Åbner i en ny fane
CVE-2026-14526
Kritisk

CVE-2026-14526: Kritisk fejl i AI Copilot WordPress-plugin

Kritisk WordPress-plugin-fejl giver hackere mulighed for at oprette administratorkonti og overtage din hjemmeside fuldstændigt.

CVSS Score
9.8
Offentliggjort
08/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24 timer

Hvad er det?

WordPress-pluginet AI Copilot – Content Generator har en alvorlig sikkerhedsfejl i alle versioner op til og med 1.5.6. Fejlen betyder, at pluginet ikke tjekker ordentligt, om en bruger har ret til at udføre bestemte handlinger. En angriber kan udnytte dette til at oprette en ny administratorkonto på din hjemmeside uden at have et brugernavn eller kodeord i forvejen. Det skyldes, at en sikkerhedsnøgle (kaldet en nonce) utilsigtet er gjort tilgængelig for alle besøgende via hjemmesidens offentlige JavaScript-kode. Det betyder, at nøglen ikke fungerer som den adgangsbeskyttelse, den burde.

Hvem rammer det?

Sårbarheden rammer alle WordPress-hjemmesider, der har pluginet AI Copilot – Content Generator installeret i version 1.5.6 eller ældre, og som viser én af følgende elementer på en offentlig side:

  • Kortmærket [aiwu-form] (en formular indlejret på siden)
  • En offentlig chatbot fra pluginet

Hvis din hjemmeside opfylder begge betingelser, kan angribere udnytte fejlen uden at være logget ind.

Hvad kan ske?

En angriber kan udnytte fejlen til at:

  • Oprette en skjult administratorkonto på din WordPress-hjemmeside uden din viden
  • Overtage hjemmesiden fuldstændigt — ændre indhold, installere skadelig kode eller slette alt
  • Installere bagdøre (skjulte adgange) så angriberen kan vende tilbage, selvom problemet tilsyneladende er løst
  • Stjæle data fra din hjemmeside, herunder kundeoplysninger og betalingsdata
  • Bruge din hjemmeside til at sprede malware (skadelig software) til dine besøgende

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9.8 ud af 10 (Kritisk) af den internationale sikkerhedsstandard CVSS. Det er den højest mulige kategori. Det kræver ingen særlige tekniske færdigheder, ingen konto på din hjemmeside og ingen handling fra dig eller dine brugere for at blive udnyttet. Enhver med internetadgang kan angribe din hjemmeside, hvis betingelserne er opfyldt. Risikoen for fuld overtagelse af din hjemmeside er reel og umiddelbar.

Hvad gør jeg nu?

Du bør handle hurtigst muligt. Følg disse trin:

  1. Tjek om du er ramt: Log ind på dit WordPress-dashboard, gå til Plugins og se om AI Copilot – Content Generator er installeret og aktiv.
  2. Opdatér pluginet med det samme: Hvis en opdateret version er tilgængelig (over 1.5.6), installér den øjeblikkeligt via Plugins → Opdateringer.
  3. Hvis ingen opdatering findes: Deaktivér og afinstallér pluginet midlertidigt, indtil en patch er tilgængelig.
  4. Gennemgå administratorkonti: Gå til Brugere i dit WordPress-dashboard og slet alle konti, du ikke genkender — særligt med rollen Administrator.
  5. Tjek din hjemmeside for skadelig kode: Brug et sikkerhedsplugin (fx Wordfence eller Sucuri) til at scanne for malware og bagdøre.
  6. Kontakt din webhost eller IT-ansvarlige: Informér dem om hændelsen, så de kan hjælpe med at sikre servermiljøet.
Tidsfrist

Handl inden for 24 timer

Sådan ser Auroa det

Hos Auroa anbefaler vi, at du behandler denne sårbarhed som en akut hændelse og opdaterer eller fjerner pluginet i dag. Selv hvis du ikke har bemærket noget unormalt, bør du gennemgå alle administratorkonti og scanne hjemmesiden for tegn på kompromittering. Sørg fremover for at have automatiske plugin-opdateringer slået til og et løbende sikkerhedsovervågningssystem på din WordPress-hjemmeside.

Tidslinje

08/08/2026
CVE offentliggjort
Sårbarheden CVE-2026-14526 blev officielt registreret og offentliggjort i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9.8.
08/08/2026
Tekniske detaljer tilgængelige
Den fulde tekniske beskrivelse af angrebsmetoden — herunder brugen af WAIC_DATA.waicNonce i offentligt JavaScript — er tilgængelig, hvilket gør det lettere for angribere at udvikle udnyttelseskode.
08/08/2026
Alle versioner op til 1.5.6 ramt
Det er bekræftet, at alle versioner af pluginet op til og med 1.5.6 er sårbare. Hjemmesider med offentlig formular eller chatbot er i umiddelbar risiko.
08/08/2026
Patch forventet eller udgivet
En rettelse i form af en opdateret pluginversion forventes at adressere den manglende autorisationstjek. Tjek WordPress plugin-kataloget for seneste version.

Konkrete eksempler

Angriberen opretter en skjult admin-konto

En angriber besøger din hjemmeside og finder en side med en AI-chatbot fra pluginet. Via sin browser henter angriberen den offentligt tilgængelige nonce-nøgle fra sidens JavaScript-kode. Med denne nøgle sender angriberen en skjult forespørgsel til din hjemmeside, der opretter en ny administrator med et valgfrit brugernavn og kodeord — uden at du bliver adviseret. Angriberen er nu logget ind med fuld kontrol.

Skadelig kode installeres på hjemmesiden

Efter at have oprettet en administratorkonto installerer angriberen et skadeligt plugin eller ændrer eksisterende tema-filer, så alle besøgende på din hjemmeside udsættes for malware eller phishing-sider. Dine kunder kan dermed blive ofre, uden at du er klar over det, og din hjemmeside kan blive sortlistet af Google.

Bagdør sikrer vedvarende adgang

Selv hvis du opdager og sletter den uautoriserede administratorkonto, kan angriberen have installeret en bagdør i din hjemmesides kode. Denne bagdør giver angriberen mulighed for at vende tilbage og genoprette adgang, selvom pluginet er opdateret eller fjernet. Derfor er en grundig scanning for skadelig kode afgørende.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-269

Original NVD-beskrivelse (engelsk)

The AI Copilot – Content Generator plugin for WordPress is vulnerable to authorization bypass in all versions up to, and including, 1.5.6. This is due to the plugin not properly verifying that a user is authorized to perform an action. This makes it possible for unauthenticated attackers to create a new administrator-level user account and achieve full site takeover by saving and executing a malicious workflow containing a wp_create_user action node specifying role=administrator. This vulnerability is exploitable by unauthenticated attackers on any site where the [aiwu-form] shortcode or public chatbot is rendered on a frontend page, as the waic-nonce value is emitted into publicly accessible JavaScript (WAIC_DATA.waicNonce) on those pages, rendering the nonce check a non-functional authorization barrier.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-14526
Offentliggjort
08/08/2026
Sidst opdateret
08/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Handl inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.