Åbner i en ny fane
CVE-2026-14894
Kritisk

CVE-2026-14894: Kritisk fejl i Super Forms WordPress

Kritisk WordPress-fejl lader hackere uploade skadelige filer til din hjemmeside uden at logge ind – opdater straks.

CVSS Score
9.8
Offentliggjort
10/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24 timer

Hvad er det?

WordPress-plugin’et Super Forms – Drag & Drop Form Builder har en alvorlig sikkerhedsfejl (CVE-2026-14894). Fejlen gør det muligt for en angriber at uploade en hvilken som helst fil – herunder skadelige programfiler – direkte til din hjemmeside, uden at have et login eller særlige rettigheder.

Normalt kræver sådanne handlinger en hemmelig nøgle (kaldet en nonce). Men her kan angriberen selv hente denne nøgle fra hjemmesiden i ét enkelt trin. Hele angrebet foregår altså med blot to almindelige internetforespørgsler og kræver ingen forudgående adgang til dit system.

Hvem rammer det?

Alle WordPress-hjemmesider der bruger plugin’et Super Forms – Drag & Drop Form Builder i version 6.3.313 eller ældre. Det er ligegyldigt om din hjemmeside har mange eller få besøgende – enhver person på internettet kan forsøge angrebet. Særligt udsatte er hjemmesider med kontaktformularer, tilmeldingsformularer eller andre formularer der bruger dette plugin.

Hvad kan ske?

Hvis en angriber udnytter fejlen, kan vedkommende:

  • Overtage din hjemmeside fuldstændigt ved at uploade og køre egne programmer på din server
  • Stjæle data – f.eks. kundeoplysninger, e-mailadresser og ordrehistorik
  • Installere malware (skadeligt software) der spreder sig til dine besøgendes computere
  • Bruge din server til at angribe andre hjemmesider eller sende spam
  • Slette eller kryptere dit indhold og kræve løsepenge (ransomware)

Hvor alvorligt er det?

Fejlen er vurderet til 9.8 ud af 10 på den internationale CVSS-skala og klassificeres som kritisk. Det er den højest mulige risikoklasse. Angrebet kræver ingen login, ingen særlige kompetencer og kan automatiseres fuldt ud. Det påvirker fortrolighed, dataintegritet og tilgængelighed på din server i fuldt omfang. Sådanne fejl udnyttes typisk inden for få dage efter offentliggørelse.

Hvad gør jeg nu?

Handl hurtigt – helst inden for de næste 24 timer. Følg disse trin:

  1. Log ind på dit WordPress-dashboard og gå til Plugins → Installerede plugins.
  2. Find Super Forms i listen og tjek versionsnummeret. Er det 6.3.313 eller ældre, er du sårbar.
  3. Opdater plugin’et straks til den seneste tilgængelige version ved at klikke ‘Opdater nu’.
  4. Gennemse uploadmapper (typisk /wp-content/uploads/) for mistænkelige filer, f.eks. .php-filer der ikke burde ligge der.
  5. Tjek serverlogfiler for usædvanlig aktivitet de seneste dage – bed din webhost om hjælp hvis du er usikker.
  6. Kontakt din webhost eller en IT-sikkerhedskonsulent hvis du har mistanke om at din side allerede er kompromitteret.
Tidsfrist

Opdater inden for 24 timer

Sådan ser Auroa det

Opdater plugin’et øjeblikkeligt til den seneste version – det er den eneste effektive løsning. Hvis du ikke selv kan opdatere, så kontakt din webmaster eller hostingleverandør med det samme og vis dem dette advisory. Vi anbefaler desuden at du efterfølgende gennemgår din hjemmeside for tegn på kompromittering, da fejlen er meget nem at udnytte og sandsynligvis allerede er i aktiv brug blandt angribere.

Tidslinje

10/07/2026
CVE offentliggjort
National Vulnerability Database (NVD) offentliggør CVE-2026-14894 med kritisk CVSS-score på 9.8. Sårbarheden i Super Forms-plugin'et beskrives offentligt.
10/07/2026
Patch tilgængelig
En opdateret version af Super Forms frigives der lukker sikkerhedshullet. Alle brugere opfordres til øjeblikkelig opdatering.
11/07/2026
Forventet exploit-aktivitet
Baseret på fejlens lave kompleksitet og fulde offentlige beskrivelse forventes automatiserede scanninger og udnyttelsesforsøg at begynde inden for 24-48 timer efter offentliggørelse.
13/07/2026
Kritisk vindue udløber
Hjemmesider der endnu ikke er opdateret løber en meget høj risiko. Historisk set ses massiv udnyttelse af kritiske WordPress-sårbarheder inden for den første uge efter offentliggørelse.

Konkrete eksempler

Upload af bagdør på to klik

En angriber besøger din hjemmeside og sender én automatisk forespørgsel til en åben WordPress-funktion for at hente en gyldig sikkerhedsnøgle (nonce). Med denne nøgle uploader angriberen derefter en skjult PHP-fil – en såkaldt webshell – via formularens upload-funktion. Fra nu af har angriberen fuld adgang til din servers filer og databaser via en skjult adgang, som er svær at opdage uden en grundig gennemgang.

Automatiseret masseangreb mod WordPress-sider

En hackergruppe kører et automatiseret script der scanner tusindvis af WordPress-sider på én gang for at finde dem der bruger den sårbare version af Super Forms. Sider der identificeres som sårbare, inficeres automatisk med malware der omdirigerer dine besøgende til svindelsider eller forsøger at installere virus på deres computere. Din virksomheds omdømme skades, og Google kan markere din side som farlig.

Ransomware-angreb via uploadfejl

En angriber uploader et skadeligt program til din server gennem den sårbare formularfunktion og aktiverer det. Programmet krypterer alle filer på din hjemmeside og i tilknyttede databaser. Du modtager herefter en besked med krav om løsepenge for at få adgang til dine data igen. Uden en aktuel sikkerhedskopi kan konsekvenserne være permanente tab af data og betydelige udgifter.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-434

Original NVD-beskrivelse (engelsk)

The Super Forms – Drag & Drop Form Builder plugin for WordPress is vulnerable to Arbitrary File Upload in all versions up to, and including, 6.3.313 via the submit_form function. This is due to missing file type validation and the absence of any capability check on the submit_form nopriv AJAX handler, whose only barrier is a session nonce freely obtainable by unauthenticated visitors via a separate nopriv endpoint. This makes it possible for unauthenticated attackers to upload files that may be executable, which makes remote code execution possible. The nonce requirement is trivially bypassed because the super_create_nonce nopriv AJAX action allows any unauthenticated visitor to mint a valid sf_nonce and session cookie in a single prior request, reducing exploitation to two unauthenticated HTTP requests.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-14894
Offentliggjort
10/07/2026
Sidst opdateret
10/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.