CVE-2026-73532: Bagdør i Fluent Forms Pro 6.2.7
Fluent Forms Pro 6.2.7 indeholder skjult ondsindet kode, der giver angribere fuld kontrol over din WordPress-hjemmeside.
Hvad er det?
Fluent Forms Pro er et populært WordPress-plugin til at oprette kontaktformularer og andre formularer på hjemmesider. Version 6.2.7 af dette plugin blev udleveret via en kompromitteret opdateringsserver — det vil sige, at den fil du installerede, ikke var den originale, men en forfalsket version med skjult ondsindet kode indlejret.
Den ondsindede kode opretter en hemmelig bagdør (en skjult adgang til dit system), installerer en administratorkonto uden adgangskode og placerer skadelige filer på din server — filer der overlever selv hvis du sletter pluginnet. Det er med andre ord en forsyningskædeangreb (supply chain attack), hvor du tror du installerer noget sikkert, men i virkeligheden åbner døren for angribere.
Hvem rammer det?
Sårbarheden rammer alle WordPress-hjemmesider der har installeret eller opdateret til Fluent Forms Pro version 6.2.7. Det gælder:
- Virksomheder med en WordPress-hjemmeside der bruger Fluent Forms Pro til formularer, nyhedsbreve eller leadgenerering
- Webshops, foreninger og organisationer der bruger pluginnet til at indsamle kundeoplysninger
- Hjemmesider der opdaterede automatisk til version 6.2.7 via den kompromitterede server — uden at ejeren nødvendigvis var klar over det
Hvis du ikke bruger Fluent Forms Pro, er du ikke ramt af netop denne sårbarhed.
Hvad kan ske?
Hvis en angriber udnytter denne bagdør, kan konsekvenserne være alvorlige:
- Fuld overtagelse af hjemmesiden — angriberen får administratoradgang og kan ændre, slette eller erstatte alt indhold
- Datatyveri — formulardata, kundeoplysninger og eventuelt betalingsdata kan stjæles
- Spredning af malware — din hjemmeside kan bruges til at inficere dine besøgende med virus eller til phishing-angreb
- Vedvarende adgang — selv hvis du opdager og sletter pluginnet, overlever de ondsindede filer og den falske administratorkonto, så angriberen stadig har adgang
- SEO-skade — Google kan sortlistere din hjemmeside, hvis den bruges til spam eller malware
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9,8 ud af 10 (Kritisk) af det internationale sikkerhedsorgan NVD. Det er næsten det højest mulige risikoniveau.
Årsagen til den høje score er:
- Angrebet kræver ingen teknisk viden fra angriberen
- Det kræver ingen adgangskode eller login for at udnytte bagdøren
- Det kan udføres over internettet fra hvor som helst i verden
- Angriberen får fuld kontrol over fortrolighed, integritet og tilgængelighed af din hjemmeside
Kombineret med at infektionen overlever plugin-sletning, gør dette sårbarheden til en af de mest alvorlige typer angreb mod WordPress-hjemmesider.
Hvad gør jeg nu?
Handler du hurtigt, kan du begrænse skaden markant. Følg disse trin i rækkefølge:
- Tag din hjemmeside offline midlertidigt — hvis det er muligt, sæt siden i vedligeholdelsestilstand mens du undersøger problemet. Det forhindrer yderligere skade.
- Tjek om du har version 6.2.7 installeret — gå til WordPress-dashboardet under Plugins og kig efter Fluent Forms Pro. Notér versionsnummeret.
- Søg efter mistænkelige filer — lad din webudvikler eller IT-support kigge efter filen libs/class-license-sync.php samt ukendte filer i mapperne mu-plugins og uploads.
- Tjek for ukendte administratorkonti — gå til Brugere i WordPress og slet alle konti du ikke genkender, særligt dem med administratorrettigheder.
- Gendan fra en ren sikkerhedskopi — er du i tvivl om omfanget, er den sikreste løsning at gendanne hjemmesiden fra en backup fra før den 13. august 2026.
- Opdater eller afinstaller pluginnet — skift til en verificeret ren version af Fluent Forms Pro fra den officielle kilde, eller fjern pluginnet hvis en opdatering ikke er tilgængelig.
- Skift alle adgangskoder — skift adgangskoder til WordPress, din hostingudbyder, FTP og eventuelle tilknyttede e-mailkonti.
- Kontakt din IT-partner eller Auroa — hvis du er i tvivl om noget af ovenstående, så kontakt os. Vi hjælper dig med at gennemgå og rense din hjemmeside.
Handle inden for 24 timer
Auroa anbefaler, at du behandler denne hændelse som et aktivt sikkerhedsbrud (breach) indtil det modsatte er bevist. Den ondsindede kode er designet til at overleve sletning af pluginnet, hvilket gør en simpel opdatering utilstrækkelig. Den sikreste fremgangsmåde er at gendanne hele WordPress-installationen fra en ren backup og derefter geninstallere plugins fra verificerede kilder. Kontakt os, hvis du har brug for hjælp til at vurdere omfanget eller til at rense din hjemmeside.
Tidslinje
Konkrete eksempler
Angriber overtager din WordPress-side via bagdør
En angriber scanner internettet automatisk for WordPress-sider med Fluent Forms Pro 6.2.7 installeret. Når din side identificeres, sender angriberen en HTTP-forespørgsel til bagdørens skjulte REST API-endpoint (et særligt web-adresse der er oprettet af den ondsindede kode). Inden for sekunder har angriberen fuld administratoradgang til din hjemmeside uden at kende dit kodeord — og kan nu ændre eller slette alt indhold, installere ny malware eller bruge siden til at angribe andre.
Vedvarende adgang selv efter du tror problemet er løst
Du opdager det kompromitterede plugin og sletter det fra din WordPress-installation. Du tror problemet er løst. Men den ondsindede kode har allerede placeret selvstændige PHP-filer i mu-plugins-mappen (en systemmappe WordPress altid indlæser automatisk) og oprettet en skjult administratorkonto. Angriberen har stadig fuld adgang til din hjemmeside, og de planlagte opgaver der er registreret af malwaren, kører videre i baggrunden og holder adgangen åben.
Din hjemmeside bruges til at sprede malware til kunder
En angriber bruger den overtagne hjemmeside til at indlejre skjult ondsindet JavaScript-kode i dine sider. Når dine kunder besøger din hjemmeside, forsøger koden automatisk at inficere deres computere eller stjæle login-oplysninger. Google opdager det og sortlister din hjemmeside, hvilket betyder at den fjernes fra søgeresultater og viser en advarsel til besøgende. Din virksomheds omdømme og SEO-rangering lider alvorlig skade.
Ofte stillede spørgsmål
Hvordan kan jeg vide om min hjemmeside er inficeret?
Tjek om Fluent Forms Pro version 6.2.7 er eller har været installeret på din hjemmeside. Derudover skal du lede efter filen libs/class-license-sync.php i plugin-mappen samt ukendte PHP-filer i mu-plugins og uploads-mapperne. Ukendte administratorkonti i WordPress er et andet tegn på infektion. Har du ikke teknisk adgang til at tjekke dette selv, så kontakt din webudvikler eller IT-support.
Er det nok at slette eller opdatere pluginnet?
Nej, desværre ikke. Den ondsindede kode er specifikt designet til at overleve sletning af pluginnet. Den placerer filer i andre mapper på serveren og opretter planlagte opgaver og administratorkonti, der forbliver aktive selv efter pluginnet er fjernet. Du skal have en teknisk kyndig person til at rense hele serveren eller gendanne fra en ren backup.
Kan mine kunders data være blevet stjålet?
Det er en reel risiko. Bagdøren giver angribere fuld adgang til din hjemmeside og dens database, herunder data indsendt via formularer. Hvis din hjemmeside har indsamlet personoplysninger, og du har mistanke om at den er kompromitteret, kan du have pligt til at anmelde det til Datatilsynet inden for 72 timer i henhold til GDPR. Tag kontakt til en rådgiver hvis du er i tvivl.
Jeg opdaterede automatisk — hvad gør jeg?
Automatiske opdateringer er normalt en fordel, men i dette tilfælde kan de have installeret den kompromitterede version uden din viden. Tjek din WordPress-opdateringshistorik for at se hvornår Fluent Forms Pro sidst blev opdateret. Hvis det var omkring den 13. august 2026 og til version 6.2.7, bør du straks følge trinene i handlingsplanen ovenfor og få din hjemmeside undersøgt.
Skal jeg anmelde dette til nogen?
Hvis du har grund til at tro at personoplysninger er kompromitteret (fx navne, e-mailadresser, telefonnumre eller betalingsoplysninger fra formularer), er du som dataansvarlig forpligtet til at vurdere om det er et brud der skal anmeldes til Datatilsynet. Fristen er 72 timer fra du opdager bruddet. Kontakt evt. en juridisk rådgiver eller Auroa for hjælp til vurderingen.
Hvad gør jeg for at undgå det sker igen?
Begræns risikoen fremover ved at: aktivere automatiske WordPress-opdateringer kun fra verificerede kilder, bruge et sikkerhedsplugin der overvåger filændringer, tage regelmæssige sikkerhedskopier og opbevare dem uden for serveren, og reducere antallet af installerede plugins til kun dem der er nødvendige. Overvej at få Auroa til at gennemgå din WordPress-sikkerhed som en fast ydelse.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Fluent Forms Pro 6.2.7 contains an embedded malicious code vulnerability introduced via a tampered plugin build served through a decommissioned update server. The tampered build introduced a rogue PHP file (libs/class-license-sync.php), loaded via a require_once directive added to fluentformpro.php, that established a backdoor REST API endpoint, dropped persistent PHP files in mu-plugins and uploads directories, installed a passwordless administrator account, and registered scheduled tasks that survived plugin removal.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.