CVE-2026-3141: Kritisk sikkerhedsfejl i FormGent WordPress
Kritisk fejl i WordPress-plugin FormGent lader hackere slette filer og overtage din hjemmeside uden login.
Hvad er det?
FormGent er et WordPress-plugin til håndtering af formularer og brugerbesvarelser. En kritisk sikkerhedsfejl betyder, at plugin’et ikke tjekker, om en bruger har lov til at slette filer, før det udfører handlingen. Det svarer til en hoveddør uden lås.
Fejlen ligger i et REST API-endpoint (et programmeringssnit som bruges til kommunikation med hjemmesiden), der er oprettet helt uden adgangskontrol. Det betyder, at hvem som helst på internettet kan sende en kommando og slette filer på din server — uden brugernavn eller adgangskode. På Linux-servere kan angrebet gå endnu længere og slette centrale konfigurationsfiler, hvilket kan give angriberen fuld kontrol over din hjemmeside.
Hvem rammer det?
Alle WordPress-hjemmesider med FormGent-plugin installeret i version 1.9.2 eller tidligere er sårbare. Det gælder uanset om du selv driver hjemmesiden, eller om en webbureau gør det for dig. Særligt udsatte er hjemmesider hostet på Linux-servere — hvilket er langt den mest udbredte servertype — og hvor plugin’et er nyligt installeret, da angrebets farligste variant kræver, at en bestemt mappe endnu ikke er oprettet.
Hvad kan ske?
En angriber kan uden nogen form for login:
- Slette uploadede filer knyttet til FormGent-formularer, f.eks. vedhæftede dokumenter fra kunder
- På Linux-servere: slette din WordPress-konfigurationsfil (wp-config.php), som indeholder adgangskoder til databasen
- Udløse en ny WordPress-installations-guide, som angriberen selv udfylder — og dermed overtager din hjemmeside fuldstændigt
- Efterfølgende installere bagdøre (skjulte adgange), opsnappe kundedata eller bruge din hjemmeside til at sprede malware
Hvor alvorligt er det?
Sårbarheden er vurderet til 9,1 ud af 10 (Kritisk) af det internationale sikkerhedssystem CVSS. Det er en af de højest mulige score. Alvorligheden skyldes:
- Angrebet kræver ingen adgangskode eller særlige rettigheder
- Det kan udføres af hvem som helst fra internettet
- Det kan føre til komplet overtagelse af din hjemmeside
- Det påvirker fortrolighed (indirekte via site takeover), dataintegritet og tilgængelighed af din hjemmeside
Hvad gør jeg nu?
Handl hurtigt — helst inden for 24 timer. Følg disse trin:
- Opdater FormGent straks til version 1.9.3 eller nyere via WordPress-adminpanelet under Plugins → Opdateringer.
- Tjek om din hjemmeside er kompromitteret — kontakt din webhost eller webbureau og bed dem gennemgå serverlogfiler for mistænkelig aktivitet mod endpoint’et /wp-json/formgent/responses/attachments.
- Verificér at wp-config.php stadig er intakt — bed din webhost bekræfte, at konfigurationsfilen eksisterer og ikke er ændret.
- Skift adgangskoder til din WordPress-admin og din database som en ekstra forholdsregel, hvis du er i tvivl om din hjemmeside har været udsat.
- Aktivér en WAF (Web Application Firewall) — mange webhosts tilbyder dette som en tilkøbsydelse, der kan blokere kendte angrebsmønstre.
Opdatér inden for 24 timer
Denne sårbarhed er ekstremt alvorlig, fordi den kræver absolut ingen teknisk viden eller login fra angriberens side. Opdatér FormGent til seneste version med det samme — det er den vigtigste handling du kan tage. Hvis du er usikker på, om din hjemmeside allerede er angrebet, så kontakt en IT-sikkerhedskyndig eller din webhost for en hurtig gennemgang. Overvej fremadrettet at opsætte automatiske plugin-opdateringer og regelmæssige sikkerhedsscanninger af din WordPress-hjemmeside.
Tidslinje
Konkrete eksempler
Sletning af kundevedhæftninger
En angriber sender en automatiseret HTTP-forespørgsel direkte til din hjemmesides API-adresse uden at logge ind. Forespørgslen indeholder en kommando om at slette en specifik fil i FormGents uploadmappe. På sekunder er alle uploadede CV’er, tilbudsforespørgsler eller kontraktdokumenter fra dine kunder slettet — uden at du opdager det med det samme.
Komplet overtagelse af hjemmesiden
På en nyinstalleret WordPress-hjemmeside på en Linux-server, hvor FormGent endnu ikke har oprettet sin upload-mappe, udnytter angriberen en sti-manipulation (path traversal) til at slette wp-config.php. Næste gang nogen besøger hjemmesiden, vises WordPress-installationsguiden. Angriberen udfylder selv guiden, forbinder hjemmesiden til sin egen database og har nu fuld administratoradgang — herunder adgang til alle dine kundeoplysninger og mulighed for at installere malware.
Automatiseret masseangreb via scanning
En hackergruppe kører et automatiseret script, der scanner millioner af WordPress-hjemmesider for det sårbare FormGent-endpoint. Dit firmas hjemmeside identificeres som sårbar inden for minutter. Scriptet forsøger automatisk at slette konfigurationsfilen og overtage hjemmesiden — alt uden menneskelig indblanding og uden at nogen har ‘valgt’ din virksomhed som mål specifikt.
Ofte stillede spørgsmål
Hvordan ved jeg, om min hjemmeside bruger FormGent?
Log ind på dit WordPress-adminpanel og gå til menupunktet Plugins. Søg efter ‘FormGent’ i listen. Hvis det er installeret, kan du se versionnummeret ud for plugin’ets navn. Er du under version 1.9.3, er du sårbar.
Kan jeg bare deaktivere plugin'et i stedet for at opdatere?
Ja, det er en midlertidig løsning, hvis du ikke kan opdatere med det samme. At deaktivere FormGent vil lukke adgangen til det sårbare API-endpoint. Husk dog at opdatere hurtigst muligt, da dine formularer ikke vil virke i mellemtiden.
Hvad er en wp-config.php fil, og hvorfor er det farligt at miste den?
wp-config.php er din WordPress-hjemmesides centrale opsætningsfil. Den indeholder bl.a. adgangskoden til din database. Hvis en angriber sletter den, vises WordPress’s installations-guide til næste besøgende — inklusive angriberen — som dermed kan koble din hjemmeside til en ny database og overtage den fuldstændigt.
Er min hjemmeside i fare, selvom jeg ikke modtager mange besøgende?
Ja. Hackere bruger automatiserede programmer, der konstant scanner alle WordPress-hjemmesider på internettet for kendte sårbarheder — uanset størrelse eller trafik. En lille virksomhedshjemmeside er lige så sårbar som en stor.
Hvad sker der med de formularbesvarelser og uploadede filer, vi allerede har?
Hvis en angriber allerede har udnyttet sårbarheden, kan filer i FormGents upload-mappe være slettet. Du bør tjekke dine seneste sikkerhedskopier (backup) for at gendanne eventuelle tabte filer. Har du ikke en backup-løsning, bør du implementere én hurtigst muligt.
Skal jeg melde det til nogen, hvis jeg tror min hjemmeside er kompromitteret?
Hvis du behandler personoplysninger (f.eks. kundedata, e-mailadresser) via dine formularer, og disse er blevet kompromitteret, har du som udgangspunkt pligt til at anmelde det til Datatilsynet inden for 72 timer. Kontakt en juridisk eller IT-sikkerhedsrådgiver for vejledning i din konkrete situation.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The FormGent plugin for WordPress is vulnerable to unauthorized arbitrary file deletion due to a missing capability check on the /wp-json/formgent/responses/attachments REST API endpoint in all versions up to, and including, 1.9.2 This is due to the REST API route being registered without any authentication middleware in routes/rest/api.php. This makes it possible for unauthenticated attackers to delete arbitrary files within the formgent uploads directory. Additionally, on Linux servers where the wp-content/uploads/formgent directory does not yet exist (the default state after plugin installation), the path traversal protection can be bypassed, enabling deletion of arbitrary files including wp-config.php which can lead to complete site takeover via a fresh WordPress installation.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.