Åbner i en ny fane
CVE-2026-15341
Kritisk

CVE-2026-15341: Kritisk WordPress-plugin sårbarhed

WordPress-plugin lader hackere logge ind som administrator uden kodeord – opdater eller deaktiver straks.

CVSS Score
9.8
Offentliggjort
15/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Handle inden for 24 timer

Hvad er det?

User Session Synchronizer-pluginet til WordPress indeholder en fejl, der gør det muligt for en angriber at logge ind på din hjemmeside som en hvilken som helst bruger – inklusive administratorer – uden at kende adgangskoden. Fejlen skyldes, at pluginets kode ikke kontrollerer, om den person, der sender en forespørgsel, har lov til det. Krypteringen, der er ment til at beskytte sessionen, falder tilbage til en forudsigelig standard, når bestemte indstillinger mangler, og angriberen kan udnytte dette til at udgive sig for at være en legitim bruger.

Hvem rammer det?

Alle virksomheder og organisationer, der driver et WordPress-website med User Session Synchronizer-pluginet installeret i version 1.4.0 eller tidligere. Det er ligegyldigt, om pluginet er aktivt konfigureret eller blot installeret – sårbarheden kan udnyttes uden forudgående adgang til sitet.

Hvad kan ske?

En angriber kan overtage din WordPress-administrator-konto uden at kende dit kodeord. Det betyder, at vedkommende kan:

  • Installere skadelig software (malware) på dit website
  • Stjæle kundedata, ordrehistorik og andre fortrolige oplysninger
  • Ændre eller slette indhold på din hjemmeside
  • Plante bagdøre, så adgangen bevares selv efter du opdager angrebet
  • Bruge din hjemmeside til at angribe dine besøgende eller sende spam

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9.8 ud af 10 (Kritisk) af det internationale sikkerhedssystem CVSS. Det er den højest mulige risikovurdering i praksis. Angrebskompleksiteten er lav – angriberen behøver ingen speciel adgang, ingen hjælp fra dig og ingen avancerede færdigheder. Det eneste, der kræves, er kendskab til en brugers e-mailadresse på sitet, hvilket ofte er offentligt tilgængeligt.

Hvad gør jeg nu?

Du bør handle med det samme. Følg disse trin i rækkefølge:

  1. Deaktiver pluginet nu: Gå til WordPress-adminpanelet → Plugins → Find ‘User Session Synchronizer’ → Klik ‘Deaktiver’. Gør dette selvom du ikke har en opdatering klar.
  2. Opdater pluginet: Kontrollér om der er en ny version tilgængelig og opdater straks til den nyeste version, der løser problemet.
  3. Tjek for uautoriseret adgang: Gennemgå listen over WordPress-brugere for ukendte konti og se i aktivitetsloggen (hvis aktiveret) for mistænkelig loginaktivitet.
  4. Skift adgangskoder: Skift adgangskode på alle administrator-konti og opfordre øvrige brugere til at gøre det samme.
  5. Kontakt din webmaster eller IT-leverandør: Bed dem gennemgå om sitet allerede er kompromitteret, og om der er installeret ukendte plugins eller ændret i koden.
  6. Overvej sikkerhedsscanning: Kør en sikkerhedsscanning af dit website via et plugin som Wordfence eller via en ekstern tjeneste.
Tidsfrist

Handle inden for 24 timer

Sådan ser Auroa det

Auroa anbefaler, at du deaktiverer User Session Synchronizer-pluginet øjeblikkeligt, hvis du ikke kan opdatere inden for de næste få timer. En sårbarhed med denne alvorlighed og lave angrebskompleksitet tiltrækker automatiserede angreb hurtigt. Kontakt din webmaster eller IT-leverandør i dag, og lad dem bekræfte, at sitet ikke allerede er kompromitteret, inden pluginet genaktiveres i en opdateret version.

Tidslinje

15/08/2026
CVE offentliggjort
National Vulnerability Database (NVD) offentliggør CVE-2026-15341 med en kritisk CVSS-score på 9.8. De tekniske detaljer om fejlen bliver tilgængelige for offentligheden.
15/08/2026
Tekniske detaljer eksponeret
Den detaljerede beskrivelse af angrepsmetoden – herunder de præcise parameternavne og krypteringsfejlen – er tilgængelig i CVE-beskrivelsen, hvilket gør det muligt for angribere at udvikle angrebsværktøjer hurtigt.
16/08/2026
Forventet start på automatiserede angreb
Baseret på lignende kritiske WordPress-sårbarheder er det forventeligt, at automatiserede scanningsværktøjer begynder at udnytte fejlen inden for 24-48 timer efter offentliggørelse.
15/08/2026
Patch forventet tilgængelig
Pluginudvikleren forventes at udgive en rettelse. Følg med i WordPress plugin-kataloget og hold øje med version 1.4.1 eller nyere, som lukker sårbarheden.

Konkrete eksempler

Overtagelse af administrator-konto via offentlig e-mail

En angriber finder e-mailadressen på din WordPress-administrator via din hjemmesides kontaktside eller LinkedIn. Med denne information sender angriberen en særligt udformet forespørgsel til dit website, der udnytter krypteringsfejlen i pluginet. WordPress opfatter forespørgslen som legitim og logger angriberen ind som administrator – uden brug af kodeord. Angriberen har nu fuld kontrol over din hjemmeside.

Automatiseret masseangreb mod WordPress-sites

Et automatiseret angrebsværktøj scanner internettet for WordPress-sites med den sårbare version af pluginet installeret. For hvert fundet site forsøger værktøjet automatisk at gætte eller finde bruger-e-mails via WordPress’ standardfunktioner (f.eks. forfattersider). Herefter udfører det angrebet og opretter en ny administrator-konto eller installerer et skadeligt plugin – alt uden menneskelig indgriben.

Webshop-kompromittering og datatyveri

En angriber overtager administratorkontoen på en WooCommerce-webshop ved hjælp af sårbarheden. Herefter eksporterer angriberen alle kundeoplysninger og ordrehistorik, installerer skadelig kode der opsamler fremtidige betalingskortoplysninger fra kunder, og opretter en skjult bagdør. Ejeren opdager ikke angrebet i dagevis, og kunderne er i mellemtiden udsat for identitetstyveri.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-287

Original NVD-beskrivelse (engelsk)

The User Session Synchronizer plugin for WordPress is vulnerable to Authentication Bypass leading to Account Takeover in all versions up to, and including, 1.4.0. The `synchronize_session()` function, hooked on `init` and therefore executed on every request, performs no nonce, capability, or shared-secret validation against the attacker-supplied `ussync-key`, `ussync-token`, and `ussync-ref` parameters; when `ussync-key` references an unregistered slot, `get_option()` returns `false` for both the secret key and the domain list, causing the AES-256-CBC encryption key to degrade to the fully predictable `md5(”)` and the referer allowlist to collapse to an empty-string match, while the AES IV is unconditionally hard-coded as `md5(‘another-secret’)`. This makes it possible for unauthenticated attackers to supply a crafted request encrypting any known or guessable user email address in the `ussync-ref` parameter, causing the handler to call `wp_set_auth_cookie()` for the matched user and granting full authentication as that user — including administrators — with no prior knowledge of site secrets.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-15341
Offentliggjort
15/08/2026
Sidst opdateret
15/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Handle inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.