CVE-2026-15981: Kritisk WordPress SAML SSO-sårbarhed
Kritisk fejl i WordPress SAML-plugin lader angribere logge ind som administrator uden kodeord – opdater straks til version 5.4.5 eller nyere.
Hvad er det?
WordPress-pluginet SAML Single Sign On – SSO Login indeholder en programmeringsfejl, der gør det muligt at omgå login-kontrollen fuldstændigt. Fejlen ligger i den funktion, der skal verificere en digital signatur (en slags elektronisk segl, der bekræfter afsenderens identitet) i SAML-login-flowet (en standard for delt login på tværs af systemer). PHP-funktionen openssl_verify() returnerer tre mulige værdier: 1 (gyldig), 0 (ugyldig) og -1 (fejl). Pluginnet behandler fejlkoden -1 som om den var 1, altså som et godkendt login. En angriber kan bevidst fremkalde denne fejl og dermed logge ind som en hvilken som helst bruger – inklusive administratorer – uden at kende kodeordet.
Hvem rammer det?
Sårbarheden rammer alle WordPress-websites, der bruger pluginet SAML Single Sign On – SSO Login i version 5.4.4 eller ældre. Det drejer sig typisk om virksomheder og organisationer, der bruger delt login (Single Sign-On) til deres WordPress-site – for eksempel koblet op mod Microsoft Azure AD, Google Workspace, Okta eller lignende identitetsudbydere. Har du dette plugin installeret og aktiveret, er dit website sårbart, uanset hvor stærke dine kodeord er.
Hvad kan ske?
En angriber, der udnytter fejlen, kan:
- Overtage administratorkontoen på dit WordPress-website uden kodeord eller anden autentifikation
- Installere skadelig software (malware) eller bagdøre på dit website
- Stjæle alle data fra websitet, herunder brugeroplysninger, ordrer og fortroligt indhold
- Omskrive eller slette indhold, hvilket kan skade din virksomheds omdømme
- Bruge dit website til at angribe dine besøgende, f.eks. ved at sprede phishing eller virus
Angrebet kræver ingen forudgående adgang, intet kodeord og ingen hjælp fra en medarbejder – det kan udføres af enhver med internettadgang.
Hvor alvorligt er det?
CVSS-scoren er 9,8 ud af 10 (Kritisk). Det er den næsthøjeste score, der findes, og den afspejler, at angrebet kan udføres over internettet, kræver ingen teknisk forudviden, intet kodeord og ingen handling fra dig eller dine medarbejdere. Alle tre centrale sikkerhedsmål er fuldt kompromitteret: Fortrolighed (dine data kan læses), Integritet (dine data kan ændres) og Tilgængelighed (dit website kan lukkes ned). Klassifikationen af fejltypen (CWE-287) er Improper Authentication – altså en grundlæggende svigt i adgangskontrollen.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt – helst inden for de næste 24 timer:
- Kontrollér om du er ramt: Log ind på dit WordPress-dashboard, gå til Plugins og søg efter “SAML Single Sign On” eller “SSO Login”. Notér versionsnummeret.
- Opdatér pluginet straks: Er du på version 5.4.4 eller ældre, klik på “Opdatér” for at installere den patchede version. Har du ikke automatiske opdateringer, gør det manuelt nu.
- Kontrollér administrator-konti: Gå til Brugere → Alle brugere og filtrer på rollen “Administrator”. Fjern alle konti du ikke genkender.
- Tjek aktivitetsloggen: Brug et plugin som WP Activity Log til at se om der har været ukendte logins – særligt i perioden fra 23. juli 2026 og frem.
- Skift kodeord på administratorkonti: Selv om problemet er rettet med patchen, bør du skifte kodeord på alle administratorkonti som en ekstra sikkerhedsforanstaltning.
- Kontakt din webudvikler eller IT-partner hvis du er i tvivl om noget af ovenstående – hellere spørge én gang for meget end én gang for lidt.
Opdatér inden for 24 timer
Denne sårbarhed er så alvorlig, at vi anbefaler, at du behandler den som en akut opgave – ikke noget der kan vente til næste uge. Opdatér pluginet nu, og verificér efterfølgende at ingen ukendte administratorkonti er blevet oprettet. Overvejer du at bruge Single Sign-On fremover, så sørg for at have en fast rutine for plugin-opdateringer, da fejl i autentifikationslogik kan have katastrofale konsekvenser. Har du brug for hjælp til at vurdere din WordPress-sikkerhed generelt, er du velkommen til at kontakte os.
Tidslinje
Konkrete eksempler
Administrator-overtagelse uden kodeord
En angriber identificerer dit WordPress-website og ser, at det bruger SAML-login. De konstruerer en falsk SAML-loginpakke (kaldet en SAMLResponse), der indeholder brugernavnet på din administrator og en bevidst ødelagt signatur. Pluginnet forsøger at validere signaturen, men OpenSSL returnerer en fejlkode, som pluginnet fejlagtigt tolker som “godkendt”. Angriberen er nu logget ind som administrator og har fuld kontrol over dit website – alt dette uden at kende dit kodeord.
Masseangreb via automatiseret scanning
En kriminel gruppe sætter en bot i gang med at scanne tusindvis af WordPress-sites for at finde dem, der kører den sårbare plugin-version. For hvert sårbart site forsøger botten automatisk at logge ind som administrator ved hjælp af den samme teknik. Inden for timer kan gruppen have oprettet bagdøre på hundredvis af websites, som de herefter bruger til at sende spam, distribuere malware eller sælge adgangen videre på det mørke internet.
Datatyveri og afpresning
En angriber logger ind på din webshops WordPress-backend som administrator og eksporterer alle kundeoplysninger – navne, adresser, e-mails og ordrehistorik. Herefter kontakter de dig og truer med at offentliggøre dataene, medmindre du betaler en løsesum. Udover det økonomiske tab risikerer du en GDPR-bøde fra Datatilsynet og et alvorligt slag mod kundernes tillid til din virksomhed.
Ofte stillede spørgsmål
Bruger jeg nødvendigvis dette plugin, fordi vi har Single Sign-On på vores website?
Ikke nødvendigvis. Single Sign-On kan implementeres med mange forskellige plugins. Gå ind på dit WordPress-dashboard under Plugins → Installerede plugins og søg efter “SAML Single Sign On” eller udgiver-navnet “miniOrange”. Er det ikke der, er du ikke ramt af netop denne sårbarhed.
Kan jeg se, om nogen allerede har udnyttet fejlen mod mit website?
Det kræver lidt detektivarbejde. Installér eller tjek dit aktivitetslog-plugin (f.eks. WP Activity Log) og kig efter logins fra ukendte IP-adresser eller på usædvanlige tidspunkter siden 23. juli 2026. Du kan også tjekke din webservers adgangslog for POST-requests til din SAML-endpoint. Er du i tvivl, kan en IT-sikkerhedspartner hjælpe med gennemgang.
Er vi beskyttede, fordi vi har en stærk adgangskode på admin-kontoen?
Desværre nej. Fejlen betyder, at angriberen slet ikke behøver at kende kodeordet – de omgår login-kontrollen fuldstændigt via SAML-flowet. Kodeordsstyrke er irrelevant i dette angrebsscenarie. Den eneste effektive beskyttelse er at opdatere pluginet.
Hvad er SAML, og hvorfor bruger vi det?
SAML (Security Assertion Markup Language) er en standard, der gør det muligt for medarbejdere at logge ind på flere systemer med ét enkelt login – for eksempel via jeres Microsoft 365- eller Google-konto. Det er praktisk og sikkert, når det er implementeret korrekt. Fejlen her er ikke i SAML-standarden som sådan, men i den specifikke kode pluginnet bruger til at kontrollere den digitale signatur i login-processen.
Hvad sker der, hvis vi ikke kan opdatere med det samme?
Hvis du af en eller anden grund ikke kan opdatere øjeblikkeligt, bør du som absolut minimum deaktivere pluginet midlertidigt. Det betyder, at SAML-login ikke virker, men det er langt at foretrække fremfor at efterlade et kritisk hul åbent. Informér dine brugere om, at de skal benytte normal brugernavn/kodeord-login indtil videre.
Skal vi anmelde dette til Datatilsynet?
Det afhænger af, om en angriber faktisk har udnyttet sårbarheden og fået adgang til personoplysninger. Har du mistanke om et brud, skal du som udgangspunkt anmelde det til Datatilsynet inden for 72 timer efter du bliver bekendt med det – det kræver GDPR. Kontakt din databeskyttelsesrådgiver (DPO) eller en juridisk rådgiver for at vurdere din konkrete situation.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The SAML Single Sign On – SSO Login plugin for WordPress is vulnerable to Authentication Bypass in all versions up to, and including, 5.4.4. This is due to the mo_saml_validate_signature() function performing a loose boolean check on the raw tri-state integer returned by PHP’s openssl_verify(), causing an error return value of -1 to be evaluated as truthy and therefore treated as a successful signature verification. This makes it possible for unauthenticated attackers to log in as any existing WordPress user, including administrators, by submitting a crafted SAMLResponse containing an attacker-controlled NameID and a deliberately malformed signature value that triggers an OpenSSL processing error — bypassing verification entirely and resulting in wp_set_auth_cookie() being called for the targeted account.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.