CVE-2026-15303: Kritisk fejl i 6Storage Rentals WordPress-plugin
Kritisk WordPress-fejl lader hackere logge ind som administrator uden kodeord via 6Storage Rentals-plugin.
Hvad er det?
En kritisk sikkerhedsfejl er fundet i WordPress-pluginnet 6Storage Rentals (version 2.27.0 og ældre). Fejlen betyder, at en angriber kan logge ind på din WordPress-hjemmeside som en hvilken som helst bruger — herunder administrator — uden at kende kodeordet. Det kræver kun, at angriberen kender eller kan gætte brugerens e-mailadresse. Teknisk set sker det, fordi en funktion i pluginnet (kaldet en AJAX-handler) er tilgængelig uden login og uden nogen form for sikkerhedstjek, men alligevel udfører handlinger, der giver fuld adgang til kontoen.
Hvem rammer det?
Du er i risikozonen, hvis din virksomheds hjemmeside er bygget på WordPress og bruger pluginnet 6Storage Rentals i version 2.27.0 eller ældre. Det gælder typisk virksomheder inden for selvopbevaringsbranchen (self-storage), der bruger pluginnet til bookinger og lejerstyring. Hvis din WordPress-side har administratorbrugere med kendte eller let-gæsselige e-mailadresser, er risikoen særlig høj.
Hvad kan ske?
Hvis en angriber udnytter denne fejl, kan de:
- Overtage din hjemmeside fuldstændigt ved at logge ind som administrator
- Stjæle kundedata, herunder navne, e-mails, betalingsoplysninger og lejerdokumenter
- Installere skadelig kode (malware) på siden, der kan ramme dine besøgende
- Slette eller ændre indhold, f.eks. priser, kontrakter og bookingdata
- Bruge din hjemmeside til at sende spam eller til videre angreb mod andre
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9,8 ud af 10 (Kritisk) på den internationale CVSS-skala. Det er det næsthøjeste mulige niveau. Angriberen behøver ingen teknisk ekspertise, ingen kodeord og ingen adgang i forvejen — kun en e-mailadresse. Angrebet kan udføres over internettet mod enhver sårbar hjemmeside. Det er med andre ord en fejl, der er ekstremt let at udnytte og kan have alvorlige konsekvenser for din forretning, dine kunder og dit omdømme.
Hvad gør jeg nu?
Handler nu for at beskytte din WordPress-hjemmeside mod denne kritiske fejl:
- Opdatér pluginnet straks: Tjek om der er udgivet en ny version af 6Storage Rentals (2.27.1 eller nyere). Gå til WordPress-admin → Plugins → Tilgængelige opdateringer.
- Deaktivér pluginnet midlertidigt, hvis en opdatering ikke er tilgængelig endnu. Det er bedre at have en kortvarig driftsstop end et fuldt kompromitteret website.
- Tjek for uautoriserede administratorer: Gå til WordPress-admin → Brugere og kig efter konti, du ikke genkender — særligt dem med administratorrolle.
- Skift adgangskoder på alle administrator- og redaktørkonti på hjemmesiden som sikkerhedsforanstaltning.
- Gennemgå WordPress-logfiler for usædvanlig aktivitet siden 15. august 2026, f.eks. uventede logins eller ændringer i indhold.
- Kontakt din webudvikler eller IT-partner, hvis du er usikker på, hvordan du udfører ovenstående trin.
Handle inden for 24 timer
Vores klare anbefaling er at opdatere 6Storage Rentals-pluginnet øjeblikkeligt. Denne type fejl — hvor ingen kodeord kræves — er blandt de mest udnyttede i praksis, fordi angreb kan automatiseres og køres mod tusindvis af hjemmesider på én gang. Hvis du ikke kan opdatere med det samme, skal du deaktivere pluginnet, indtil en patch er på plads. Kontakt os gerne, hvis du har brug for hjælp til at vurdere, om din side er blevet kompromitteret.
Tidslinje
Konkrete eksempler
Overtager administratorkontoen med kun en e-mail
En angriber finder din WordPress-sides kontaktside og noterer den e-mailadresse, du bruger til at administrere siden — f.eks. den e-mail der er synlig i sidefoden. Angriberen sender en specielt udformet anmodning til din sides AJAX-endpoint med den e-mailadresse. Pluginnet udsteder automatisk en login-cookie, og angriberen er nu logget ind som dig med fuld administratoradgang — alt sammen uden at kende dit kodeord.
Masseangreb mod self-storage-hjemmesider
En hacker kører et automatiseret script, der scanner internettet efter WordPress-sider med 6Storage Rentals-pluginnet installeret. For hver sårbar side forsøger scriptet at logge ind med administratorens e-mailadresse, som ofte er synlig eller let at finde. På kort tid kan hundredvis af self-storage-virksomheders sider blive kompromitteret, og kundedata samt lejekontrakter blive eksfiltreret (kopieret ud til hackeren).
Malware installeres på din hjemmeside
Efter at have opnået administratoradgang via fejlen installerer angriberen et skadeligt WordPress-plugin på din side. Dette plugin sender automatisk phishing-e-mails (snyde-e-mails) til alle dine registrerede kunder med falske betalingslinks. Dine kunder tror, de betaler til dig, men pengene går til angriberen. Skaden opdages måske først, når kunder begynder at klage over mistænkelige opkrævninger.
Ofte stillede spørgsmål
Hvordan ved jeg, om min hjemmeside bruger dette plugin?
Log ind på din WordPress-admin, gå til Plugins → Installerede plugins og søg efter ‘6Storage Rentals’. Står det der og er versionen 2.27.0 eller lavere, er du berørt. Er du i tvivl, kan din webudvikler hjælpe dig med at tjekke dette på få minutter.
Kan jeg se, om nogen allerede har udnyttet fejlen?
Ja, delvist. Gå til WordPress-admin → Brugere og tjek, om der er oprettet nye konti med administratorrettigheder, som du ikke genkender. Du kan også bede din webhost om at udlevere serverlogfiler og lede efter usædvanlige login-aktiviteter. Et sikkerhedsplugin som Wordfence kan også hjælpe med at spore mistænkelig aktivitet.
Er min hjemmeside i fare, selvom jeg ikke har oplevet problemer?
Ja. Angreb på denne type sårbarhed sker ofte uden synlige spor i starten. En angriber kan have fået adgang uden at ændre noget umiddelbart. Det er derfor vigtigt at opdatere og gennemgå din side, selvom alt ser normalt ud.
Hvad sker der, hvis nogen overtager min administrator-konto?
Konsekvenserne kan være alvorlige: angriberen kan installere skadelig software, stjæle kundedata, ændre priser og indhold, eller bruge din side til at angribe andre. Det kan også føre til bøder, hvis persondata er kompromitteret under GDPR (EU’s persondataforordning), og det kan skade din virksomheds omdømme markant.
Skal jeg anmelde det til myndighederne, hvis jeg er blevet hacket?
Hvis du har grund til at tro, at persondata tilhørende kunder eller medarbejdere er blevet tilgået uretmæssigt, er du som udgangspunkt forpligtet til at anmelde det til Datatilsynet inden for 72 timer, jf. GDPR. Kontakt os eller en juridisk rådgiver, hvis du er i tvivl om, hvad du skal gøre.
Hvad er en AJAX-handler, og hvorfor er det et problem her?
En AJAX-handler er en funktion, som WordPress bruger til at modtage og behandle anmodninger fra besøgende — uden at hele siden genindlæses. I dette tilfælde er funktionen tilgængelig for alle på internettet uden nogen form for sikkerhedstjek. Det svarer til at have en bagdør til dit kontor, som ingen husker at låse — og som enhver kan bruge, bare de trykker på håndtaget.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The 6Storage Rentals plugin for WordPress is vulnerable to authentication bypass in versions up to, and including, 2.27.0. This is due to the six_storage_create_wp_user() AJAX handler being registered on wp_ajax_nopriv_six_storage_create_wp_user without any nonce, capability, credential, or ownership verification, while calling wp_set_current_user() and wp_set_auth_cookie() for any WordPress user resolved by the attacker-supplied email address. This makes it possible for unauthenticated attackers to log in as any existing WordPress user, including administrators, by submitting that user’s email address.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.