CVE-2026-14524: Kritisk fejl i ProSolution WP Client
Kritisk WordPress-fejl lader hackere slette filer på din server og overtage hele dit website uden login.
Hvad er det?
En kritisk sikkerhedsfejl er fundet i WordPress-plugin’et ProSolution WP Client (version 2.0.8 og ældre). Fejlen gør det muligt for en angriber at slette vilkårlige filer på din webserver — helt uden at være logget ind. Fejlen kaldes teknisk set en path traversal-sårbarhed (en fejl der lader angribere navigere uden for de tilladte mapper på serveren). Angriberen udnytter to trin: først manipulerer de en midlertidig session-nøgle via en offentlig funktion, derefter bruger de den manipulerede nøgle til at slette en selvvalgt fil. Da begge trin kun kræver en offentlig tilgængelig kode (nonce), behøver angriberen ingen konto eller adgangskode.
Hvem rammer det?
Sårbarheden rammer alle WordPress-websites der bruger plugin’et ProSolution WP Client i version 2.0.8 eller tidligere. Det er typisk konsulent- og servicevirksomheder der bruger plugin’et til at håndtere klientportaler og dokumenter. Hvis din hjemmeside er hostet hos et webbureau, bør du spørge dem, om dette plugin er installeret.
Hvad kan ske?
En angriber kan slette kritiske systemfiler på din server — herunder den vigtige konfigurationsfil wp-config.php. Hvis denne fil slettes, kan angriberen i mange tilfælde få fuld kontrol over dit website (dette kaldes remote code execution, dvs. fjernudførelse af ondsindet kode). I praksis betyder det:
- Dit website kan blive overtaget fuldstændigt
- Følsomme kundedata og dokumenter kan blive eksponeret eller slettet
- Din hjemmeside kan bruges til at sprede malware til dine besøgende
- Du kan blive mørklagt fra dit eget site og miste alle data
Hvor alvorligt er det?
Sårbarheden har fået CVSS-scoren 9.1 ud af 10, som klassificeres som kritisk. Det er en af de højeste risikoniveauer, der findes. Tre faktorer gør den særligt farlig:
- Ingen login kræves: Alle på internettet kan forsøge angrebet
- Lav kompleksitet: Angrebet er ikke teknisk avanceret og kan udføres med enkle værktøjer
- Høj konsekvens: Både din servers integritet og tilgængelighed er i fare
Hvad gør jeg nu?
Handl hurtigst muligt. Følg disse trin:
- Tjek om du bruger plugin’et: Log ind på dit WordPress-dashboard og gå til Plugins. Søg efter “ProSolution WP Client”.
- Deaktivér plugin’et straks: Hvis du finder det installeret, deaktivér det øjeblikkeligt, mens du afventer en opdatering.
- Opdatér til nyeste version: Tjek om der er udgivet en patchet version (2.0.9 eller nyere) og installér den.
- Tjek serverlogge: Bed dit webbureau eller host om at gennemgå logfilerne for tegn på misbrug siden 16. august 2026.
- Tag backup: Sørg for at have en frisk backup af dit website og din database kørende.
- Orienter dit webbureau: Hvis du ikke selv administrerer din hjemmeside, send dette videre til dem med det samme.
Handl inden for 24 timer
Vi anbefaler at du deaktiverer ProSolution WP Client-plugin’et øjeblikkeligt og opdaterer til den nyeste version så snart den er tilgængelig. Da angrebet ikke kræver login og trinene er enkle at udføre, er risikoen for aktiv udnyttelse høj. Kontakt os gerne, hvis du er usikker på om dit site er berørt, eller hvis du vil have hjælp til at tjekke dine logfiler for tegn på kompromittering.
Tidslinje
Konkrete eksempler
Sletning af wp-config.php og overtagelse af site
En angriber besøger din offentlige WordPress-hjemmeside og henter den tilgængelige nonce. Derefter sender de en manipuleret forespørgsel til upload-funktionen for at placere en path traversal-sti (f.eks. ../../wp-config.php) i sin session. I næste trin kalder de slettefunktionen med denne sti som filnavn — og WordPress’s vigtigste konfigurationsfil er nu slettet. WordPress præsenterer herefter en tom installationsguide, som angriberen bruger til at tilkoble sin egen database og overtage dit site fuldstændigt.
Sabotage og afpresning
En konkurrent eller kriminel aktør bruger sårbarheden til systematisk at slette centrale filer på din server, så dit website går ned. De kontakter dig derefter og tilbyder at “hjælpe” med at gendanne siden — mod betaling. Alternativt truer de med at gentage angrebet, medmindre du betaler en løsesum. Denne type angreb er særligt skadelig for virksomheder, der er afhængige af deres hjemmeside for at drive forretning.
Automatiseret masseangreb via scanningsværktøj
Automatiserede hackingværktøjer scanner løbende internettet for kendte sårbare plugin-versioner. Når CVE-data er offentlige, kan sådanne værktøjer hurtigt identificere tusindvis af sårbare WordPress-sites. Dit site kan blive ramt som del af et masseangreb, hvor angriberen ikke specifikt har valgt dig som mål — men blot udnytter alle sårbare sites de finder, f.eks. til at installere skjult malware eller bruge din server til krypto-mining.
Ofte stillede spørgsmål
Kan jeg se, om nogen allerede har udnyttet fejlen på mit site?
Det kræver en gennemgang af din servers adgangslogge (access logs). Kig efter usædvanlige kald til funktionerne
proSol_fileUploadModalProcessogproSol_fileDeleteProcess— særligt fra IP-adresser du ikke genkender. Dit webbureau eller din hosting-udbyder kan hjælpe med dette.Hvad er en nonce, og hvorfor er det et problem at den er offentlig?
En nonce (forkortelse for “number used once”) er en sikkerhedskode som WordPress bruger til at bekræfte, at en handling kommer fra en legitim bruger. I dette tilfælde er nonce’en tilgængelig på den offentlige frontend af hjemmesiden, hvilket betyder at selv en ulogget angriber kan hente den og bruge den til at udføre de farlige handlinger.
Hvad sker der, hvis wp-config.php bliver slettet?
Filen
wp-config.phpindeholder din hjemmesides databaseoplysninger og sikkerhedsnøgler. Hvis den slettes, holder dit site op med at fungere. Endnu værre: i mange standardopsætninger viser WordPress herefter en installationsguide, som en angriber kan bruge til at koble din database til deres eget setup og dermed overtage hele dit site.Hjælper det at have et sikkerhedsplugin som Wordfence installeret?
Et firewall-plugin som Wordfence kan i nogle tilfælde blokere mistænkelige forespørgsler og dermed reducere risikoen. Det er dog ikke en garanti, og det erstatter ikke en opdatering af det sårbare plugin. Den sikreste løsning er altid at opdatere eller deaktivere det berørte plugin.
Behøver jeg at bekymre mig, hvis jeg ikke har plugin'et installeret?
Nej. Sårbarheden findes udelukkende i ProSolution WP Client-plugin’et. Har du ikke dette plugin installeret, er du ikke udsat for denne specifikke trussel. Det er dog altid god praksis at holde alle dine plugins og WordPress-kernen opdateret.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The ProSolution WP Client plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation in the proSol_fileDeleteProcess function in all versions up to, and including, 2.0.8. This makes it possible for unauthenticated attackers to delete arbitrary files on the server, which can easily lead to remote code execution when the right file is deleted (such as wp-config.php). An attacker must first call the proSol_fileUploadModalProcess handler to poison their own session with a path-traversal key, then call proSol_fileDeleteProcess with that key as the filename parameter; both steps require only the publicly exposed frontend nonce.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.