CVE-2026-12761: Kritisk fejl i miniOrange WordPress-plugin
Kritisk fejl i WordPress-plugin lader angribere overtage administratorkonti uden password – opdater straks til version 7.7.1 eller nyere.
Hvad er det?
CVE-2026-12761 er en kritisk sikkerhedsfejl i WordPress-pluginnet miniOrange Social Login and Register (version 7.7.0 og ældre). Pluginnet bruges til at lade besøgende logge ind med sociale medier som Google, Discord og LinkedIn.
Fejlen ligger i to sammenhængende problemer: For det første accepterer pluginnet en vilkårlig e-mailadresse uden at tjekke, om den faktisk tilhører den person, der logger ind. For det andet udleverer pluginnet en krypteret nøgle (hash) til browseren, som en angriber kan bruge til at gætte den engangskode (OTP), der sendes pr. e-mail — og det tager under ét sekund at knække.
Hvem rammer det?
Sårbarheden rammer alle WordPress-hjemmesider, der bruger pluginnet miniOrange Social Login and Register i version 7.7.0 eller ældre. Pluginnet har over 30.000 aktive installationer globalt. Er pluginnet aktivt på dit site, kan en fremmed person overtage din administratorkonto — uanset om du har et stærkt password.
Hvad kan ske?
En angriber uden nogen form for adgang eller konto kan:
- Overtage din WordPress-administratorkonto fuldstændigt
- Installere skadelig software (malware) på din hjemmeside
- Stjæle kundedata, ordrehistorik eller loginoplysninger fra databasen
- Omdirigere dine besøgende til svindelsider
- Slette eller ændre alt indhold på sitet
Angrebet kræver ingen forudgående adgang og kan udføres automatisk og i stor skala.
Hvor alvorligt er det?
Sårbarheden er vurderet til 9,8 ud af 10 (Kritisk) af det internationale klassificeringssystem CVSS. Det er den højest mulige alvorlighedsgrad i praksis. Angrebet kan udføres over internettet, kræver ingen særlige tekniske forudsætninger, ingen password og ingen handling fra dig eller dine ansatte. Alle tre sikkerhedsprincipper er kompromitteret: fortrolighed, integritet og tilgængelighed (CIA).
Hvad gør jeg nu?
Følg disse trin hurtigst muligt — helst inden for 24 timer:
- Opdater pluginnet straks: Log ind på dit WordPress-dashboard, gå til Plugins → Installerede plugins, find miniOrange Social Login and Register og klik Opdater til version 7.7.1 eller nyere.
- Tjek dine administratorkonti: Gå til Brugere → Alle brugere og filtrer på rollen Administrator. Kender du alle konti? Slet dem du ikke genkender.
- Skift passwords på alle administratorkonti: Selv efter opdatering er det god praksis at forny adgangskoder, hvis pluginnet har kørt i sårbar tilstand.
- Gennemgå dine seneste logins: Tjek om der har været usædvanlig aktivitet i WordPress-aktivitetsloggen (brug et plugin som WP Activity Log, hvis du ikke allerede har det).
- Aktivér to-faktor-godkendelse (2FA): Sørg for, at alle administratorer bruger 2FA som ekstra sikkerhedslag fremover.
- Kontakt din webhost eller IT-partner: Hvis du er usikker på om du allerede er blevet kompromitteret, bør en fagperson gennemgå dit site.
Opdater inden for 24 timer
Auroa anbefaler, at du behandler denne opdatering som akut. Fejlen er nem at udnytte, kræver ingen særlig viden og kan automatiseres — hvilket betyder, at angribere aktivt scanner internettet for sårbare sites. Opdater pluginnet nu, gennemgå dine administratorkonti og overvej at få en professionel til at tjekke, om dit site allerede har været udsat for et angreb.
Tidslinje
Konkrete eksempler
Angriberen overtager admin-kontoen via e-mail-swap
En angriber besøger din WordPress-side og starter social login-flowet. I stedet for at bruge sin egen e-mail indtaster han din administrators kendte e-mailadresse i formularen. Pluginnet sender en OTP-kode til administratorens indbakke — men udleverer samtidig en krypteret version af koden til angriberens browser. Angriberen knækker koden på under ét sekund og logger ind som administrator uden nogensinde at kende dit password.
Automatiseret masseangreb mod tusindvis af sites
En kriminelt netværk opsætter et automatiseret script, der scanner internettet for WordPress-sites med den sårbare plugin-version. For hvert sårbart site gennemføres angrebet automatisk: admin-e-mail identificeres (ofte tilgængeligt via WordPress’ standard-API), OTP udtrækkes og knækkes, og adgang opnås. Alt dette sker på få sekunder pr. site og kan ramme hundredvis af danske virksomheder på én nat.
Malware-installation via kompromitteret administratorkonto
Efter at have overtaget administratorkontoen installerer angriberen et skjult plugin, der sender alle formularindsendelser — herunder kunders kontaktoplysninger og betalingsdata — til en ekstern server. Fordi angrebet sker via en legitim administratorkonto, opdager hverken din hjemmeside eller dit sikkerhedsplugin noget usædvanligt i første omgang.
Ofte stillede spørgsmål
Bruger vi pluginnet, men har slået social login fra — er vi stadig i fare?
Ja. Sårbarheden findes i koden, der er til stede, så snart pluginnet er installeret og aktiveret — uanset om du aktivt bruger login-funktionen. Det er tilstrækkeligt, at pluginnet kører i baggrunden.
Kan vi bare deaktivere pluginnet i stedet for at opdatere?
Midlertidigt ja — deaktivering af pluginnet lukker angrebsfladen, indtil du kan opdatere. Men husk at dine brugere så mister muligheden for social login. Opdatering til version 7.7.1 eller nyere er den rigtige løsning og bør ske så hurtigt som muligt.
Hvordan ved jeg, om vi allerede er blevet angrebet?
Se efter ukendte administratorkonti under Brugere → Alle brugere i WordPress. Tjek også din aktivitetslog for usædvanlige logins, ændringer i indstillinger eller nye plugin-installationer. Har du ikke et aktivitetslog-plugin, kan din webhost ofte hjælpe med serverlogfiler.
Vi bruger en managed WordPress-løsning — bliver vi automatisk opdateret?
Det afhænger af din hostingudbyder og dine indstillinger. Nogle udbydere opdaterer automatisk ved kritiske fejl, men det er ikke en garanti. Log ind og kontrollér pluginnets version manuelt, eller kontakt din udbyder og spørg direkte.
Hvad er en OTP, og hvorfor er det et problem at den kan knækkes?
OTP står for One-Time Password — en engangskode, der normalt sendes pr. e-mail for at bekræfte din identitet. I dette tilfælde er koden baseret på kun 99.000 mulige værdier, og pluginnet udleverer ved en fejl en krypteret version af koden til angribers browser. Det gør det muligt at prøve alle muligheder (et såkaldt brute force-angreb) på under ét sekund på en normal computer.
Gælder fejlen også hvis vi bruger et andet social login-plugin?
Nej, CVE-2026-12761 er specifik for pluginnet miniOrange Social Login and Register. Bruger du et andet plugin til social login — eksempelvis WPSocial eller Nextend Social Login — er du ikke ramt af netop denne fejl. Du bør dog altid holde alle plugins opdaterede.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The miniOrange Social Login and Register (Discord, Google, Twitter, LinkedIn) plugin for WordPress is vulnerable to authentication bypass leading to account takeover in versions up to and including 7.7.0. This is due to the Profile Completion flow accepting an arbitrary email address via the ’email_field’ POST parameter without verifying that the email belongs to the identity returned by the OAuth provider, combined with send_otp_token() returning the SHA-512(customer_key || otp) transaction hash to the client where the OTP space is only 99,000 values (wp_rand(1000, 99999)) and the customer_key is a static option (empty on unregistered installs). This makes it possible for unauthenticated attackers to trigger an OTP email to an arbitrary admin’s address, crack the OTP offline from the leaked hash in under a second, and submit the cracked OTP to mo_openid_social_login_validate_otp(), which logs the attacker in as the user whose email was supplied — granting full administrator access.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.