
Hva skjer med en nettside ingen passer på?
Kort svar
Ingenting synlig, helt til det skjer noe stort. Det er hele problemet. En nettside som ikke vedlikeholdes, ser nøyaktig like bra ut i to år som den gjorde den dagen den ble levert. Forfallet er usynlig fra utsiden, og det er derfor «den fungerer jo fint» er et så dårlig argument.
Publisert 8. juli 2026 · Sist oppdatert 6. august 2026 · Skrevet av Jonathan Fosse, assisterende rektor og IT-ansvarlig
Her er hva som faktisk skjer i mellomtiden.
Sårbarhetene hoper seg opp
Patchstack, som følger sikkerheten i WordPress-økosystemet, registrerte 11 334 nye sårbarheter i 2025. Det er 42 prosent flere enn i 2024, da tallet var 7 966.
Fordelingen er verdt å merke seg: 91 prosent lå i utvidelser, 9 prosent i temaer, og 6 i selve WordPress-kjernen, alle med lav alvorlighetsgrad.
Det siste er godt nytt og dårlig nytt på én gang. WordPress selv er solid. Risikoen ligger i de tolv tilleggsfunksjonene noen installerte en gang for å løse noe, og som ingen har sett på siden.
Nesten halvparten av sårbarhetene, 46 prosent, var ikke rettet innen de ble offentliggjort.
Automatiske oppdateringer løser bare halve problemet
Mange nettsteder har automatiske oppdateringer slått på, og det er bra. Men det hjelper ikke mot:
- En utvidelse som er forlatt. Ingen ny versjon kommer, fordi utvikleren sluttet i 2022. Oppdateringsvarselet kommer aldri, og siden ser normal ut.
- En utvidelse som er fjernet fra katalogen. Da slutter den å få oppdateringer gjennom administrasjonspanelet, uten at det står noe sted man ser det.
- En oppdatering som brekker noe. Automatikk uten sikkerhetskopi og uten noen som ser etter, er en risiko i seg selv.
Fundamentet under går ut på dato
PHP er programvaren nettsiden faktisk kjører på. Hver versjon har fire års levetid: to år med full støtte, deretter to år med kun sikkerhetsfikser.
PHP 8.2 mister all støtte 31. desember 2026. Kjører nettsiden deres på den, har dere fire måneder. Etter det kommer det ingen sikkerhetsfikser i det hele tatt.
Det som skjer i praksis, er at webhotellet på et tidspunkt oppgraderer for dere, uten forvarsel. Kjører siden på et gammelt tema som ikke tåler den nye versjonen, får dere hvit skjerm. Gjerne en fredag.
Merk at «webhotellet støtter det» ikke er det samme som «det er trygt». Flere norske webhotell tilbyr fortsatt PHP 7.4, som mistet all støtte i 2022.
Hva NSM faktisk sier
Her er jeg forsiktig med tallene, fordi det ikke finnes norsk statistikk på hackede nettsider.
Det NSM har publisert, er en gjennomgang av ti sårbarheter de finner igjen i norske IKT-systemer, basert på inntrengingstester. Seks av dem er direkte relevante for en nettside: svake passord, mulighet for passordgjetting, uendrede standardpassord, gamle inaktive administratorkontoer, utdatert programvare, og operativsystemversjoner uten støtte.
NSM sier ingenting om nettsider spesifikt. Men listen er en påminnelse om at den vanligste veien inn sjelden er sofistikert. Det er en gammel administratorkonto som tilhørte en ansatt som sluttet, med et passord noen valgte i 2019.
Hva som faktisk går tapt
Hvis noe skjer, er det sjelden nettsiden i seg selv som er tapet:
Synligheten. Google oppdager at siden distribuerer skadelig innhold, og merker den i søkeresultatene. Å komme tilbake tar uker.
Tilliten. For en skole eller en menighet er dette det virkelige tapet. En forelder som får en advarsel fra nettleseren når hun skal lese om skolestart, ringer ikke og spør om det var en utvidelse.
Tiden. Å rydde opp etter et innbrudd tar vesentlig lengre tid enn å forebygge det, og det skjer på et tidspunkt dere ikke velger.
Hva vedlikehold faktisk er
Ikke noe mystisk. Fem ting, jevnlig:
- Oppdatere kjerne, tema og utvidelser, etter at det er tatt sikkerhetskopi
- Kontrollere at sikkerhetskopien faktisk kan gjenopprettes, ikke bare at den finnes
- Fjerne utvidelser og kontoer som ikke er i bruk
- Følge med på PHP-versjonen og planlegge oppgraderingen før webhotellet gjør det for dere
- Kontrollere at siden fortsatt oppfyller kravene, siden regelverket også endrer seg
Punkt 3 er det som gir mest igjen for minst arbeid. Hver utvidelse dere ikke bruker, er risiko dere bærer gratis.
Kort oppsummert
- 11 334 nye sårbarheter i WordPress-økosystemet i 2025, 42 prosent flere enn året før
- 91 prosent lå i utvidelser, bare 6 i selve kjernen
- PHP 8.2 mister all støtte 31. desember 2026
- Automatiske oppdateringer dekker ikke forlatte utvidelser
- Tapet er sjelden nettsiden, det er synligheten og tilliten
Vil dere vite hva som ligger under deres egen side i dag, sjekker jeg det og sier hva jeg finner. Det koster ingenting, og det følger ingen forpliktelser med.
Kort oppsummert
Hva skjer med en nettside ingen passer på?
Kilder
- Patchstack, State of WordPress Security in 2026
- Patchstack, State of WordPress Security in 2025
- PHP om støttede versjoner
- NSM: Ti sårbarheter i norske IKT-systemer
Teksten er generell informasjon, ikke juridisk rådgivning.
Vil dere vite hvor dere står?
Jeg går gjennom nettsiden deres mot de norske kravene og sender en rapport. Den koster ingenting, og det følger ingen forpliktelser med.
Se hva en trygghetssjekk er