Åbner i en ny fane
CVE-2026-15964
Kritisk

CVE-2026-15964: Kritisk WordPress Single Sign On-fejl

Kritisk WordPress-fejl lader hackere overtage hele din hjemmeside ved at nulstille adgangskoder – uden at være logget ind.

CVSS Score
9.8
Offentliggjort
01/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Ret det inden for 24 timer

Hvad er det?

En alvorlig sikkerhedsfejl er fundet i WordPress-pluginnet Single Sign On For TNG (version 2.0.0 og ældre). Fejlen gør det muligt for en angriber at nulstille adgangskoden på enhver brugerkonto – inklusive administratorkonti – uden at være logget ind og uden at kende den nuværende adgangskode.

Normalt kræver en adgangskodeændring, at man bekræfter sin identitet via e-mail eller et hemmeligt token (en engangskode). Den beskyttelse mangler fuldstændigt her. Pluginnet udstiller desuden en såkaldt nonce (en midlertidig sikkerhedskode) offentligt på alle sider, så angribere nemt kan hente den og bruge den til at sende gyldige anmodninger.

Hvem rammer det?

Du er i risikozonen, hvis din WordPress-hjemmeside bruger pluginnet Single Sign On For TNG i version 2.0.0 eller tidligere. Det gælder uanset om din side er en webshop, en informationsside eller en medlemsportal. Særligt kritisk er det, hvis din side har brugere med administratorrettigheder, da en angriber kan overtage hele sitet ved at målrette disse konti.

Hvad kan ske?

En angriber kan udnytte fejlen til at:

  • Overtage administratorkontoen og dermed få fuld kontrol over din hjemmeside
  • Installere ondsindet kode (malware) på din side, som kan inficere dine besøgendes computere
  • Stjæle kundedata, ordrehistorik, e-mailadresser og andre følsomme oplysninger
  • Låse dig ude af din egen hjemmeside ved at ændre alle adgangskoder og e-mailadresser
  • Bruge din hjemmeside til at sende spam eller til andre kriminelle formål

Alt dette kan ske uden at angriberen nogensinde har haft en konto på din side.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9,8 ud af 10 (Kritisk) på den internationale CVSS-skala (en standardiseret målemetode for sikkerhedsrisici). Det er den næsthøjeste mulige score.

Vurderingen er så høj, fordi:

  • Angrebet kan udføres over internettet af hvem som helst
  • Det kræver ingen teknisk ekspertise – ingen login, ingen særlig adgang
  • Det giver angriberen fuld kontrol over fortrolighed, integritet og tilgængelighed af din hjemmeside
  • Det kan automatiseres og ramme mange sider på én gang

Hvad gør jeg nu?

Følg disse trin med det samme for at beskytte din hjemmeside:

  1. Log ind på din WordPress-adminpanel og gå til ‘Plugins’ i menuen til venstre.
  2. Find pluginnet ‘Single Sign On For TNG’ og tjek, hvilken version du kører. Hvis det er 2.0.0 eller ældre, skal du handle straks.
  3. Opdater pluginnet til den nyeste tilgængelige version, der indeholder en rettelse – eller deaktiver og slet det midlertidigt, indtil en rettelse er tilgængelig.
  4. Skift adgangskoderne på alle administratorkonti på din WordPress-side – gør dem lange og unikke (mindst 16 tegn).
  5. Gennemgå dine WordPress-brugere for at sikre, at der ikke er oprettet ukendte konti med administratorrettigheder.
  6. Kontakt din webudvikler eller IT-partner, hvis du er usikker på, om du er berørt, eller hvis du har brug for hjælp til at udføre ovenstående trin.
Tidsfrist

Ret det inden for 24 timer

Sådan ser Auroa det

Vi anbefaler, at du behandler dette som en akut situation og handler inden for de næste 24 timer. Opdater eller deaktiver pluginnet med det samme, og skift alle administratoradgangskoder. Fordi noncen (den midlertidige sikkerhedskode) er offentligt tilgængelig på din side, kan angribere allerede nu hente de oplysninger, de skal bruge for at udnytte fejlen – de behøver blot at besøge din hjemmeside. Har du mistanke om, at din side allerede er kompromitteret, bør du straks tage sitet offline og kontakte en cybersikkerhedsekspert.

Tidslinje

01/08/2026
CVE offentliggjort
Sikkerhedsfejlen CVE-2026-15964 blev officielt registreret og offentliggjort i den nationale sårbarhedsdatabase (NVD) med en kritisk CVSS-score på 9,8.
01/08/2026
Tekniske detaljer tilgængelige
Den fulde tekniske beskrivelse af fejlen, herunder hvordan noncen kan hentes fra forsiden og bruges til at nulstille adgangskoder, blev offentliggjort. Dette giver erfarne angribere tilstrækkelig information til at konstruere et angreb.
01/08/2026
Proof-of-concept risiko opstår
Fordi fejlen er enkel at udnytte og de tekniske detaljer er offentlige, vurderes risikoen for proof-of-concept kode (et fungerende eksempelangreb) som umiddelbar og høj.
01/08/2026
Patch tilgængelig
En rettelse er tilgængelig i en ny version af pluginnet. Alle brugere opfordres til at opdatere omgående via WordPress plugin-oversigten.

Konkrete eksempler

Angriberen overtager din administratorkonto

En angriber besøger din WordPress-hjemmeside som en helt almindelig gæst. I sidens kildekode finder de automatisk den offentlige sikkerhedskode (nonce). De sender derefter en enkelt anmodning til din side med din administrators e-mailadresse og en ny adgangskode, de selv har valgt. Fordi pluginnet ikke kræver nogen yderligere bekræftelse, accepteres anmodningen, og angriberen kan nu logge ind som administrator og gøre, hvad de vil med din side.

Automatiseret masseangreb mod WordPress-sider

En kriminel gruppe bruger et automatiseret script, der scanner internettet for WordPress-sider med det sårbare plugin installeret. For hver sårbar side henter scriptet automatisk noncen fra forsiden, nulstiller administratorens adgangskode og logger ind. På den måde kan hundredvis af hjemmesider kompromitteres på få minutter – din side kan blive offer, uden at nogen angriber har brugt tid specifikt på dig.

Data stjæles og hjemmesiden bruges til svindel

En angriber overtager din webshops administratorkonto via denne fejl og installerer et skjult stykke kode, der opsnapper betalingsoplysninger fra dine kunder. Samtidig installeres malware (skadelig software), som sender spam-mails til dine kunder i dit navn. Du opdager det måske ikke i ugevis, mens skaden på din forretning og dit omdømme vokser stille og roligt.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-620

Original NVD-beskrivelse (engelsk)

The Single Sign On For TNG plugin for WordPress is vulnerable to Authentication Bypass via unauthenticated password reset in all versions up to, and including, 2.0.0. This is due to the `ssoprocess_ajax()` function — registered on `wp_ajax_nopriv_ssoprocess_ajax` and therefore reachable without authentication — accepting an attacker-supplied `email` parameter with the `setnewpassword` operation and calling `reset_password()` on the resolved account without any ownership token, email confirmation link, or capability check. The sole guard is a call to `check_ajax_referer()`, which provides no authorization barrier because the `ssoajaxnonce` nonce is publicly broadcast on every front-end page via `wp_localize_script()` into the `SSOPWDREQUIREMENT` JavaScript object; since WordPress computes nonces for logged-out visitors against a shared anonymous session context, any unauthenticated visitor can scrape a valid nonce from the homepage and use it to authenticate the request. This makes it possible for unauthenticated attackers to change the password of any WordPress account, including administrator accounts, enabling complete site takeover.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-15964
Offentliggjort
01/08/2026
Sidst opdateret
01/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Ret det inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.