CVE-2026-18432: Kritisk fejl i Frontend Admin WordPress
Kritisk WordPress-fejl giver hackere administratoradgang via frontend-formular – opdater Frontend Admin-plugin straks.
Hvad er det?
En kritisk sikkerhedsfejl i WordPress-pluginnet Frontend Admin by DynamiApps (version 3.29.9 og tidligere) gør det muligt for angribere at overtage administratorkontoen på din hjemmeside. Fejlen skyldes en logikbrist i pluginnet: Når en angriber sender en særligt udformet værdi (f.eks. 1one) i stedet for et normalt bruger-ID, springer pluginnet en vigtig adgangskontrol over. Resultatet er, at WordPress behandler værdien som om det er administrator-ID’et (nummer 1), og angriberen kan derefter overskrive administratorens adgangskode eller e-mailadresse og overtage fuld kontrol.
Hvem rammer det?
Sårbarheden rammer alle WordPress-hjemmesider, der kører Frontend Admin by DynamiApps version 3.29.9 eller tidligere. Det gælder særligt:
- Hjemmesider med offentlige frontend-brugerformularer – her kan fuldstændig uautoriserede besøgende (ingen konto kræves) udnytte fejlen.
- Alle andre Frontend Admin-installationer – her kræves blot en almindelig abonnent-konto (laveste brugerrolle) for at angribe.
Bruges pluginnet på din side, er du potentielt sårbar, uanset om du har mange eller få besøgende.
Hvad kan ske?
En angriber, der udnytter denne fejl, kan:
- Overtage administratorkontoen ved at ændre adgangskoden eller e-mailadressen på din primære admin-bruger.
- Få fuld kontrol over din hjemmeside – installere skadelig software (malware), oprette bagdøre eller slette indhold.
- Stjæle kundedata, f.eks. e-mailadresser, ordrehistorik eller andre personoplysninger gemt på siden.
- Sprede spam eller malware til dine besøgende via din kompromitterede hjemmeside.
- Ødelægge dit omdømme og potentielt bringe dig i problemer med GDPR-reglerne, hvis persondata kompromitteres.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9,8 ud af 10 (Kritisk) af det internationale CVSS-system. Det er den næsthøjeste mulige score. Det skyldes:
- Ingen konto kræves – angriberen behøver ikke at være logget ind.
- Ingen brugerinteraktion – dit personale eller dine kunder behøver ikke gøre noget forkert.
- Lav angrebskompleksitet – angrebet er teknisk simpelt at udføre.
- Fuld konsekvens – angriberen opnår komplet kontrol over fortrolighed, integritet og tilgængelighed af din side.
Kort sagt: Denne fejl er ekstremt let at udnytte og kan have katastrofale følger for din virksomhed.
Hvad gør jeg nu?
Du skal handle hurtigt. Følg disse trin for at beskytte din WordPress-hjemmeside:
- Opdater pluginnet øjeblikkeligt – Gå til WordPress-dashboardet → Plugins → Tilgængelige opdateringer, og opdater Frontend Admin by DynamiApps til den nyeste version (3.30.0 eller højere).
- Tjek administrator-kontoen – Log ind på din hjemmeside og kontrollér, at din administrators e-mailadresse og adgangskode ikke er blevet ændret. Gå til Brugere → Alle brugere → klik på din administrator.
- Skift adgangskode på administrator – Selv hvis intet ser ændret ud, er det god praksis at skifte adgangskoden nu som en sikkerhedsforanstaltning.
- Aktivér to-faktor-godkendelse (2FA) – Tilføj et ekstra lag beskyttelse på admin-kontoen, så en adgangskode alene ikke er nok til at logge ind.
- Gennemgå brugerkonti – Tjek om der er oprettet ukendte administratorkonti. Slet eventuelle mistænkelige brugere straks.
- Kontakt din webbureau eller IT-support – Er du i tvivl om, om din side allerede er kompromitteret, bør du få en professionel til at gennemgå logfiler og hjemmesidens integritet.
Opdater inden for 24 timer
Vi anbefaler, at du opdaterer Frontend Admin-pluginnet med det samme – dette er ikke en opdatering, du kan vente med til næste planlagte vedligeholdelsesvindue. Sårbarheden er kritisk, teknisk enkel at udnytte og kan give en angriber fuld kontrol over din hjemmeside uden forudgående adgang. Har du ikke ressourcer til at håndtere det selv lige nu, så kontakt os eller din webmaster øjeblikkeligt – vi hjælper dig trygt igennem opdateringen og en efterfølgende sikkerhedstjek af din side.
Tidslinje
Konkrete eksempler
Ubuden gæst overtager din webshop
Din WooCommerce-webshop bruger Frontend Admin til at lade kunder opdatere deres profiloplysninger via en formular på forsiden. En angriber opdager din side, sender en automatisk forespørgsel til formularens bagvedliggende API med en misdannet bruger-ID-værdi (1one). Pluginnet springer adgangskontrollen over, WordPress tolker værdien som administrator-ID 1, og angriberen ændrer din administratorkodes e-mailadresse. Inden du opdager det, har angriberen logget ind, downloadet alle kundeordrer med adresser og kortoplysninger og installeret en bagdør.
Konkurrent eller aktivist vandaliserer din hjemmeside
En person med en abonnent-konto på din side (f.eks. en tilmeldt til dit nyhedsbrev) udnytter sårbarheden til at eskalere sine rettigheder til administrator. Vedkommende sletter eller ændrer indhold på din hjemmeside, f.eks. prislister, kontaktoplysninger eller produktbeskrivelser. Det kan tage timer eller dage, før du opdager det, og skaden på dit omdømme kan være svær at reparere.
Din hjemmeside bruges til at sprede malware
En angriber overtager administratorkontoen og installerer et skjult plugin, der indlejrer skadelig kode i din hjemmesides sider. Dine besøgende inficeres med malware, når de besøger siden, uden at de eller du ved det. Google opdager problemet og markerer din hjemmeside som farlig i søgeresultaterne – din trafik falder drastisk, og du mister potentielle kunder, mens du rydder op efter angrebet.
Ofte stillede spørgsmål
Bruger jeg Frontend Admin-pluginnet – hvordan finder jeg ud af det?
Log ind på dit WordPress-dashboard og gå til Plugins → Installerede plugins. Søg efter Frontend Admin by DynamiApps i listen. Hvis det er der og aktivt, er du potentielt sårbar, hvis versionen er 3.29.9 eller ældre. Versionsnummeret ses direkte i listen.
Kan jeg se, om min hjemmeside allerede er blevet angrebet?
Tjek disse tre ting: 1) Er din administrators e-mailadresse eller adgangskode ændret uden din viden? 2) Er der oprettet ukendte administratorbrugere under Brugere → Alle brugere? 3) Er der installeret ukendte plugins eller temaer? Er du i tvivl, bør en IT-fagperson gennemgå din hjemmesides logfiler for mistænkelig aktivitet.
Hvad er CWE-269, og hvorfor er det farligt?
CWE-269 betyder Improper Privilege Management – på dansk: forkert håndtering af brugerrettigheder. I dette tilfælde springer pluginnet den kontrol over, der normalt sikrer, at kun autoriserede brugere må ændre en konto. Det er farligt, fordi fejlen er systematisk og kan udnyttes af hvem som helst, der kender til den.
Skal jeg fjerne pluginnet, eller er en opdatering nok?
En opdatering til version 3.30.0 eller nyere er tilstrækkelig, hvis du har brug for pluginnets funktioner. Hvis du ikke aktivt bruger pluginnet, anbefaler vi at deaktivere og slette det – ubrugte plugins er generelt en sikkerhedsrisiko og bør ryddes op regelmæssigt.
Hvad sker der, hvis jeg ikke opdaterer?
Din hjemmeside forbliver sårbar for et angreb, der kan give hackere fuld administratoradgang. Det kan føre til datalæk, spredning af malware til dine besøgende, SEO-skade (Google kan markere din side som farlig) og potentielle GDPR-bøder, hvis persondata kompromitteres.
Er det kun store virksomheder, hackere går efter?
Nej. Langt de fleste angreb på WordPress-sider sker automatiseret – robotter scanner internettet kontinuerligt for kendte sårbarheder og angriber alle sårbare sider, uanset størrelse. En lille virksomhedshjemmeside er lige så interessant for en angriber som en stor, hvis den er nem at kompromittere.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 3.29.9. The vulnerability exists because `ActionUser::conditions_logic()` gates the `current_user_can(‘edit_user’, $user_id)` authorization check behind an `is_numeric()` test, causing the check to be skipped entirely when `$user_id` is a non-numeric string — a condition that can be induced by passing a crafted value such as `1one` through the unvalidated `item_id` parameter of the unauthenticated `wp_ajax_nopriv_frontend_admin/forms/change_form` AJAX endpoint. This makes it possible for attackers to escalate privileges to administrator by obtaining a server-signed `_acf_objects` payload carrying the non-numeric user ID, which WordPress subsequently coerces to integer 1 (the default administrator), allowing the attacker to overwrite that account’s password or email address. Exploitation by unauthenticated users requires a public-facing frontend user form to be configured; in all other cases a subscriber-level account is sufficient.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.