CVE-2026-73533: Kritisk bagdør i Ninja Tables Pro
Ninja Tables Pro 5.2.11 indeholder skjult ondsindet kode, der giver angribere fuld adgang til din WordPress-hjemmeside uden adgangskode.
Hvad er det?
Ninja Tables Pro er et populært WordPress-plugin til at vise tabeller og data på hjemmesider. Version 5.2.11 af pluginnet blev kompromitteret — det vil sige, at nogen med vilje indsatte skadelig kode i en opdatering, der blev distribueret via en nedlagt opdateringsserver.
Den skadelige kode opretter en skjult bagdør (en hemmelig indgang) i din hjemmeside, installerer en usynlig administratorkonto uden adgangskode og placerer skjulte filer, der overlever selv hvis du fjerner pluginnet. Angriberen bevarer fuld kontrol over dit WordPress-site, så længe infektionen ikke ryddes grundigt op.
Hvem rammer det?
Du er i farezonen, hvis du driver en WordPress-hjemmeside og har installeret eller opdateret Ninja Tables Pro til version 5.2.11. Det gælder uanset om du er en webshop, et bureau, en forening eller en hvilken som helst anden virksomhed med en WordPress-baseret hjemmeside. Sårbarheden kræver ingen brugerinteraktion — angriberen behøver ikke narre dig til at klikke på noget.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan konsekvenserne være alvorlige:
- Fuld overtagelse af hjemmesiden: Angriberen får administratoradgang og kan ændre, slette eller stjæle alt indhold.
- Datatyveri: Kundeoplysninger, e-mailadresser og betalingsdata kan blive kopieret og solgt.
- Skjult malware: Din hjemmeside kan bruges til at sprede virus til dine besøgende uden at du ved det.
- Vedvarende adgang: Fordi infektionen planter filer uden for pluginmappen, forsvinder bagdøren ikke ved blot at afinstallere pluginnet.
- Blacklistning: Google kan markere din hjemmeside som farlig, hvilket skader din omdømme og trafik.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9,8 ud af 10 på den internationale CVSS-skala og klassificeres som kritisk. Det er den højeste alvorlighedsgrad. Angriberen behøver ingen særlige rettigheder, ingen adgangskoder og ingen hjælp fra dig — angrebet kan udføres automatisk og i stor skala over internettet. Kombinationen af skjult bagdør, vedvarende filer og automatiske planlagte opgaver gør oprydningen særligt vanskelig, hvis du ikke handler hurtigt og grundigt.
Hvad gør jeg nu?
Handl så hurtigt som muligt — helst i dag. Følg disse trin:
- Tag din hjemmeside offline midlertidigt eller sæt den i vedligeholdelsestilstand, så angribere ikke kan udnytte åbningen, mens du rydder op.
- Afinstallér Ninja Tables Pro 5.2.11 straks — men vær opmærksom på, at afinstallation alene ikke fjerner alle skadelige filer.
- Scan din server for skadelige filer — kig særligt i mapperne wp-content/mu-plugins og wp-content/uploads efter mistænkelige PHP-filer du ikke selv har lagt der.
- Slet den uautoriserede administratorkonto — gennemgå alle brugerkonti i WordPress og fjern dem du ikke genkender.
- Skift alle adgangskoder til WordPress, din database, FTP og hosting-panel.
- Gendan fra en ren sikkerhedskopi fra inden du installerede version 5.2.11, hvis du har en tilgængelig.
- Kontakt din webudvikler eller et cybersikkerhedsfirma for professionel hjælp til at verificere, at hjemmesiden er fuldt renset.
- Opdatér Ninja Tables Pro til en verificeret ren version, når leverandøren udgiver en sådan.
Handl i dag — kritisk alvorlig
Vi anbefaler, at du behandler denne sårbarhed som et aktivt sikkerhedsbrud, selv hvis du ikke har set tegn på indtrængen endnu. Den skadelige kode er designet til at skjule sig selv og overleve oprydning, så overfladisk afinstallation af pluginnet er ikke nok. Få en professionel til at gennemgå din server grundigt, eller gendan fra en verificeret ren sikkerhedskopi. Sæt desuden automatiske sikkerhedskopier op fremover, så du altid har et sikkert udgangspunkt at vende tilbage til.
Tidslinje
Konkrete eksempler
Automatisk overtagelse af webshop
En dansk webshop kører WordPress med automatiske plugin-opdateringer aktiveret. Natten til en hverdag opdateres Ninja Tables Pro stille og roligt til version 5.2.11. Den ondsindede kode opretter øjeblikkeligt en skjult administratorkonto og åbner en bagdør. Angriberen logger ind om morgenen, ændrer bankoplysninger i checkout-modulet og stjæler kundedata — alt imens ejeren intet aner.
Hjemmeside bruges til at sprede malware
En SMV-hjemmeside inficeres via pluginnet, og angriberen injicerer skadelig JavaScript-kode i alle sider. Besøgende — herunder virksomhedens egne kunder — udsættes nu for malware-downloads uden at vide det. Google opdager aktiviteten og blacklister hjemmesiden inden for få dage, hvilket fjerner den fra søgeresultaterne og ødelægger virksomhedens online synlighed.
Vedvarende adgang trods oprydningsforsøg
En IT-ansvarlig opdager problemet og afinstallerer Ninja Tables Pro. Han skifter alle adgangskoder og tror, problemet er løst. Men de skadelige PHP-filer i mu-plugins-mappen er stadig aktive, og de planlagte opgaver geninstallerer bagdøren igen. Angriberen har fortsat fuld adgang — og det opdages først uger senere under en professionel sikkerhedsgennemgang.
Ofte stillede spørgsmål
Kan jeg bare afinstallere pluginnet og så er jeg sikker?
Nej — desværre ikke. Den skadelige kode placerer med vilje filer uden for pluginmappen (bl.a. i mu-plugins og uploads), og installerer planlagte opgaver, der kører videre selv efter afinstallation. Du skal have gennemgået hele serveren for skadelige filer og fjernet alle spor manuelt eller via professionel hjælp.
Hvordan ved jeg, om min hjemmeside er inficeret?
Tegn på infektion kan være: ukendte administratorbrugere i WordPress, mistænkelige PHP-filer i wp-content/mu-plugins eller wp-content/uploads, uforklarlige planlagte opgaver (cron jobs) eller usædvanlig serveraktivitet. En sikkerhedsscanning med et værktøj som Wordfence eller en professionel gennemgang vil give det klareste svar.
Er alle versioner af Ninja Tables Pro ramt?
Ifølge de tilgængelige oplysninger er det specifikt version 5.2.11, der indeholder den ondsindede kode. Øvrige versioner er ikke bekræftet ramt, men det anbefales at afvente en officiel udmelding fra leverandøren, inden du installerer nogen version via en automatisk opdatering.
Hvad er en 'bagdør' og hvorfor er den farlig?
En bagdør er en skjult indgang til dit system, som angriberen selv har installeret. Den giver dem mulighed for at komme tilbage når som helst — uden adgangskode — selv hvis du skifter alle dine normale adgangskoder. Det er som en usynlig hovednøgle til hele din hjemmeside, som kun angriberen kender til.
Hvad er en 'supply chain'-angreb og er det det, der er sket her?
Ja. Et supply chain-angreb (forsyningskædeangreb) sker, når en angriber ikke angriber dig direkte, men i stedet kompromitterer et softwareprodukt du stoler på — i dette tilfælde en plugin-opdatering. Du installerer det i god tro, og angriberen får dermed adgang. Denne angrebstype er vanskelig at beskytte sig mod, fordi den udnytter din tillid til kendte leverandører.
Hvad gør jeg, hvis jeg ikke selv har teknisk ekspertise?
Kontakt straks din webudvikler eller et cybersikkerhedsfirma. Forsøg ikke at rydde op på egen hånd, hvis du er usikker — forkert oprydning kan efterlade skjulte filer. Tag i mellemtiden din hjemmeside offline eller sæt den i vedligeholdelsestilstand for at minimere skaden, mens du finder hjælp.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Ninja Tables Pro 5.2.11 contains an embedded malicious code vulnerability introduced via a tampered plugin build served through a decommissioned update server. The tampered build introduced a rogue PHP file (app/Library/updater/NinjaTableDataSync.php) that established a backdoor REST API endpoint, dropped persistent PHP files in mu-plugins and uploads directories, installed a passwordless administrator account, and registered scheduled tasks that survived plugin removal.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.