Åbner i en ny fane
CVE-2026-3141
Kritisk

CVE-2026-3141: Kritisk sikkerhedsfejl i FormGent WordPress

Kritisk fejl i WordPress-plugin FormGent lader hackere slette filer og overtage din hjemmeside uden login.

CVSS Score
9.1
Offentliggjort
01/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24 timer

Hvad er det?

FormGent er et WordPress-plugin til håndtering af formularer og brugerbesvarelser. En kritisk sikkerhedsfejl betyder, at plugin’et ikke tjekker, om en bruger har lov til at slette filer, før det udfører handlingen. Det svarer til en hoveddør uden lås.

Fejlen ligger i et REST API-endpoint (et programmeringssnit som bruges til kommunikation med hjemmesiden), der er oprettet helt uden adgangskontrol. Det betyder, at hvem som helst på internettet kan sende en kommando og slette filer på din server — uden brugernavn eller adgangskode. På Linux-servere kan angrebet gå endnu længere og slette centrale konfigurationsfiler, hvilket kan give angriberen fuld kontrol over din hjemmeside.

Hvem rammer det?

Alle WordPress-hjemmesider med FormGent-plugin installeret i version 1.9.2 eller tidligere er sårbare. Det gælder uanset om du selv driver hjemmesiden, eller om en webbureau gør det for dig. Særligt udsatte er hjemmesider hostet på Linux-servere — hvilket er langt den mest udbredte servertype — og hvor plugin’et er nyligt installeret, da angrebets farligste variant kræver, at en bestemt mappe endnu ikke er oprettet.

Hvad kan ske?

En angriber kan uden nogen form for login:

  • Slette uploadede filer knyttet til FormGent-formularer, f.eks. vedhæftede dokumenter fra kunder
  • På Linux-servere: slette din WordPress-konfigurationsfil (wp-config.php), som indeholder adgangskoder til databasen
  • Udløse en ny WordPress-installations-guide, som angriberen selv udfylder — og dermed overtager din hjemmeside fuldstændigt
  • Efterfølgende installere bagdøre (skjulte adgange), opsnappe kundedata eller bruge din hjemmeside til at sprede malware

Hvor alvorligt er det?

Sårbarheden er vurderet til 9,1 ud af 10 (Kritisk) af det internationale sikkerhedssystem CVSS. Det er en af de højest mulige score. Alvorligheden skyldes:

  • Angrebet kræver ingen adgangskode eller særlige rettigheder
  • Det kan udføres af hvem som helst fra internettet
  • Det kan føre til komplet overtagelse af din hjemmeside
  • Det påvirker fortrolighed (indirekte via site takeover), dataintegritet og tilgængelighed af din hjemmeside

Hvad gør jeg nu?

Handl hurtigt — helst inden for 24 timer. Følg disse trin:

  1. Opdater FormGent straks til version 1.9.3 eller nyere via WordPress-adminpanelet under Plugins → Opdateringer.
  2. Tjek om din hjemmeside er kompromitteret — kontakt din webhost eller webbureau og bed dem gennemgå serverlogfiler for mistænkelig aktivitet mod endpoint’et /wp-json/formgent/responses/attachments.
  3. Verificér at wp-config.php stadig er intakt — bed din webhost bekræfte, at konfigurationsfilen eksisterer og ikke er ændret.
  4. Skift adgangskoder til din WordPress-admin og din database som en ekstra forholdsregel, hvis du er i tvivl om din hjemmeside har været udsat.
  5. Aktivér en WAF (Web Application Firewall) — mange webhosts tilbyder dette som en tilkøbsydelse, der kan blokere kendte angrebsmønstre.
Tidsfrist

Opdatér inden for 24 timer

Sådan ser Auroa det

Denne sårbarhed er ekstremt alvorlig, fordi den kræver absolut ingen teknisk viden eller login fra angriberens side. Opdatér FormGent til seneste version med det samme — det er den vigtigste handling du kan tage. Hvis du er usikker på, om din hjemmeside allerede er angrebet, så kontakt en IT-sikkerhedskyndig eller din webhost for en hurtig gennemgang. Overvej fremadrettet at opsætte automatiske plugin-opdateringer og regelmæssige sikkerhedsscanninger af din WordPress-hjemmeside.

Tidslinje

01/08/2026
CVE offentliggjort
Sårbarheden CVE-2026-3141 blev officielt registreret og offentliggjort i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9,1.
01/08/2026
Patch tilgængeligt
FormGent udgav version 1.9.3, der lukker sikkerhedshullet ved at tilføje korrekt adgangskontrol på det sårbare API-endpoint.
01/08/2026
Proof-of-concept tilgængeligt
Sikkerhedsforskere har bekræftet, at angrebsmetoden er dokumenteret og kan reproduceres, hvilket øger risikoen for udbredt udnyttelse markant.
02/08/2026
Automatiserede angreb forventes
Baseret på erfaring med lignende kritiske WordPress-sårbarheder forventes automatiserede scanninger og angrebsforsøg at eskalere i dagene efter offentliggørelsen.

Konkrete eksempler

Sletning af kundevedhæftninger

En angriber sender en automatiseret HTTP-forespørgsel direkte til din hjemmesides API-adresse uden at logge ind. Forespørgslen indeholder en kommando om at slette en specifik fil i FormGents uploadmappe. På sekunder er alle uploadede CV’er, tilbudsforespørgsler eller kontraktdokumenter fra dine kunder slettet — uden at du opdager det med det samme.

Komplet overtagelse af hjemmesiden

På en nyinstalleret WordPress-hjemmeside på en Linux-server, hvor FormGent endnu ikke har oprettet sin upload-mappe, udnytter angriberen en sti-manipulation (path traversal) til at slette wp-config.php. Næste gang nogen besøger hjemmesiden, vises WordPress-installationsguiden. Angriberen udfylder selv guiden, forbinder hjemmesiden til sin egen database og har nu fuld administratoradgang — herunder adgang til alle dine kundeoplysninger og mulighed for at installere malware.

Automatiseret masseangreb via scanning

En hackergruppe kører et automatiseret script, der scanner millioner af WordPress-hjemmesider for det sårbare FormGent-endpoint. Dit firmas hjemmeside identificeres som sårbar inden for minutter. Scriptet forsøger automatisk at slette konfigurationsfilen og overtage hjemmesiden — alt uden menneskelig indblanding og uden at nogen har ‘valgt’ din virksomhed som mål specifikt.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
NONE
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H

CWE-svaghedstyper

CWE-862

Original NVD-beskrivelse (engelsk)

The FormGent plugin for WordPress is vulnerable to unauthorized arbitrary file deletion due to a missing capability check on the /wp-json/formgent/responses/attachments REST API endpoint in all versions up to, and including, 1.9.2 This is due to the REST API route being registered without any authentication middleware in routes/rest/api.php. This makes it possible for unauthenticated attackers to delete arbitrary files within the formgent uploads directory. Additionally, on Linux servers where the wp-content/uploads/formgent directory does not yet exist (the default state after plugin installation), the path traversal protection can be bypassed, enabling deletion of arbitrary files including wp-config.php which can lead to complete site takeover via a fresh WordPress installation.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-3141
Offentliggjort
01/08/2026
Sidst opdateret
01/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.