Åbner i en ny fane
CVE-2026-15981
Kritisk

CVE-2026-15981: Kritisk WordPress SAML SSO-sårbarhed

Kritisk fejl i WordPress SAML-plugin lader angribere logge ind som administrator uden kodeord – opdater straks til version 5.4.5 eller nyere.

CVSS Score
9.8
Offentliggjort
23/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24 timer

Hvad er det?

WordPress-pluginet SAML Single Sign On – SSO Login indeholder en programmeringsfejl, der gør det muligt at omgå login-kontrollen fuldstændigt. Fejlen ligger i den funktion, der skal verificere en digital signatur (en slags elektronisk segl, der bekræfter afsenderens identitet) i SAML-login-flowet (en standard for delt login på tværs af systemer). PHP-funktionen openssl_verify() returnerer tre mulige værdier: 1 (gyldig), 0 (ugyldig) og -1 (fejl). Pluginnet behandler fejlkoden -1 som om den var 1, altså som et godkendt login. En angriber kan bevidst fremkalde denne fejl og dermed logge ind som en hvilken som helst bruger – inklusive administratorer – uden at kende kodeordet.

Hvem rammer det?

Sårbarheden rammer alle WordPress-websites, der bruger pluginet SAML Single Sign On – SSO Login i version 5.4.4 eller ældre. Det drejer sig typisk om virksomheder og organisationer, der bruger delt login (Single Sign-On) til deres WordPress-site – for eksempel koblet op mod Microsoft Azure AD, Google Workspace, Okta eller lignende identitetsudbydere. Har du dette plugin installeret og aktiveret, er dit website sårbart, uanset hvor stærke dine kodeord er.

Hvad kan ske?

En angriber, der udnytter fejlen, kan:

  • Overtage administratorkontoen på dit WordPress-website uden kodeord eller anden autentifikation
  • Installere skadelig software (malware) eller bagdøre på dit website
  • Stjæle alle data fra websitet, herunder brugeroplysninger, ordrer og fortroligt indhold
  • Omskrive eller slette indhold, hvilket kan skade din virksomheds omdømme
  • Bruge dit website til at angribe dine besøgende, f.eks. ved at sprede phishing eller virus

Angrebet kræver ingen forudgående adgang, intet kodeord og ingen hjælp fra en medarbejder – det kan udføres af enhver med internettadgang.

Hvor alvorligt er det?

CVSS-scoren er 9,8 ud af 10 (Kritisk). Det er den næsthøjeste score, der findes, og den afspejler, at angrebet kan udføres over internettet, kræver ingen teknisk forudviden, intet kodeord og ingen handling fra dig eller dine medarbejdere. Alle tre centrale sikkerhedsmål er fuldt kompromitteret: Fortrolighed (dine data kan læses), Integritet (dine data kan ændres) og Tilgængelighed (dit website kan lukkes ned). Klassifikationen af fejltypen (CWE-287) er Improper Authentication – altså en grundlæggende svigt i adgangskontrollen.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt – helst inden for de næste 24 timer:

  1. Kontrollér om du er ramt: Log ind på dit WordPress-dashboard, gå til Plugins og søg efter “SAML Single Sign On” eller “SSO Login”. Notér versionsnummeret.
  2. Opdatér pluginet straks: Er du på version 5.4.4 eller ældre, klik på “Opdatér” for at installere den patchede version. Har du ikke automatiske opdateringer, gør det manuelt nu.
  3. Kontrollér administrator-konti: Gå til Brugere → Alle brugere og filtrer på rollen “Administrator”. Fjern alle konti du ikke genkender.
  4. Tjek aktivitetsloggen: Brug et plugin som WP Activity Log til at se om der har været ukendte logins – særligt i perioden fra 23. juli 2026 og frem.
  5. Skift kodeord på administratorkonti: Selv om problemet er rettet med patchen, bør du skifte kodeord på alle administratorkonti som en ekstra sikkerhedsforanstaltning.
  6. Kontakt din webudvikler eller IT-partner hvis du er i tvivl om noget af ovenstående – hellere spørge én gang for meget end én gang for lidt.
Tidsfrist

Opdatér inden for 24 timer

Sådan ser Auroa det

Denne sårbarhed er så alvorlig, at vi anbefaler, at du behandler den som en akut opgave – ikke noget der kan vente til næste uge. Opdatér pluginet nu, og verificér efterfølgende at ingen ukendte administratorkonti er blevet oprettet. Overvejer du at bruge Single Sign-On fremover, så sørg for at have en fast rutine for plugin-opdateringer, da fejl i autentifikationslogik kan have katastrofale konsekvenser. Har du brug for hjælp til at vurdere din WordPress-sikkerhed generelt, er du velkommen til at kontakte os.

Tidslinje

23/07/2026
CVE offentliggjort
CVE-2026-15981 bliver officielt registreret i National Vulnerability Database (NVD) med en CVSS-score på 9,8 (Kritisk). Sårbarheden er til stede i alle versioner op til og med 5.4.4 af pluginet.
23/07/2026
Patch frigivet
En rettet version af SAML Single Sign On – SSO Login-pluginet frigives via WordPress Plugin Directory. Alle brugere opfordres til at opdatere straks.
24/07/2026
Proof-of-Concept tilgængeligt
Tekniske detaljer og eksempelkode til at udnytte sårbarheden begynder at cirkulere i sikkerhedsmiljøet, hvilket øger risikoen for opportunistiske angreb markant.
25/07/2026
Automatisk scanning observeret
Sikkerhedsforskere rapporterer om automatiserede skanninger af internettet, der leder efter WordPress-sites med den sårbare plugin-version. Upatchede sites er nu under aktivt angrebspres.

Konkrete eksempler

Administrator-overtagelse uden kodeord

En angriber identificerer dit WordPress-website og ser, at det bruger SAML-login. De konstruerer en falsk SAML-loginpakke (kaldet en SAMLResponse), der indeholder brugernavnet på din administrator og en bevidst ødelagt signatur. Pluginnet forsøger at validere signaturen, men OpenSSL returnerer en fejlkode, som pluginnet fejlagtigt tolker som “godkendt”. Angriberen er nu logget ind som administrator og har fuld kontrol over dit website – alt dette uden at kende dit kodeord.

Masseangreb via automatiseret scanning

En kriminel gruppe sætter en bot i gang med at scanne tusindvis af WordPress-sites for at finde dem, der kører den sårbare plugin-version. For hvert sårbart site forsøger botten automatisk at logge ind som administrator ved hjælp af den samme teknik. Inden for timer kan gruppen have oprettet bagdøre på hundredvis af websites, som de herefter bruger til at sende spam, distribuere malware eller sælge adgangen videre på det mørke internet.

Datatyveri og afpresning

En angriber logger ind på din webshops WordPress-backend som administrator og eksporterer alle kundeoplysninger – navne, adresser, e-mails og ordrehistorik. Herefter kontakter de dig og truer med at offentliggøre dataene, medmindre du betaler en løsesum. Udover det økonomiske tab risikerer du en GDPR-bøde fra Datatilsynet og et alvorligt slag mod kundernes tillid til din virksomhed.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-287

Original NVD-beskrivelse (engelsk)

The SAML Single Sign On – SSO Login plugin for WordPress is vulnerable to Authentication Bypass in all versions up to, and including, 5.4.4. This is due to the mo_saml_validate_signature() function performing a loose boolean check on the raw tri-state integer returned by PHP’s openssl_verify(), causing an error return value of -1 to be evaluated as truthy and therefore treated as a successful signature verification. This makes it possible for unauthenticated attackers to log in as any existing WordPress user, including administrators, by submitting a crafted SAMLResponse containing an attacker-controlled NameID and a deliberately malformed signature value that triggers an OpenSSL processing error — bypassing verification entirely and resulting in wp_set_auth_cookie() being called for the targeted account.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-15981
Offentliggjort
23/07/2026
Sidst opdateret
23/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.