DETTE
Ikke slett alt og legg inn en gammel sikkerhetskopi som første handling. Da mister du sporene som forteller hva som faktisk skjedde og når – og hvis bakdøren allerede lå der da kopien ble tatt, henter du den bare tilbake. Ta en kopi av siden slik den er nå FØR du endrer noe, også om den er infisert.
7. Hva du bør gjøre denne uken
- I dag: oppdater Elementor Pro og alt annet som ligger og venter. Sjekk opplastingsmappen og brukerlisten.
- Denne uken: slå på totrinnsbekreftelse for alle administratorer, og fjern utvidelser og temaer dere ikke bruker. Hvert ubrukt tillegg er vedlikehold du betaler for i risiko.
- Denne måneden: test at sikkerhetskopien faktisk lar seg gjenopprette. En backup ingen har prøvd å hente tilbake, er en antakelse – ikke en sikring.
- Løpende: sørg for at noen har ansvaret for å følge med. Dette er hele poenget med en driftsavtale – ikke at noen passer på i abstrakt forstand, men at oppdateringer faktisk blir gjort.
8. Ofte stilte spørsmål
Er nettsiden min hacket fordi jeg bruker Elementor?
Hvilken versjon av Elementor Pro er trygg?
Jeg har oppdatert. Er jeg trygg nå?
Hvordan ser jeg om nettsiden min er hacket?
Må jeg melde fra til Datatilsynet hvis nettsiden er hacket?
Holder det med et sikkerhetsplugin?
Kan dere sjekke nettsiden min?