Åbner i en ny fane
CVE-2026-73532
Kritisk

CVE-2026-73532: Bagdør i Fluent Forms Pro 6.2.7

Fluent Forms Pro 6.2.7 indeholder skjult ondsindet kode, der giver angribere fuld kontrol over din WordPress-hjemmeside.

CVSS Score
9.8
Offentliggjort
13/08/2026
Patch-status
Midlertidig løsning
Exploit
Angrebskode er offentlig
Tidsfrist
Handle inden for 24 timer

Hvad er det?

Fluent Forms Pro er et populært WordPress-plugin til at oprette kontaktformularer og andre formularer på hjemmesider. Version 6.2.7 af dette plugin blev udleveret via en kompromitteret opdateringsserver — det vil sige, at den fil du installerede, ikke var den originale, men en forfalsket version med skjult ondsindet kode indlejret.

Den ondsindede kode opretter en hemmelig bagdør (en skjult adgang til dit system), installerer en administratorkonto uden adgangskode og placerer skadelige filer på din server — filer der overlever selv hvis du sletter pluginnet. Det er med andre ord en forsyningskædeangreb (supply chain attack), hvor du tror du installerer noget sikkert, men i virkeligheden åbner døren for angribere.

Hvem rammer det?

Sårbarheden rammer alle WordPress-hjemmesider der har installeret eller opdateret til Fluent Forms Pro version 6.2.7. Det gælder:

  • Virksomheder med en WordPress-hjemmeside der bruger Fluent Forms Pro til formularer, nyhedsbreve eller leadgenerering
  • Webshops, foreninger og organisationer der bruger pluginnet til at indsamle kundeoplysninger
  • Hjemmesider der opdaterede automatisk til version 6.2.7 via den kompromitterede server — uden at ejeren nødvendigvis var klar over det

Hvis du ikke bruger Fluent Forms Pro, er du ikke ramt af netop denne sårbarhed.

Hvad kan ske?

Hvis en angriber udnytter denne bagdør, kan konsekvenserne være alvorlige:

  • Fuld overtagelse af hjemmesiden — angriberen får administratoradgang og kan ændre, slette eller erstatte alt indhold
  • Datatyveri — formulardata, kundeoplysninger og eventuelt betalingsdata kan stjæles
  • Spredning af malware — din hjemmeside kan bruges til at inficere dine besøgende med virus eller til phishing-angreb
  • Vedvarende adgang — selv hvis du opdager og sletter pluginnet, overlever de ondsindede filer og den falske administratorkonto, så angriberen stadig har adgang
  • SEO-skade — Google kan sortlistere din hjemmeside, hvis den bruges til spam eller malware

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9,8 ud af 10 (Kritisk) af det internationale sikkerhedsorgan NVD. Det er næsten det højest mulige risikoniveau.

Årsagen til den høje score er:

  • Angrebet kræver ingen teknisk viden fra angriberen
  • Det kræver ingen adgangskode eller login for at udnytte bagdøren
  • Det kan udføres over internettet fra hvor som helst i verden
  • Angriberen får fuld kontrol over fortrolighed, integritet og tilgængelighed af din hjemmeside

Kombineret med at infektionen overlever plugin-sletning, gør dette sårbarheden til en af de mest alvorlige typer angreb mod WordPress-hjemmesider.

Hvad gør jeg nu?

Handler du hurtigt, kan du begrænse skaden markant. Følg disse trin i rækkefølge:

  1. Tag din hjemmeside offline midlertidigt — hvis det er muligt, sæt siden i vedligeholdelsestilstand mens du undersøger problemet. Det forhindrer yderligere skade.
  2. Tjek om du har version 6.2.7 installeret — gå til WordPress-dashboardet under Plugins og kig efter Fluent Forms Pro. Notér versionsnummeret.
  3. Søg efter mistænkelige filer — lad din webudvikler eller IT-support kigge efter filen libs/class-license-sync.php samt ukendte filer i mapperne mu-plugins og uploads.
  4. Tjek for ukendte administratorkonti — gå til Brugere i WordPress og slet alle konti du ikke genkender, særligt dem med administratorrettigheder.
  5. Gendan fra en ren sikkerhedskopi — er du i tvivl om omfanget, er den sikreste løsning at gendanne hjemmesiden fra en backup fra før den 13. august 2026.
  6. Opdater eller afinstaller pluginnet — skift til en verificeret ren version af Fluent Forms Pro fra den officielle kilde, eller fjern pluginnet hvis en opdatering ikke er tilgængelig.
  7. Skift alle adgangskoder — skift adgangskoder til WordPress, din hostingudbyder, FTP og eventuelle tilknyttede e-mailkonti.
  8. Kontakt din IT-partner eller Auroa — hvis du er i tvivl om noget af ovenstående, så kontakt os. Vi hjælper dig med at gennemgå og rense din hjemmeside.
Tidsfrist

Handle inden for 24 timer

Sådan ser Auroa det

Auroa anbefaler, at du behandler denne hændelse som et aktivt sikkerhedsbrud (breach) indtil det modsatte er bevist. Den ondsindede kode er designet til at overleve sletning af pluginnet, hvilket gør en simpel opdatering utilstrækkelig. Den sikreste fremgangsmåde er at gendanne hele WordPress-installationen fra en ren backup og derefter geninstallere plugins fra verificerede kilder. Kontakt os, hvis du har brug for hjælp til at vurdere omfanget eller til at rense din hjemmeside.

Tidslinje

13/08/2026
CVE offentliggjort og sårbarhed afsløret
NVD offentliggør CVE-2026-73532. Det bekræftes at Fluent Forms Pro version 6.2.7 er blevet distribueret med ondsindet kode via en kompromitteret opdateringsserver.
13/08/2026
Kompromitteret opdateringsserver identificeret
Undersøgelser viser at den ondsindede bygning blev serveret via en afviklet (decommissioned) opdateringsserver, som angribere har overtaget og brugt til at distribuere den manipulerede plugin-version.
13/08/2026
Proof-of-concept tilgængeligt
Sikkerhedsforskere bekræfter at bagdøren aktivt kan udnyttes og at proof-of-concept kode er tilgængelig. Bagdørens REST API-endpoint er dokumenteret offentligt.
14/08/2026
Afventende officiel patch fra udvikleren
En verificeret ren version af Fluent Forms Pro forventes udgivet. Brugere anbefales at vente på officiel bekræftelse fra Fluent Forms-teamet inden opdatering og i mellemtiden gendanne fra ren backup.

Konkrete eksempler

Angriber overtager din WordPress-side via bagdør

En angriber scanner internettet automatisk for WordPress-sider med Fluent Forms Pro 6.2.7 installeret. Når din side identificeres, sender angriberen en HTTP-forespørgsel til bagdørens skjulte REST API-endpoint (et særligt web-adresse der er oprettet af den ondsindede kode). Inden for sekunder har angriberen fuld administratoradgang til din hjemmeside uden at kende dit kodeord — og kan nu ændre eller slette alt indhold, installere ny malware eller bruge siden til at angribe andre.

Vedvarende adgang selv efter du tror problemet er løst

Du opdager det kompromitterede plugin og sletter det fra din WordPress-installation. Du tror problemet er løst. Men den ondsindede kode har allerede placeret selvstændige PHP-filer i mu-plugins-mappen (en systemmappe WordPress altid indlæser automatisk) og oprettet en skjult administratorkonto. Angriberen har stadig fuld adgang til din hjemmeside, og de planlagte opgaver der er registreret af malwaren, kører videre i baggrunden og holder adgangen åben.

Din hjemmeside bruges til at sprede malware til kunder

En angriber bruger den overtagne hjemmeside til at indlejre skjult ondsindet JavaScript-kode i dine sider. Når dine kunder besøger din hjemmeside, forsøger koden automatisk at inficere deres computere eller stjæle login-oplysninger. Google opdager det og sortlister din hjemmeside, hvilket betyder at den fjernes fra søgeresultater og viser en advarsel til besøgende. Din virksomheds omdømme og SEO-rangering lider alvorlig skade.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-506

Original NVD-beskrivelse (engelsk)

Fluent Forms Pro 6.2.7 contains an embedded malicious code vulnerability introduced via a tampered plugin build served through a decommissioned update server. The tampered build introduced a rogue PHP file (libs/class-license-sync.php), loaded via a require_once directive added to fluentformpro.php, that established a backdoor REST API endpoint, dropped persistent PHP files in mu-plugins and uploads directories, installed a passwordless administrator account, and registered scheduled tasks that survived plugin removal.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-73532
Offentliggjort
13/08/2026
Sidst opdateret
13/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Midlertidig løsning
Tidsfrist
Handle inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.