CVE-2024-13784: Kritisk fejl i WordPress ARForms
Kritisk fejl i WordPress-plugin ARForms giver hackere mulighed for at injicere skadelig kode via kontaktformularer.
Hvad er det?
ARForms er et populært WordPress-plugin til kontaktformularer, undersøgelser og pop-ups. En kritisk sikkerhedsfejl i alle versioner op til og med 1.8.5 gør det muligt for angribere at sende skjulte skadelige data gennem dine formularer. Teknisk set sker det via en metode kaldet PHP Object Injection — det vil sige, at angriberen narrer hjemmesidens server til at behandle farlig kode, som om det var normale formulardata. Alvorlighedsniveauet er 9,8 ud af 10, hvilket placerer den i den absolut øverste risikoklasse. Fejlen kræver ikke, at angriberen er logget ind eller har særlige rettigheder — alle kan forsøge angrebet blot ved at tilgå din kontaktformular.
Hvem rammer det?
Sårbarheden rammer enhver virksomhed, der driver en WordPress-hjemmeside med ARForms-plugin installeret i version 1.8.5 eller tidligere. Det er særligt kritisk, hvis du samtidig har andre plugins eller temaer installeret, da disse kan forværre konsekvenserne markant. WordPress-drevne hjemmesider er meget udbredte blandt danske SMV’er, og kontaktformularer er næsten altid tilgængelige for alle besøgende — det betyder, at angrebsfladen er bred og nem at nå for en angriber.
Hvad kan ske?
I sig selv er fejlen begrænset — angriberen kan injicere et skadeligt objekt, men der skal en ekstra teknisk komponent til (kaldet en POP-kæde), som typisk findes i andre installerede plugins eller temaer, for at udnytte det fuldt ud. Hvis en sådan komponent er til stede, kan angriberen:
- Slette vilkårlige filer på din server — potentielt ødelægge hele din hjemmeside
- Hente følsomme data, f.eks. kundeoplysninger, loginoplysninger eller forretningsinformation
- Afvikle skadelig kode på serveren og dermed overtage fuld kontrol over hjemmesiden
Da de fleste WordPress-installationer har mange plugins installeret, er risikoen for, at en POP-kæde allerede er til stede på din hjemmeside, reel.
Hvor alvorligt er det?
CVSS-scoren er 9,8 ud af 10 (Kritisk). Angrebet kan udføres over internettet uden forudgående login eller brugerinteraktion — det er maksimal tilgængelighed for en angriber. Konsekvenserne rammer alle tre sikkerhedsdimensioner: fortrolighed, integritet og tilgængelighed. Det eneste, der begrænser den umiddelbare skade en smule, er kravet om en supplerende POP-kæde fra et andet plugin eller tema. Men da de fleste WordPress-sider har mange ekstra komponenter installeret, bør du betragte denne sårbarhed som fuldt kritisk for din hjemmeside.
Hvad gør jeg nu?
Du bør handle hurtigt. Her er de konkrete skridt du skal tage:
- Opdater ARForms-plugin straks til en version nyere end 1.8.5 via dit WordPress-dashboard under Plugins → Opdateringer.
- Tag en sikkerhedskopi af din hjemmeside inden opdatering, så du kan rulle tilbage ved eventuelle problemer.
- Gennemgå dine øvrige plugins og temaer og sørg for, at de alle er opdaterede — det mindsker risikoen for, at en POP-kæde allerede er til stede.
- Kontrollér din hjemmeside for tegn på kompromittering: ukendte administratorbrugere, ændrede filer eller mistænkelig aktivitet i logfiler.
- Kontakt din webhost eller IT-leverandør, hvis du er i tvivl om, hvordan du gennemfører opdateringen sikkert.
Opdater inden for 24-48 timer
Vi anbefaler, at du opdaterer ARForms-plugin hurtigst muligt — helst inden for de næste 24 timer. Selvom angrebet kræver en supplerende komponent for fuld udnyttelse, er risikoen på en typisk WordPress-installation med mange plugins reel og ikke hypotetisk. Har du ikke ressourcer til selv at håndtere opdateringen, så kontakt din webbureau eller IT-leverandør i dag og gør dem opmærksomme på denne specifikke fejl.
Tidslinje
Konkrete eksempler
Angriber sletter hjemmesidens filer
En angriber finder din virksomheds WordPress-hjemmeside og opdager, at du bruger ARForms. Via din kontaktformular sender angriberen et manipuleret datapakke indeholdende et skadeligt PHP-objekt. Hvis et andet installeret plugin indeholder en POP-kæde, kan dette objekt udløse en kommando, der sletter kritiske filer på din webserver — og din hjemmeside går ned øjeblikkeligt.
Tyveri af kundedata og loginoplysninger
En angriber udnytter fejlen til at afvikle kode på din server, som henter indholdet af din WordPress-database. Her ligger kundeoplysninger, e-mailadresser og krypterede adgangskoder. Disse data kan efterfølgende sælges på det mørke net eller bruges til målrettede phishing-angreb mod dine kunder.
Fuld serverovertagelse via kodeafvikling
I det mest alvorlige scenarie kombinerer angriberen ARForms-fejlen med en POP-kæde fra et forældet tema på din side. Det giver mulighed for at afvikle vilkårlig kode på serveren — angriberen opretter en skjult administratorbruger og installerer malware, som kan bruges til at sende spam-e-mails eller angribe andre hjemmesider fra din server, uden at du opdager det.
Ofte stillede spørgsmål
Jeg ved ikke, om jeg bruger ARForms — hvordan finder jeg ud af det?
Log ind på dit WordPress-dashboard og gå til Plugins → Installerede plugins. Søg efter ‘ARForms’ i listen. Hvis det er installeret, vil du se versionnummeret — er det 1.8.5 eller lavere, er du berørt.
Hvad er en POP-kæde, og har min hjemmeside en?
En POP-kæde (Property Oriented Programming) er en sekvens af kode i andre plugins eller temaer, som en angriber kan misbruge til at udføre skadelige handlinger. Da de fleste WordPress-sider har mange plugins installeret, er der en reel sandsynlighed for, at en sådan kæde er til stede — du bør derfor ikke vente med at opdatere, selv om du er usikker.
Er min hjemmeside allerede blevet hacket?
Det er svært at sige med sikkerhed uden en teknisk gennemgang. Tegn på kompromittering kan være: ukendte administrator-brugere på siden, ændringer i filer du ikke selv har lavet, eller din hjemmeside opfører sig anderledes end normalt. Kontakt en IT-sikkerhedsspecialist, hvis du er bekymret.
Hjælper det at fjerne kontaktformularen midlertidigt?
Det kan reducere risikoen kortvarigt, da angrebet sker via formularindsendelse. Men den bedste og sikreste løsning er at opdatere plugin’et. At fjerne formularen er kun et nødtiltag, hvis du ikke kan opdatere med det samme.
Gælder dette kun WordPress-sider?
Ja, ARForms er udelukkende et WordPress-plugin. Har din hjemmeside ikke WordPress som platform, er du ikke berørt af netop denne sårbarhed.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Contact Form, Survey, Quiz & Popup Form Builder – ARForms plugin for WordPress is vulnerable to PHP Object Injection in all versions up to, and including, 1.8.5 via deserialization of untrusted input from form submissions. This makes it possible for unauthenticated attackers to inject a PHP Object. No known POP chain is present in the vulnerable software, which means this vulnerability has no impact unless another plugin or theme containing a POP chain is installed on the site. If a POP chain is present via an additional plugin or theme installed on the target system, it may allow the attacker to perform actions like delete arbitrary files, retrieve sensitive data, or execute code depending on the POP chain present.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.