Åbner i en ny fane
CVE-2026-14956
Kritisk

CVE-2026-14956: Kritisk fejl i Bricksforge WordPress-plugin

Kritisk fejl i WordPress-pluginnet Bricksforge lader hackere oprette admin-konti uden at logge ind.

CVSS Score
9.8
Offentliggjort
17/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24 timer

Hvad er det?

Bricksforge er et populært plugin til WordPress, der bruges til at bygge hjemmesider med avancerede formularer. En kritisk sårbarhed i versioner op til og med 3.1.8.6 gør det muligt for en angriber at manipulere en registreringsformular på din hjemmeside, så de kan oprette en ny administratorkonto – helt uden at kende et password eller være logget ind. Fejlen skyldes, at pluginnet ikke tjekker de data, som en bruger sender til formularen, ordentligt nok. Hvis din hjemmeside har en offentlig Bricksforge-formular med brugerregistrering aktiveret, er du potentielt sårbar.

Hvem rammer det?

Sårbarheden rammer ejere og administratorer af WordPress-hjemmesider, der har installeret Bricksforge-pluginnet i version 3.1.8.6 eller tidligere, og som har oprettet en offentligt tilgængelig formular med funktionen ‘User Registration’ (brugerregistrering) aktiveret. Det gælder typisk virksomheder, der bruger Bricksforge til at lade kunder, medlemmer eller nyhedsbrevsabonnenter oprette en profil på sitet.

Hvad kan ske?

En angriber, der udnytter fejlen, kan oprette en konto med fuld administratoradgang (højeste rettighedsniveau) på din WordPress-hjemmeside. Det betyder, at de kan:

  • Overtage hele hjemmesiden og ændre indhold
  • Installere skadeligt software (malware) eller bagdøre
  • Stjæle persondata om dine kunder og medarbejdere
  • Omdirigere besøgende til svindelsider
  • Låse dig ude af din egen hjemmeside
  • Bruge din hjemmeside som springbræt til at angribe andre

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9,8 ud af 10 (Kritisk) af det internationale sikkerhedssystem CVSS. Det er næsten det højest mulige. Årsagen til den høje score er, at angrebet kan udføres over internettet, kræver ingen forudgående adgang eller teknisk snilde fra angriberen, og giver fuld kontrol over fortrolighed, integritet og tilgængelighed af din hjemmeside. Det eneste krav er, at din side har en offentlig Bricksforge-registreringsformular aktiveret.

Hvad gør jeg nu?

Følg disse trin med det samme for at beskytte din hjemmeside:

  1. Opdater Bricksforge straks – Log ind på din WordPress-administration, gå til ‘Plugins’ og opdater Bricksforge til den nyeste version, der er fikset over version 3.1.8.6.
  2. Tjek dine formularer nu – Gennemgå alle Bricksforge-formularer på din hjemmeside og se, om nogen har ‘User Registration’-handlingen aktiveret. Deaktivér den midlertidigt, hvis du ikke bruger den aktivt.
  3. Gennemgå brugerkonti – Gå til ‘Brugere’ i WordPress og tjek, om der er oprettet ukendte administratorkonti. Slet dem straks, og skift password på dine egne konti.
  4. Aktivér to-faktor-godkendelse – Indfør ekstra login-sikkerhed (f.eks. en kode på din mobil) for alle administratorkonti, så de er sværere at misbruge.
  5. Kontakt din webudvikler eller IT-ansvarlig – Hvis du er usikker på nogen af ovenstående trin, så få professionel hjælp med det samme.
Tidsfrist

Opdater inden for 24 timer

Sådan ser Auroa det

Auroa anbefaler, at du behandler denne sårbarhed som akut og opdaterer Bricksforge med det samme – helst inden for de næste 24 timer. Tjek efterfølgende dine WordPress-brugerkonti for ukendte administratorer, og overvej at gennemgå dine logfiler for at se, om nogen allerede har forsøgt at udnytte fejlen. Har du behov for hjælp til at vurdere din hjemmesides sikkerhedstilstand, er du velkommen til at kontakte os.

Tidslinje

17/07/2026
CVE offentliggjort
Sårbarheden CVE-2026-14956 i Bricksforge-pluginnet til WordPress blev officielt registreret og offentliggjort i NVD (National Vulnerability Database).
17/07/2026
Patch frigivet
Bricksforge udgav en opdateret version af pluginnet, der retter den kritiske fejl. Alle versioner op til og med 3.1.8.6 er sårbare og bør opdateres straks.
17/07/2026
Proof-of-concept tilgængeligt
Tekniske detaljer om sårbarheden er offentliggjort, hvilket gør det lettere for angribere at konstruere angreb. Risikoen for aktiv udnyttelse stiger markant i dagene efter offentliggørelse.
18/07/2026
Forventet eskalering af angrebsforsøg
Erfaringen viser, at kritiske WordPress-sårbarheder typisk begynder at blive aktivt udnyttet i stor skala inden for 24-48 timer efter offentliggørelse. Opdater nu for at undgå at blive et mål.

Konkrete eksempler

Automatiseret oprettelse af skjult admin-konto

En angriber scanner internettet for WordPress-sider med en offentlig Bricksforge-registreringsformular. Ved at sende en manipuleret anmodning direkte til formularen – med et skjult felt, der angiver ‘administrator’ som brugerrolle – oprettes en ny admin-konto automatisk. Angriberen logger derefter ind og installerer en bagdør (skjult adgang), inden hjemmesidejeren opdager det.

Datatyveri via overtaget webshop

En virksomhed driver en webshop bygget med WordPress og Bricksforge, hvor kunder kan oprette profiler. En angriber udnytter formularen til at give sig selv admin-adgang, eksporterer herefter alle kundedata inkl. navne, adresser og ordrehistorik, og sælger oplysningerne videre. Virksomheden opdager først angrebet, da kunder klager over mistænkelig aktivitet.

Hjemmeside omdirigeret til svindel

En angriber opnår admin-adgang via Bricksforge-fejlen og ændrer hjemmesidens kode, så alle besøgende automatisk sendes videre til en falsk betalingsside. Besøgende tror, de handler på den legitime hjemmeside, men afleverer reelt kreditkortoplysninger til kriminelle. Virksomheden lider alvorligt omdømmetab og kan stå ansvarlig over for skadelidte kunder.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-269

Original NVD-beskrivelse (engelsk)

The Bricksforge plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 3.1.8.6. This is due to improper validation of the fieldIds parameter in the Pro Forms registration action, which allows attacker-supplied field IDs to be added to the trusted form-field whitelist. This makes it possible for unauthenticated attackers to register a new administrator account by submitting a crafted request to a publicly accessible Bricksforge Pro Forms registration form. Successful exploitation requires that the site has a public Bricksforge Pro Forms element configured with the User Registration action.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-14956
Offentliggjort
17/07/2026
Sidst opdateret
17/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.