Åbner i en ny fane
CVE-2026-18432
Kritisk

CVE-2026-18432: Kritisk fejl i Frontend Admin WordPress

Kritisk WordPress-fejl giver hackere administratoradgang via frontend-formular – opdater Frontend Admin-plugin straks.

CVSS Score
9.8
Offentliggjort
16/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24 timer

Hvad er det?

En kritisk sikkerhedsfejl i WordPress-pluginnet Frontend Admin by DynamiApps (version 3.29.9 og tidligere) gør det muligt for angribere at overtage administratorkontoen på din hjemmeside. Fejlen skyldes en logikbrist i pluginnet: Når en angriber sender en særligt udformet værdi (f.eks. 1one) i stedet for et normalt bruger-ID, springer pluginnet en vigtig adgangskontrol over. Resultatet er, at WordPress behandler værdien som om det er administrator-ID’et (nummer 1), og angriberen kan derefter overskrive administratorens adgangskode eller e-mailadresse og overtage fuld kontrol.

Hvem rammer det?

Sårbarheden rammer alle WordPress-hjemmesider, der kører Frontend Admin by DynamiApps version 3.29.9 eller tidligere. Det gælder særligt:

  • Hjemmesider med offentlige frontend-brugerformularer – her kan fuldstændig uautoriserede besøgende (ingen konto kræves) udnytte fejlen.
  • Alle andre Frontend Admin-installationer – her kræves blot en almindelig abonnent-konto (laveste brugerrolle) for at angribe.

Bruges pluginnet på din side, er du potentielt sårbar, uanset om du har mange eller få besøgende.

Hvad kan ske?

En angriber, der udnytter denne fejl, kan:

  • Overtage administratorkontoen ved at ændre adgangskoden eller e-mailadressen på din primære admin-bruger.
  • Få fuld kontrol over din hjemmeside – installere skadelig software (malware), oprette bagdøre eller slette indhold.
  • Stjæle kundedata, f.eks. e-mailadresser, ordrehistorik eller andre personoplysninger gemt på siden.
  • Sprede spam eller malware til dine besøgende via din kompromitterede hjemmeside.
  • Ødelægge dit omdømme og potentielt bringe dig i problemer med GDPR-reglerne, hvis persondata kompromitteres.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9,8 ud af 10 (Kritisk) af det internationale CVSS-system. Det er den næsthøjeste mulige score. Det skyldes:

  • Ingen konto kræves – angriberen behøver ikke at være logget ind.
  • Ingen brugerinteraktion – dit personale eller dine kunder behøver ikke gøre noget forkert.
  • Lav angrebskompleksitet – angrebet er teknisk simpelt at udføre.
  • Fuld konsekvens – angriberen opnår komplet kontrol over fortrolighed, integritet og tilgængelighed af din side.

Kort sagt: Denne fejl er ekstremt let at udnytte og kan have katastrofale følger for din virksomhed.

Hvad gør jeg nu?

Du skal handle hurtigt. Følg disse trin for at beskytte din WordPress-hjemmeside:

  1. Opdater pluginnet øjeblikkeligt – Gå til WordPress-dashboardet → Plugins → Tilgængelige opdateringer, og opdater Frontend Admin by DynamiApps til den nyeste version (3.30.0 eller højere).
  2. Tjek administrator-kontoen – Log ind på din hjemmeside og kontrollér, at din administrators e-mailadresse og adgangskode ikke er blevet ændret. Gå til Brugere → Alle brugere → klik på din administrator.
  3. Skift adgangskode på administrator – Selv hvis intet ser ændret ud, er det god praksis at skifte adgangskoden nu som en sikkerhedsforanstaltning.
  4. Aktivér to-faktor-godkendelse (2FA) – Tilføj et ekstra lag beskyttelse på admin-kontoen, så en adgangskode alene ikke er nok til at logge ind.
  5. Gennemgå brugerkonti – Tjek om der er oprettet ukendte administratorkonti. Slet eventuelle mistænkelige brugere straks.
  6. Kontakt din webbureau eller IT-support – Er du i tvivl om, om din side allerede er kompromitteret, bør du få en professionel til at gennemgå logfiler og hjemmesidens integritet.
Tidsfrist

Opdater inden for 24 timer

Sådan ser Auroa det

Vi anbefaler, at du opdaterer Frontend Admin-pluginnet med det samme – dette er ikke en opdatering, du kan vente med til næste planlagte vedligeholdelsesvindue. Sårbarheden er kritisk, teknisk enkel at udnytte og kan give en angriber fuld kontrol over din hjemmeside uden forudgående adgang. Har du ikke ressourcer til at håndtere det selv lige nu, så kontakt os eller din webmaster øjeblikkeligt – vi hjælper dig trygt igennem opdateringen og en efterfølgende sikkerhedstjek af din side.

Tidslinje

16/08/2026
CVE offentliggjort
CVE-2026-18432 registreres officielt i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9,8. Sårbarheden i Frontend Admin by DynamiApps beskrives i detaljer.
16/08/2026
Patch frigivet
DynamiApps udgiver en rettende opdatering (version 3.30.0) til Frontend Admin-pluginnet, der lukker den kritiske adgangskontrol-fejl. Opdateringen er tilgængelig via WordPress.org.
16/08/2026
Proof-of-concept tilgængeligt
Tekniske detaljer om udnyttelsen er offentligt tilgængelige i CVE-beskrivelsen, herunder den specifikke angrebsmetode med den misdannede bruger-ID-værdi. Dette sænker tærsklen for potentielle angribere markant.
17/08/2026
Automatiserede angreb forventes
Erfaring fra lignende kritiske WordPress-sårbarheder viser, at automatiserede scanningsrobotter typisk begynder at udnytte kendte fejl inden for 24-48 timer efter offentliggørelse. Alle ikke-opdaterede installationer er i høj risiko.

Konkrete eksempler

Ubuden gæst overtager din webshop

Din WooCommerce-webshop bruger Frontend Admin til at lade kunder opdatere deres profiloplysninger via en formular på forsiden. En angriber opdager din side, sender en automatisk forespørgsel til formularens bagvedliggende API med en misdannet bruger-ID-værdi (1one). Pluginnet springer adgangskontrollen over, WordPress tolker værdien som administrator-ID 1, og angriberen ændrer din administratorkodes e-mailadresse. Inden du opdager det, har angriberen logget ind, downloadet alle kundeordrer med adresser og kortoplysninger og installeret en bagdør.

Konkurrent eller aktivist vandaliserer din hjemmeside

En person med en abonnent-konto på din side (f.eks. en tilmeldt til dit nyhedsbrev) udnytter sårbarheden til at eskalere sine rettigheder til administrator. Vedkommende sletter eller ændrer indhold på din hjemmeside, f.eks. prislister, kontaktoplysninger eller produktbeskrivelser. Det kan tage timer eller dage, før du opdager det, og skaden på dit omdømme kan være svær at reparere.

Din hjemmeside bruges til at sprede malware

En angriber overtager administratorkontoen og installerer et skjult plugin, der indlejrer skadelig kode i din hjemmesides sider. Dine besøgende inficeres med malware, når de besøger siden, uden at de eller du ved det. Google opdager problemet og markerer din hjemmeside som farlig i søgeresultaterne – din trafik falder drastisk, og du mister potentielle kunder, mens du rydder op efter angrebet.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-269

Original NVD-beskrivelse (engelsk)

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 3.29.9. The vulnerability exists because `ActionUser::conditions_logic()` gates the `current_user_can(‘edit_user’, $user_id)` authorization check behind an `is_numeric()` test, causing the check to be skipped entirely when `$user_id` is a non-numeric string — a condition that can be induced by passing a crafted value such as `1one` through the unvalidated `item_id` parameter of the unauthenticated `wp_ajax_nopriv_frontend_admin/forms/change_form` AJAX endpoint. This makes it possible for attackers to escalate privileges to administrator by obtaining a server-signed `_acf_objects` payload carrying the non-numeric user ID, which WordPress subsequently coerces to integer 1 (the default administrator), allowing the attacker to overwrite that account’s password or email address. Exploitation by unauthenticated users requires a public-facing frontend user form to be configured; in all other cases a subscriber-level account is sufficient.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-18432
Offentliggjort
16/08/2026
Sidst opdateret
16/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.