CVE-2026-15013: Kritisk WordPress SAML SSO Login-fejl
Kritisk WordPress-fejl lader angribere logge ind som administrator uden kodeord via forfalskede login-tokens (SAML).
Hvad er det?
WordPress-pluginnet SAML Single Sign On – SSO Login (version 5.4.3 og ældre) indeholder en alvorlig fejl i den måde, det håndterer login via SAML (et system til fælles login på tværs af systemer, f.eks. via Microsoft eller Google). Pluginnet stoler blindt på oplysninger fra angriberens eget login-forsøg i stedet for at bruge de sikkerhedsindstillinger, din virksomhed har konfigureret. Det betyder, at en angriber kan forfabrikere et falsk login-bevis (en SAML-assertion) og narre pluginnet til at tro, det er gyldigt — og dermed få fuld adgang som administrator.
Hvem rammer det?
Alle WordPress-hjemmesider og -webshops der bruger pluginnet SAML Single Sign On – SSO Login i version 5.4.3 eller tidligere, og som har aktiveret SAML-login. Det kræver ingen forudgående adgang, ingen konto og ingen særlig teknisk viden for angriberen at udnytte fejlen — det eneste der kræves er, at siden er tilgængelig på internettet.
Hvad kan ske?
En angriber kan overtage din WordPress-administrators konto fuldstændigt uden at kende kodeordet. Med administrator-adgang kan angriberen:
- Installere ondsindet software (malware) på dit website
- Stjæle kundedata og personoplysninger
- Ændre eller slette alt indhold på siden
- Bruge siden til at sprede svindel eller phishing til dine besøgende
- Låse dig ude af din egen hjemmeside
Hvor alvorligt er det?
Denne sårbarhed er rated 9,8 ud af 10 (Kritisk) af den internationale sikkerhedsorganisation NVD. Det er den næsthøjeste mulige score. Fejlen er særlig farlig fordi den kan udnyttes af hvem som helst på internettet uden forudgående login, uden hjælp fra dig og uden komplekse tekniske hjælpemidler. Alle tre kerneområder er i fuld risiko: fortrolighed (C), integritet (I) og tilgængelighed (A).
Hvad gør jeg nu?
Følg disse trin hurtigst muligt — helst inden for 24 timer:
- Opdatér pluginnet straks. Log ind på dit WordPress-dashboard, gå til Plugins → Installerede plugins, find ‘SAML Single Sign On – SSO Login’ og klik ‘Opdatér’. Opdatér til version 5.4.4 eller nyere.
- Tjek din administrator-liste. Gå til Brugere → Alle brugere og filtrer på ‘Administrator’. Fjern alle brugere du ikke genkender.
- Gennemse seneste login-aktivitet. Brug et sikkerhedsplugin (f.eks. Wordfence) til at se om der har været mistænkelige logins de seneste dage.
- Skift kodeord på alle administratorer. Selv efter opdatering bør du skifte kodeord og gennemtvinge ny login for alle med administrator-adgang.
- Kontakt din webhost eller IT-ansvarlige hvis du er i tvivl om noget af ovenstående — og fortæl dem om CVE-2026-15013.
Handle inden for 24 timer
Vi anbefaler, at du opdaterer pluginnet straks — dette er ikke en opdatering der kan vente til næste planlagte vedligeholdsvindue. Fordi fejlen er ekstremt nem at udnytte og giver fuld administrator-adgang, er risikoen for dit website, dine kunder og dit omdømme meget høj. Kontakt os gerne, hvis du har brug for hjælp til at vurdere om din side har været kompromitteret, eller til at sikre din WordPress-installation fremadrettet.
Tidslinje
Konkrete eksempler
Angriber overtager webshop som administrator
En angriber identificerer en dansk webshop der bruger SAML SSO Login-pluginnet. Ved at sende et specialfremstillet SAML-login-svar direkte til hjemmesidens login-endpoint kan angriberen udgive sig for at være butikkens administrator. Inden for minutter har angriberen fuld adgang og begynder at eksportere kundelister med navne, e-mails og adresser.
Ondsindet kode plantes på virksomhedens hjemmeside
En angriber logger ind som administrator på et revisionsfirmas WordPress-site ved hjælp af det forfalskede SAML-token. De installerer et skjult plugin der omdirigerer besøgende til en phishing-side, der ligner firmaets rigtige loginside. Firmaets kunder og samarbejdspartnere udsættes dermed for svindelforsøg — uden at firmaet ved det.
Fuldstændig kontrol-overtagelse og afpresning
En angriber bruger det forfalskede login til at skifte kodeord på alle administratorkonti og fjerne de legitime brugere. Virksomheden mister adgangen til sit eget website. Angriberen kontakter efterfølgende virksomheden og kræver betaling for at genskabe adgangen — et klassisk ransomware-scenarie rettet mod webplatforme.
Ofte stillede spørgsmål
Bruger vi overhovedet dette plugin?
Log ind på dit WordPress-dashboard og gå til Plugins → Installerede plugins. Søg efter ‘SAML Single Sign On’ eller ‘SSO Login’. Hvis du ser det i listen — aktivt eller deaktiveret — er du potentielt berørt og bør opdatere eller afinstallere det.
Kan vi bare deaktivere pluginnet som en midlertidig løsning?
Ja, deaktivering af pluginnet fjerner angrebs-muligheden øjeblikkeligt. Vær dog opmærksom på at dine brugere så ikke kan logge ind via jeres fælles login-system (SSO). Brug deaktivering som en nødforanstaltning, og opdatér til seneste version hurtigst muligt.
Hvordan ved jeg om nogen allerede har udnyttet fejlen?
Tjek din brugerliste for ukendte administratorer, og gennemse server-logfiler eller brug et sikkerhedsplugin som Wordfence eller Sucuri til at se loginhistorik. Mistænkelige tegn er nye administratorkonti du ikke kender, ændringer i temaer eller plugins og unormalt trafikmønster på siden.
Er vi ansvarlige over for vores kunder hvis data er blevet stjålet?
Ja, potentielt. Under GDPR har I pligt til at anmelde et databrud til Datatilsynet inden for 72 timer, hvis personoplysninger kan være kompromitteret. Kontakt jeres juridiske rådgiver eller en databeskyttelsesekspert hvis I mistænker et brud.
Gælder fejlen kun hvis vi har aktivt SAML-login kørende?
Ja — fejlen kræver at SAML-login er konfigureret og aktivt i pluginnet. Hvis pluginnet er installeret men ikke sat op med en SAML-identitetsudbyder (f.eks. Microsoft Azure AD eller Google Workspace), er risikoen markant lavere. Det anbefales dog stadig at opdatere.
Hvad er SAML, og hvorfor bruger vi det?
SAML (Security Assertion Markup Language) er en standard til fælles login — det er det der gør, at dine medarbejdere kan logge ind på WordPress med samme konto som de bruger til e-mail og andre virksomhedssystemer. Det er praktisk og sikkert, når det er konfigureret korrekt. Fejlen opstår fordi pluginnet i denne version ikke tjekker login-beviset korrekt.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The SAML Single Sign On – SSO Login plugin for WordPress is vulnerable to Authentication Bypass via SAML Signature Algorithm Confusion in all versions up to, and including, 5.4.3. The vulnerability exists because `Mo_SAML_Utilities::mo_saml_cast_key()` reads the `SignatureMethod` Algorithm attribute directly from the attacker-controlled `SAMLResponse` parameter rather than enforcing the locally configured algorithm, causing the plugin to recast the IdP’s RSA public key as an HMAC-SHA1 shared secret and validate the forged signature against it. This makes it possible for unauthenticated attackers to forge a SAML assertion targeting any WordPress account — including administrators — obtain valid WordPress authentication cookies, and achieve full administrator-level account takeover.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.