CVE-2026-14484: Kritisk fejl i RapiSafe WordPress-plugin
Kritisk WordPress-fejl lader hackere slette filer på din server og overtage dit website uden login.
Hvad er det?
En alvorlig sikkerhedsfejl er fundet i WordPress-plugin’et RapiSafe – Secure Multi File Upload for Contact Form 7 (version 1.0.4 og tidligere). Fejlen skyldes mangelfuld validering af filstier (en kontrol af, hvilke filer et program må tilgå) i en funktion kaldet handleAjaxRemoveUpload.
Problemet forstærkes af, at plugin’et utilsigtet afslører en sikkerhedsnøgle (kaldet en nonce) i den offentlige kode på alle sider med en RapiSafe-uploadformular. Det betyder, at enhver besøgende — uden at være logget ind — kan hente denne nøgle og bruge den til at slette vilkårlige filer på din server.
Hvem rammer det?
Sårbarheden rammer dig, hvis du driver et WordPress-website og har installeret plugin’et RapiSafe – Secure Multi File Upload for Contact Form 7 i version 1.0.4 eller tidligere. Det er især relevant for virksomheder, der bruger Contact Form 7 til f.eks. ansøgningsformularer, kontaktformularer eller filupload fra kunder.
Hvad kan ske?
En angriber kan uden login slette hvilken som helst fil på din server — herunder den kritiske konfigurationsfil wp-config.php, som indeholder adgangskoder til din database. Slettes denne fil, kan angriberen i mange tilfælde overtage hele dit website og køre sine egne programmer på serveren (remote code execution). Det kan føre til:
- Fuldstændig overtagelse af dit website
- Tab eller lækage af kundedata og interne oplysninger
- Dit website bruges til at angribe andre (f.eks. som spam-afsender eller del af et botnet)
- Driftstop og potentielt store genetableringsomkostninger
Hvor alvorligt er det?
Fejlen er vurderet til 9,1 ud af 10 (Kritisk) af det internationale sikkerhedsorgan NVD. Vurderingen er så høj, fordi:
- Angrebet kan udføres over internettet uden nogen form for login
- Det kræver ingen teknisk forberedelse eller særlige rettigheder
- Konsekvenserne kan være fuldstændig tab af kontrol over dit website
- Sikkerhedsnøglen er let tilgængelig for alle besøgende, hvilket gør angrebet trivielt at udføre
Hvad gør jeg nu?
Handl hurtigst muligt. Følg disse trin:
- Deaktivér plugin’et øjeblikkeligt — Log ind i dit WordPress-dashboard, gå til ‘Plugins’, find RapiSafe og deaktivér det, indtil en opdatering er tilgængelig.
- Tjek om plugin’et er opdateret — Gå til WordPress.org og tjek, om der er udgivet en ny version af RapiSafe over 1.0.4. Opdatér i givet fald straks.
- Gennemse serverlogfiler — Bed din webhost eller IT-leverandør om at tjekke, om nogen allerede har forsøgt at udnytte fejlen ved at lede efter usædvanlige filsletningsanmodninger.
- Verificér kritiske filer — Sørg for, at
wp-config.phpog andre vitale filer stadig er intakte på serveren. - Tag en sikkerhedskopi — Lav en fuld backup af dit website og din database, hvis du ikke allerede har en opdateret kopi.
- Kontakt din webhost — Informér din udbyder om problemet og spørg, om de kan tilføje et ekstra lag beskyttelse på serverniveau, mens du afventer en officiel patch.
Handl inden for 24 timer
Da angrebet kan udføres af enhver med en internetforbindelse og uden teknisk viden, anbefaler vi, at du deaktiverer plugin’et med det samme — selv om det midlertidigt sætter din uploadformular ud af drift. Risikoen ved at lade plugin’et køre er langt større end ulempen ved en kortvarig nedetid på en formular. Hold øje med plugin’ets opdateringsside og genaktivér det kun, når en sikkerhedsrettelse er bekræftet frigivet.
Tidslinje
Konkrete eksempler
Angriber sletter wp-config.php og overtager sitet
En angriber besøger en hvilken som helst side på dit WordPress-site med en RapiSafe-uploadformular og finder automatisk sikkerhedsnøglen (nonce) i sidens JavaScript-kode. Med nøglen sender angriberen en anmodning til serveren om at slette wp-config.php. Derefter vises WordPress-installationsguiden, som angriberen bruger til at oprette et nyt administratorlogin og dermed overtage hele dit website.
Automatiseret masseangreb via scanner
Et automatiseret hackerværktøj scanner internettet for WordPress-sites med RapiSafe-plugin’et aktivt. For hvert fundet site henter værktøjet automatisk nonce-nøglen og forsøger at slette kritiske filer. Denne type angreb kan ramme tusindvis af sites på meget kort tid, uden at angriberen behøver at gøre noget manuelt.
Sabotage af virksomhedens webshop eller bookingsystem
En konkurrent eller utilfreds person målretter et angreb mod din virksomheds website og bruger sårbarheden til at slette centrale plugin- eller temafiler. Dit website går ned eller viser fejl, og du mister salg og troværdighed, mens du forsøger at genoprette driften. Uden en opdateret backup kan genoprettelse tage dage og koste mange ressourcer.
Ofte stillede spørgsmål
Skal jeg være bekymret, selvom ingen har angrebet mig endnu?
Ja. Sårbarheden er ekstremt let at udnytte, fordi den hemmelige nøgle ligger åbent i den offentlige kode på dit website. Enhver person med grundlæggende teknisk viden kan finde og misbruge den. Det er bedst at handle, inden skaden sker.
Kan jeg nøjes med at skjule formularen i stedet for at slå plugin'et fra?
Nej. Problemet ligger i selve plugin’ets kode på serveren, ikke i om formularen er synlig for besøgende. Så længe plugin’et er aktivt, er din server sårbar. Du skal deaktivere plugin’et fuldstændigt.
Hvad er wp-config.php, og hvorfor er det farligt, hvis den slettes?
wp-config.phper en central konfigurationsfil i WordPress, der bl.a. indeholder databaseadgangskoder. Hvis en angriber sletter den, kan WordPress ikke længere forbinde til databasen — og i mange serveropsætninger udløser det en installationsguide, som angriberen kan misbruge til at overtage dit website fuldstændigt.Rammer fejlen kun RapiSafe-plugin'et, eller er hele WordPress i fare?
Selve WordPress-kernen er ikke direkte ramt. Problemet er isoleret til plugin’et RapiSafe. Fjerner du plugin’et, fjerner du også sårbarheden. Resten af dit WordPress-website er ikke berørt af netop denne fejl.
Hvordan ved jeg, om nogen allerede har udnyttet fejlen på mit site?
Bed din webhost om at gennemgå serverlogfilerne for usædvanlige HTTP-anmodninger til WordPress’ AJAX-endpoint (typisk
/wp-admin/admin-ajax.php) med parametren der svarer til filsletning. Mangler vigtige filer somwp-config.php, er det et klart tegn på, at angrebet allerede er sket.Findes der et alternativt plugin, jeg kan bruge i mellemtiden?
Ja, der findes andre file upload-plugins til Contact Form 7, f.eks. det populære Contact Form 7 – Upload File. Undersøg dog altid sikkerheden og opdateringshistorikken for et nyt plugin, inden du installerer det. Din IT-leverandør kan hjælpe med at vurdere alternativer.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The RapiSafe – Secure Multi File Upload for Contact Form 7 plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation in the handleAjaxRemoveUpload function in all versions up to, and including, 1.0.4. This makes it possible for unauthenticated attackers to delete arbitrary files on the server, which can easily lead to remote code execution when the right file is deleted (such as wp-config.php). The nonce required to invoke the removal handler is exposed in public-facing JavaScript as RSMFCF7Vars.nonce on every Contact Form 7 page rendering a RapiSafe upload field, making it obtainable by any unauthenticated visitor.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.