Åbner i en ny fane
CVE-2026-12761
Kritisk

CVE-2026-12761: Kritisk fejl i miniOrange WordPress-plugin

Kritisk fejl i WordPress-plugin lader angribere overtage administratorkonti uden password – opdater straks til version 7.7.1 eller nyere.

CVSS Score
9.8
Offentliggjort
10/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24 timer

Hvad er det?

CVE-2026-12761 er en kritisk sikkerhedsfejl i WordPress-pluginnet miniOrange Social Login and Register (version 7.7.0 og ældre). Pluginnet bruges til at lade besøgende logge ind med sociale medier som Google, Discord og LinkedIn.

Fejlen ligger i to sammenhængende problemer: For det første accepterer pluginnet en vilkårlig e-mailadresse uden at tjekke, om den faktisk tilhører den person, der logger ind. For det andet udleverer pluginnet en krypteret nøgle (hash) til browseren, som en angriber kan bruge til at gætte den engangskode (OTP), der sendes pr. e-mail — og det tager under ét sekund at knække.

Hvem rammer det?

Sårbarheden rammer alle WordPress-hjemmesider, der bruger pluginnet miniOrange Social Login and Register i version 7.7.0 eller ældre. Pluginnet har over 30.000 aktive installationer globalt. Er pluginnet aktivt på dit site, kan en fremmed person overtage din administratorkonto — uanset om du har et stærkt password.

Hvad kan ske?

En angriber uden nogen form for adgang eller konto kan:

  • Overtage din WordPress-administratorkonto fuldstændigt
  • Installere skadelig software (malware) på din hjemmeside
  • Stjæle kundedata, ordrehistorik eller loginoplysninger fra databasen
  • Omdirigere dine besøgende til svindelsider
  • Slette eller ændre alt indhold på sitet

Angrebet kræver ingen forudgående adgang og kan udføres automatisk og i stor skala.

Hvor alvorligt er det?

Sårbarheden er vurderet til 9,8 ud af 10 (Kritisk) af det internationale klassificeringssystem CVSS. Det er den højest mulige alvorlighedsgrad i praksis. Angrebet kan udføres over internettet, kræver ingen særlige tekniske forudsætninger, ingen password og ingen handling fra dig eller dine ansatte. Alle tre sikkerhedsprincipper er kompromitteret: fortrolighed, integritet og tilgængelighed (CIA).

Hvad gør jeg nu?

Følg disse trin hurtigst muligt — helst inden for 24 timer:

  1. Opdater pluginnet straks: Log ind på dit WordPress-dashboard, gå til Plugins → Installerede plugins, find miniOrange Social Login and Register og klik Opdater til version 7.7.1 eller nyere.
  2. Tjek dine administratorkonti: Gå til Brugere → Alle brugere og filtrer på rollen Administrator. Kender du alle konti? Slet dem du ikke genkender.
  3. Skift passwords på alle administratorkonti: Selv efter opdatering er det god praksis at forny adgangskoder, hvis pluginnet har kørt i sårbar tilstand.
  4. Gennemgå dine seneste logins: Tjek om der har været usædvanlig aktivitet i WordPress-aktivitetsloggen (brug et plugin som WP Activity Log, hvis du ikke allerede har det).
  5. Aktivér to-faktor-godkendelse (2FA): Sørg for, at alle administratorer bruger 2FA som ekstra sikkerhedslag fremover.
  6. Kontakt din webhost eller IT-partner: Hvis du er usikker på om du allerede er blevet kompromitteret, bør en fagperson gennemgå dit site.
Tidsfrist

Opdater inden for 24 timer

Sådan ser Auroa det

Auroa anbefaler, at du behandler denne opdatering som akut. Fejlen er nem at udnytte, kræver ingen særlig viden og kan automatiseres — hvilket betyder, at angribere aktivt scanner internettet for sårbare sites. Opdater pluginnet nu, gennemgå dine administratorkonti og overvej at få en professionel til at tjekke, om dit site allerede har været udsat for et angreb.

Tidslinje

10/07/2026
CVE offentliggjort i NVD
National Vulnerability Database (NVD) offentliggør CVE-2026-12761 med en CVSS-score på 9,8 (Kritisk). Sårbarheden berører alle versioner op til og med 7.7.0 af miniOrange Social Login and Register.
10/07/2026
Proof-of-concept tilgængeligt
Fordi angrebsmetoden er velbeskrevet i CVE-beskrivelsen og kun kræver kendte teknikker (offline OTP-cracking fra lækket hash), anses proof-of-concept-udnyttelse for umiddelbart tilgængeligt for angribere med grundlæggende teknisk viden.
10/07/2026
Patch frigivet af miniOrange
miniOrange udgiver version 7.7.1 af pluginnet, som retter fejlen ved korrekt at validere e-mailadressen mod OAuth-udbyderens identitetsdata og fjerne lækagen af transaktionshash til klienten.
11/07/2026
Aktiv scanning forventet
Baseret på tidligere sårbarheder i populære WordPress-plugins begynder automatiserede angrebsscannere typisk at søge efter sårbare installationer inden for 24-48 timer efter offentliggørelse. Øjeblikkelig opdatering er kritisk.

Konkrete eksempler

Angriberen overtager admin-kontoen via e-mail-swap

En angriber besøger din WordPress-side og starter social login-flowet. I stedet for at bruge sin egen e-mail indtaster han din administrators kendte e-mailadresse i formularen. Pluginnet sender en OTP-kode til administratorens indbakke — men udleverer samtidig en krypteret version af koden til angriberens browser. Angriberen knækker koden på under ét sekund og logger ind som administrator uden nogensinde at kende dit password.

Automatiseret masseangreb mod tusindvis af sites

En kriminelt netværk opsætter et automatiseret script, der scanner internettet for WordPress-sites med den sårbare plugin-version. For hvert sårbart site gennemføres angrebet automatisk: admin-e-mail identificeres (ofte tilgængeligt via WordPress’ standard-API), OTP udtrækkes og knækkes, og adgang opnås. Alt dette sker på få sekunder pr. site og kan ramme hundredvis af danske virksomheder på én nat.

Malware-installation via kompromitteret administratorkonto

Efter at have overtaget administratorkontoen installerer angriberen et skjult plugin, der sender alle formularindsendelser — herunder kunders kontaktoplysninger og betalingsdata — til en ekstern server. Fordi angrebet sker via en legitim administratorkonto, opdager hverken din hjemmeside eller dit sikkerhedsplugin noget usædvanligt i første omgang.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-287

Original NVD-beskrivelse (engelsk)

The miniOrange Social Login and Register (Discord, Google, Twitter, LinkedIn) plugin for WordPress is vulnerable to authentication bypass leading to account takeover in versions up to and including 7.7.0. This is due to the Profile Completion flow accepting an arbitrary email address via the ’email_field’ POST parameter without verifying that the email belongs to the identity returned by the OAuth provider, combined with send_otp_token() returning the SHA-512(customer_key || otp) transaction hash to the client where the OTP space is only 99,000 values (wp_rand(1000, 99999)) and the customer_key is a static option (empty on unregistered installs). This makes it possible for unauthenticated attackers to trigger an OTP email to an arbitrary admin’s address, crack the OTP offline from the leaked hash in under a second, and submit the cracked OTP to mo_openid_social_login_validate_otp(), which logs the attacker in as the user whose email was supplied — granting full administrator access.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-12761
Offentliggjort
10/07/2026
Sidst opdateret
10/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.