Åbner i en ny fane
CVE-2026-18855
Kritisk

CVE-2026-18855: Kritisk fejl i WordPress Link Library

Kritisk WordPress-fejl lader hackere slette filer på din server og overtage hele hjemmesiden uden login.

CVSS Score
9.1
Offentliggjort
15/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24-48 timer

Hvad er det?

CVE-2026-18855 er en kritisk sikkerhedsfejl i WordPress-pluginnet Link Library (version 7.9.4 og ældre). Fejlen opstår fordi pluginnet ikke tjekker filstier ordentligt, når det sletter filer fra serveren. Det betyder, at en angriber uden nogen form for login kan manipulere pluginnet til at slette vilkårlige filer — herunder kritiske systemfiler. Hvis eksempelvis filen wp-config.php (WordPress’ centrale konfigurationsfil med adgangskoder og databaseoplysninger) slettes, kan angriberen efterfølgende geninstallere WordPress og dermed overtage hele sitet. Fejltypen hedder Path Traversal (CWE-22), hvilket betyder at angriberen navigerer uden for de tilladte mapper på serveren.

Hvem rammer det?

Fejlen rammer alle WordPress-hjemmesider der bruger pluginnet Link Library version 7.9.4 eller ældre, og hvor administratoren har slået indstillingen ‘Delete local file on link deletion’ til (den er som standard slået fra). Hvis du driver en hjemmeside med dette plugin og aldrig har rørt ved den indstilling, er du sandsynligvis ikke i umiddelbar fare — men du bør stadig opdatere pluginnet hurtigst muligt.

Hvad kan ske?

En angriber kan udnytte fejlen til at slette kritiske filer på din webserver. Det kan føre til:

  • Fuldstændig overtagelse af din hjemmeside — hvis angriberen sletter wp-config.php og geninstallerer WordPress med egne adminoplysninger.
  • Tab af data og indhold — vigtige filer og konfigurationer kan fjernes permanent.
  • Nedbrud af hjemmesiden — sletning af systemfiler kan gøre sitet utilgængeligt for besøgende og kunder.
  • Videre angreb mod din virksomhed — en overtaget hjemmeside kan bruges til at sprede malware til dine besøgende eller sende spam-e-mails i dit navn.

Hvor alvorligt er det?

Sårbarheden har fået en CVSS-score på 9.1 ud af 10 (Kritisk). Den kræver hverken login eller brugerinteraktion fra ofrets side — angriberen behøver blot at indsende et link via pluginnet og vente på at en administrator udfører en helt normal modereringshandling (permanent sletning af linket). Det gør angrebet særligt snigende, fordi administratoren ubevidst udløser den skadelige handling. Konsekvenserne er meget alvorlige: fuld kontrol over serverfiler og potentiel overtagelse af hele hjemmesiden.

Hvad gør jeg nu?

Følg disse trin for at beskytte din hjemmeside hurtigst muligt:

  1. Opdater Link Library-pluginnet til den nyeste version via dit WordPress-dashboard under Plugins → Opdateringer. En opdateret version med rettelsen bør foreligge — se efter version 7.9.5 eller nyere.
  2. Tjek indstillingen ‘Delete local file on link deletion’ i Link Library’s indstillinger. Sørg for at den er slået fra, medmindre du har et aktivt behov for funktionen.
  3. Gennemgå ventende link-indlæg i pluginnet. Undgå at godkende eller slette indsendte links, indtil pluginnet er opdateret.
  4. Tag en backup af din hjemmeside nu, hvis du ikke allerede har en frisk backup. En backup giver dig mulighed for at genskabe sitet, hvis skaden allerede er sket.
  5. Tjek dine logfiler for mistænkelig aktivitet — særligt uventede filsletninger eller ændringer i wp-config.php — og kontakt din webhost eller en it-sikkerhedskonsulent ved tvivl.
Tidsfrist

Opdater inden for 24-48 timer

Sådan ser Auroa det

Auroa anbefaler at du opdaterer Link Library-pluginnet hurtigst muligt — helst inden for 24 timer. Sørg desuden for at indstillingen til lokal filsletning er deaktiveret, og tag en frisk backup af din hjemmeside inden du foretager ændringer. Har du mistanke om at dit site allerede er kompromitteret, bør du kontakte en professionel med det samme frem for at forsøge at løse det selv.

Tidslinje

15/08/2026
CVE offentliggjort
CVE-2026-18855 blev offentliggjort i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9.1. Sårbarheden i Link Library-pluginnet til WordPress blev hermed kendt for offentligheden.
15/08/2026
Proof-of-concept tilgængeligt
I forbindelse med offentliggørelsen er der kendskab til et proof-of-concept (PoC) — en demonstration af angrebet — hvilket øger risikoen for at opportunistiske angribere aktivt begynder at scanne efter sårbare WordPress-sites.
15/08/2026
Patch forventet tilgængelig
En rettet version af Link Library-pluginnet (7.9.5 eller nyere) forventes udgivet i umiddelbar forlængelse af offentliggørelsen. Tjek WordPress plugin-repositoriet for den seneste version og opdater straks.
16/08/2026
Aktiv scanningsaktivitet forventet
Erfaringsmæssigt begynder automatiserede angrebsværktøjer at scanne bredt efter sårbare WordPress-installationer inden for 24-72 timer efter en kritisk CVE-offentliggørelse. Alle berørte sites bør være opdateret inden da.

Konkrete eksempler

Angriber sletter wp-config.php og overtager sitet

En angriber indsender et link via Link Library’s offentlige formular på en webshop og angiver en manipuleret filsti der peger på wp-config.php. Webshoppen bruger pluginnet til at administrere ressourcer og har ved en fejl aktiveret indstillingen for lokal filsletning. Næste dag sletter ejeren de indsendte links som en del af sin normale administration — og udløser dermed sletningen af wp-config.php. Hjemmesiden går ned, og angriberen gennemfører en ny WordPress-installation og overtager sitet med fulde adminrettigheder.

Angriber lamme hjemmesiden ved at slette kritiske systemfiler

En konkurrent eller ondsindet aktør indsender flere links med filstier der peger på centrale WordPress-kernefiler som index.php eller vigtige pluginfiler. Når administratoren modererer og sletter disse links, fjernes filerne fra serveren. Resultatet er at hjemmesiden holder op med at fungere, hvilket kan koste virksomheden omsætning og kundernes tillid, mens fejlfinding og gendannelse tager timer eller dage.

Automatiseret masseangreb via bot-netværk

Et automatiseret bot-netværk scanner internettet for WordPress-sites med Link Library installeret og sender automatisk ondsindede link-indlæg til hundredvis af sites på én gang. Sites hvor funktionen er aktiveret, og hvor administratorer modererer links som en del af den daglige drift, risikerer at blive kompromitteret uden at ejeren opdager det, før skaden allerede er sket.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
NONE
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H

CWE-svaghedstyper

CWE-22

Original NVD-beskrivelse (engelsk)

The Link Library plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation in the ll_delete_link_fields function in all versions up to, and including, 7.9.4 This makes it possible for unauthenticated attackers to delete arbitrary files on the server, which can easily lead to remote code execution when the right file is deleted (such as wp-config.php). Exploitation requires the administrator to have enabled the ‘Delete local file on link deletion’ plugin option (disabled by default) and to subsequently permanently delete the attacker-submitted link, which is a routine moderation action.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-18855
Offentliggjort
15/08/2026
Sidst opdateret
15/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.