CVE-2026-14526: Kritisk fejl i AI Copilot WordPress-plugin
Kritisk WordPress-plugin-fejl giver hackere mulighed for at oprette administratorkonti og overtage din hjemmeside fuldstændigt.
Hvad er det?
WordPress-pluginet AI Copilot – Content Generator har en alvorlig sikkerhedsfejl i alle versioner op til og med 1.5.6. Fejlen betyder, at pluginet ikke tjekker ordentligt, om en bruger har ret til at udføre bestemte handlinger. En angriber kan udnytte dette til at oprette en ny administratorkonto på din hjemmeside uden at have et brugernavn eller kodeord i forvejen. Det skyldes, at en sikkerhedsnøgle (kaldet en nonce) utilsigtet er gjort tilgængelig for alle besøgende via hjemmesidens offentlige JavaScript-kode. Det betyder, at nøglen ikke fungerer som den adgangsbeskyttelse, den burde.
Hvem rammer det?
Sårbarheden rammer alle WordPress-hjemmesider, der har pluginet AI Copilot – Content Generator installeret i version 1.5.6 eller ældre, og som viser én af følgende elementer på en offentlig side:
- Kortmærket
[aiwu-form](en formular indlejret på siden) - En offentlig chatbot fra pluginet
Hvis din hjemmeside opfylder begge betingelser, kan angribere udnytte fejlen uden at være logget ind.
Hvad kan ske?
En angriber kan udnytte fejlen til at:
- Oprette en skjult administratorkonto på din WordPress-hjemmeside uden din viden
- Overtage hjemmesiden fuldstændigt — ændre indhold, installere skadelig kode eller slette alt
- Installere bagdøre (skjulte adgange) så angriberen kan vende tilbage, selvom problemet tilsyneladende er løst
- Stjæle data fra din hjemmeside, herunder kundeoplysninger og betalingsdata
- Bruge din hjemmeside til at sprede malware (skadelig software) til dine besøgende
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9.8 ud af 10 (Kritisk) af den internationale sikkerhedsstandard CVSS. Det er den højest mulige kategori. Det kræver ingen særlige tekniske færdigheder, ingen konto på din hjemmeside og ingen handling fra dig eller dine brugere for at blive udnyttet. Enhver med internetadgang kan angribe din hjemmeside, hvis betingelserne er opfyldt. Risikoen for fuld overtagelse af din hjemmeside er reel og umiddelbar.
Hvad gør jeg nu?
Du bør handle hurtigst muligt. Følg disse trin:
- Tjek om du er ramt: Log ind på dit WordPress-dashboard, gå til Plugins og se om AI Copilot – Content Generator er installeret og aktiv.
- Opdatér pluginet med det samme: Hvis en opdateret version er tilgængelig (over 1.5.6), installér den øjeblikkeligt via Plugins → Opdateringer.
- Hvis ingen opdatering findes: Deaktivér og afinstallér pluginet midlertidigt, indtil en patch er tilgængelig.
- Gennemgå administratorkonti: Gå til Brugere i dit WordPress-dashboard og slet alle konti, du ikke genkender — særligt med rollen Administrator.
- Tjek din hjemmeside for skadelig kode: Brug et sikkerhedsplugin (fx Wordfence eller Sucuri) til at scanne for malware og bagdøre.
- Kontakt din webhost eller IT-ansvarlige: Informér dem om hændelsen, så de kan hjælpe med at sikre servermiljøet.
Handl inden for 24 timer
Hos Auroa anbefaler vi, at du behandler denne sårbarhed som en akut hændelse og opdaterer eller fjerner pluginet i dag. Selv hvis du ikke har bemærket noget unormalt, bør du gennemgå alle administratorkonti og scanne hjemmesiden for tegn på kompromittering. Sørg fremover for at have automatiske plugin-opdateringer slået til og et løbende sikkerhedsovervågningssystem på din WordPress-hjemmeside.
Tidslinje
Konkrete eksempler
Angriberen opretter en skjult admin-konto
En angriber besøger din hjemmeside og finder en side med en AI-chatbot fra pluginet. Via sin browser henter angriberen den offentligt tilgængelige nonce-nøgle fra sidens JavaScript-kode. Med denne nøgle sender angriberen en skjult forespørgsel til din hjemmeside, der opretter en ny administrator med et valgfrit brugernavn og kodeord — uden at du bliver adviseret. Angriberen er nu logget ind med fuld kontrol.
Skadelig kode installeres på hjemmesiden
Efter at have oprettet en administratorkonto installerer angriberen et skadeligt plugin eller ændrer eksisterende tema-filer, så alle besøgende på din hjemmeside udsættes for malware eller phishing-sider. Dine kunder kan dermed blive ofre, uden at du er klar over det, og din hjemmeside kan blive sortlistet af Google.
Bagdør sikrer vedvarende adgang
Selv hvis du opdager og sletter den uautoriserede administratorkonto, kan angriberen have installeret en bagdør i din hjemmesides kode. Denne bagdør giver angriberen mulighed for at vende tilbage og genoprette adgang, selvom pluginet er opdateret eller fjernet. Derfor er en grundig scanning for skadelig kode afgørende.
Ofte stillede spørgsmål
Hvordan ved jeg, om nogen allerede har udnyttet sårbarheden på min hjemmeside?
Tjek din WordPress-brugerliste for ukendte administratorkonti. Se også i dine serverlogfiler (din webhost kan hjælpe med dette) efter usædvanlige oprettelser af brugere. Et sikkerhedsplugin som Wordfence kan hjælpe med at identificere mistænkelig aktivitet og skjulte bagdøre.
Er det nok at deaktivere pluginet, eller skal jeg afinstallere det?
Deaktivering er tilstrækkeligt som øjeblikkelig nødforanstaltning — det stopper sårbarheden fra at kunne udnyttes. Du bør dog derefter enten opgradere til en rettet version eller afinstallere pluginet helt, hvis ingen opdatering er tilgængelig. Husk at tjekke for eksisterende administratorkonti oprettet af en eventuel angriber, da disse ikke forsvinder ved deaktivering.
Jeg bruger pluginet til vigtigt indhold — hvad gør jeg, hvis jeg ikke kan fjerne det?
Hvis du er afhængig af pluginet, bør du som minimum fjerne alle sider og indlæg, der viser
[aiwu-form]-kortmærket eller chatbotten offentligt, indtil en opdatering er installeret. Det fjerner den tekniske forudsætning for angrebet. Kontakt pluginets udviklere og spørg til status på en rettelse.Kan mit antivirusprogram eller firewall beskytte mig mod dette angreb?
Et standard antivirusprogram på din computer beskytter ikke din hjemmeside mod dette angreb. En webapplikationsfirewall (WAF) — for eksempel via Cloudflare eller dit hostingfirma — kan potentielt blokere angrebsforsøg, men er ikke en garanti. Den eneste sikre løsning er at opdatere eller fjerne det sårbare plugin.
Hvad er en 'nonce', og hvorfor er det et problem at den er offentlig?
En nonce er en engangs-sikkerhedsnøgle, der normalt bruges til at bekræfte, at en handling kommer fra en legitim bruger. I dette tilfælde er nøglen utilsigtet gjort tilgængelig for alle besøgende via hjemmesidens kode. Det svarer til at hænge hovednøglen til din butik op på hoveddøren — alle kan se den og bruge den.
Skal jeg anmelde dette til nogen myndigheder?
Hvis du har grund til at tro, at din hjemmeside er blevet kompromitteret, og der er behandlet personoplysninger (fx kundedata), har du som virksomhed pligt til at vurdere, om det udgør et brud på persondatasikkerheden under GDPR. I så fald skal du muligvis anmelde det til Datatilsynet inden for 72 timer. Kontakt din databeskyttelsesrådgiver eller Auroa for vejledning.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The AI Copilot – Content Generator plugin for WordPress is vulnerable to authorization bypass in all versions up to, and including, 1.5.6. This is due to the plugin not properly verifying that a user is authorized to perform an action. This makes it possible for unauthenticated attackers to create a new administrator-level user account and achieve full site takeover by saving and executing a malicious workflow containing a wp_create_user action node specifying role=administrator. This vulnerability is exploitable by unauthenticated attackers on any site where the [aiwu-form] shortcode or public chatbot is rendered on a frontend page, as the waic-nonce value is emitted into publicly accessible JavaScript (WAIC_DATA.waicNonce) on those pages, rendering the nonce check a non-functional authorization barrier.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.