CVE-2026-18855: Kritisk fejl i WordPress Link Library
Kritisk WordPress-fejl lader hackere slette filer på din server og overtage hele hjemmesiden uden login.
Hvad er det?
CVE-2026-18855 er en kritisk sikkerhedsfejl i WordPress-pluginnet Link Library (version 7.9.4 og ældre). Fejlen opstår fordi pluginnet ikke tjekker filstier ordentligt, når det sletter filer fra serveren. Det betyder, at en angriber uden nogen form for login kan manipulere pluginnet til at slette vilkårlige filer — herunder kritiske systemfiler. Hvis eksempelvis filen wp-config.php (WordPress’ centrale konfigurationsfil med adgangskoder og databaseoplysninger) slettes, kan angriberen efterfølgende geninstallere WordPress og dermed overtage hele sitet. Fejltypen hedder Path Traversal (CWE-22), hvilket betyder at angriberen navigerer uden for de tilladte mapper på serveren.
Hvem rammer det?
Fejlen rammer alle WordPress-hjemmesider der bruger pluginnet Link Library version 7.9.4 eller ældre, og hvor administratoren har slået indstillingen ‘Delete local file on link deletion’ til (den er som standard slået fra). Hvis du driver en hjemmeside med dette plugin og aldrig har rørt ved den indstilling, er du sandsynligvis ikke i umiddelbar fare — men du bør stadig opdatere pluginnet hurtigst muligt.
Hvad kan ske?
En angriber kan udnytte fejlen til at slette kritiske filer på din webserver. Det kan føre til:
- Fuldstændig overtagelse af din hjemmeside — hvis angriberen sletter wp-config.php og geninstallerer WordPress med egne adminoplysninger.
- Tab af data og indhold — vigtige filer og konfigurationer kan fjernes permanent.
- Nedbrud af hjemmesiden — sletning af systemfiler kan gøre sitet utilgængeligt for besøgende og kunder.
- Videre angreb mod din virksomhed — en overtaget hjemmeside kan bruges til at sprede malware til dine besøgende eller sende spam-e-mails i dit navn.
Hvor alvorligt er det?
Sårbarheden har fået en CVSS-score på 9.1 ud af 10 (Kritisk). Den kræver hverken login eller brugerinteraktion fra ofrets side — angriberen behøver blot at indsende et link via pluginnet og vente på at en administrator udfører en helt normal modereringshandling (permanent sletning af linket). Det gør angrebet særligt snigende, fordi administratoren ubevidst udløser den skadelige handling. Konsekvenserne er meget alvorlige: fuld kontrol over serverfiler og potentiel overtagelse af hele hjemmesiden.
Hvad gør jeg nu?
Følg disse trin for at beskytte din hjemmeside hurtigst muligt:
- Opdater Link Library-pluginnet til den nyeste version via dit WordPress-dashboard under Plugins → Opdateringer. En opdateret version med rettelsen bør foreligge — se efter version 7.9.5 eller nyere.
- Tjek indstillingen ‘Delete local file on link deletion’ i Link Library’s indstillinger. Sørg for at den er slået fra, medmindre du har et aktivt behov for funktionen.
- Gennemgå ventende link-indlæg i pluginnet. Undgå at godkende eller slette indsendte links, indtil pluginnet er opdateret.
- Tag en backup af din hjemmeside nu, hvis du ikke allerede har en frisk backup. En backup giver dig mulighed for at genskabe sitet, hvis skaden allerede er sket.
- Tjek dine logfiler for mistænkelig aktivitet — særligt uventede filsletninger eller ændringer i wp-config.php — og kontakt din webhost eller en it-sikkerhedskonsulent ved tvivl.
Opdater inden for 24-48 timer
Auroa anbefaler at du opdaterer Link Library-pluginnet hurtigst muligt — helst inden for 24 timer. Sørg desuden for at indstillingen til lokal filsletning er deaktiveret, og tag en frisk backup af din hjemmeside inden du foretager ændringer. Har du mistanke om at dit site allerede er kompromitteret, bør du kontakte en professionel med det samme frem for at forsøge at løse det selv.
Tidslinje
Konkrete eksempler
Angriber sletter wp-config.php og overtager sitet
En angriber indsender et link via Link Library’s offentlige formular på en webshop og angiver en manipuleret filsti der peger på wp-config.php. Webshoppen bruger pluginnet til at administrere ressourcer og har ved en fejl aktiveret indstillingen for lokal filsletning. Næste dag sletter ejeren de indsendte links som en del af sin normale administration — og udløser dermed sletningen af wp-config.php. Hjemmesiden går ned, og angriberen gennemfører en ny WordPress-installation og overtager sitet med fulde adminrettigheder.
Angriber lamme hjemmesiden ved at slette kritiske systemfiler
En konkurrent eller ondsindet aktør indsender flere links med filstier der peger på centrale WordPress-kernefiler som index.php eller vigtige pluginfiler. Når administratoren modererer og sletter disse links, fjernes filerne fra serveren. Resultatet er at hjemmesiden holder op med at fungere, hvilket kan koste virksomheden omsætning og kundernes tillid, mens fejlfinding og gendannelse tager timer eller dage.
Automatiseret masseangreb via bot-netværk
Et automatiseret bot-netværk scanner internettet for WordPress-sites med Link Library installeret og sender automatisk ondsindede link-indlæg til hundredvis af sites på én gang. Sites hvor funktionen er aktiveret, og hvor administratorer modererer links som en del af den daglige drift, risikerer at blive kompromitteret uden at ejeren opdager det, før skaden allerede er sket.
Ofte stillede spørgsmål
Bruger jeg Link Library-pluginnet?
Log ind på dit WordPress-dashboard og gå til Plugins → Installerede plugins. Søg efter ‘Link Library’ i listen. Hvis det fremgår der, og versionen er 7.9.4 eller ældre, er du berørt. Er det deaktiveret, bør du stadig opdatere eller afinstallere det.
Jeg har ikke aktiveret 'Delete local file on link deletion' — er jeg stadig i fare?
Risikoen er væsentligt lavere, hvis indstillingen er slået fra (standard). Funktionen skal være aktiv for at angrebet kan gennemføres. Du bør dog stadig opdatere pluginnet, da indstillingen kan aktiveres ved en fejl, og fremtidige angreb kan udnytte relaterede svagheder.
Hvad er wp-config.php, og hvorfor er det farligt hvis den slettes?
wp-config.php er WordPress’ vigtigste konfigurationsfil. Den indeholder bl.a. adgangskoden til din database. Hvis filen slettes, mister WordPress forbindelsen til databasen og viser en installationsguide. En angriber kan bruge den guide til at koble sin egen database på og dermed overtage hele hjemmesiden med fulde administratorrettigheder.
Kan mit antivirusprogram eller firewall stoppe dette angreb?
En standard Web Application Firewall (WAF) kan potentielt opdage og blokere mistænkelige forespørgsler fra pluginnet, men det er ingen garanti. Den sikreste løsning er at opdatere pluginnet til en rettet version. Antivirusprogrammer på din computer beskytter ikke din webserver mod denne type angreb.
Hvad gør jeg, hvis jeg tror mit site allerede er angrebet?
Tag øjeblikkeligt en backup af det nuværende indhold. Kontakt din webhost og bed dem tjekke serverlogfiler for filsletninger og uautoriseret adgang. Gendan hjemmesiden fra en ren backup, og skift alle adgangskoder (WordPress-admin, database, FTP/hosting-panel). Kontakt en it-sikkerhedskonsulent som kan hjælpe med at kortlægge skaden og sikre sitet fremadrettet.
Er der andre WordPress-plugins der har lignende problemer?
Ja, Path Traversal-fejl (CWE-22) er en relativt udbredt sårbarhedstype i WordPress-plugins, fordi mange plugins håndterer filer uden tilstrækkelig validering. Det er god praksis generelt at holde alle plugins opdaterede, fjerne plugins du ikke bruger, og vælge plugins med aktiv vedligeholdelse og mange installationer.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Link Library plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation in the ll_delete_link_fields function in all versions up to, and including, 7.9.4 This makes it possible for unauthenticated attackers to delete arbitrary files on the server, which can easily lead to remote code execution when the right file is deleted (such as wp-config.php). Exploitation requires the administrator to have enabled the ‘Delete local file on link deletion’ plugin option (disabled by default) and to subsequently permanently delete the attacker-submitted link, which is a routine moderation action.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.