Åbner i en ny fane
CVE-2024-13784
Kritisk

CVE-2024-13784: Kritisk fejl i WordPress ARForms

Kritisk fejl i WordPress-plugin ARForms giver hackere mulighed for at injicere skadelig kode via kontaktformularer.

CVSS Score
9.8
Offentliggjort
16/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24-48 timer

Hvad er det?

ARForms er et populært WordPress-plugin til kontaktformularer, undersøgelser og pop-ups. En kritisk sikkerhedsfejl i alle versioner op til og med 1.8.5 gør det muligt for angribere at sende skjulte skadelige data gennem dine formularer. Teknisk set sker det via en metode kaldet PHP Object Injection — det vil sige, at angriberen narrer hjemmesidens server til at behandle farlig kode, som om det var normale formulardata. Alvorlighedsniveauet er 9,8 ud af 10, hvilket placerer den i den absolut øverste risikoklasse. Fejlen kræver ikke, at angriberen er logget ind eller har særlige rettigheder — alle kan forsøge angrebet blot ved at tilgå din kontaktformular.

Hvem rammer det?

Sårbarheden rammer enhver virksomhed, der driver en WordPress-hjemmeside med ARForms-plugin installeret i version 1.8.5 eller tidligere. Det er særligt kritisk, hvis du samtidig har andre plugins eller temaer installeret, da disse kan forværre konsekvenserne markant. WordPress-drevne hjemmesider er meget udbredte blandt danske SMV’er, og kontaktformularer er næsten altid tilgængelige for alle besøgende — det betyder, at angrebsfladen er bred og nem at nå for en angriber.

Hvad kan ske?

I sig selv er fejlen begrænset — angriberen kan injicere et skadeligt objekt, men der skal en ekstra teknisk komponent til (kaldet en POP-kæde), som typisk findes i andre installerede plugins eller temaer, for at udnytte det fuldt ud. Hvis en sådan komponent er til stede, kan angriberen:

  • Slette vilkårlige filer på din server — potentielt ødelægge hele din hjemmeside
  • Hente følsomme data, f.eks. kundeoplysninger, loginoplysninger eller forretningsinformation
  • Afvikle skadelig kode på serveren og dermed overtage fuld kontrol over hjemmesiden

Da de fleste WordPress-installationer har mange plugins installeret, er risikoen for, at en POP-kæde allerede er til stede på din hjemmeside, reel.

Hvor alvorligt er det?

CVSS-scoren er 9,8 ud af 10 (Kritisk). Angrebet kan udføres over internettet uden forudgående login eller brugerinteraktion — det er maksimal tilgængelighed for en angriber. Konsekvenserne rammer alle tre sikkerhedsdimensioner: fortrolighed, integritet og tilgængelighed. Det eneste, der begrænser den umiddelbare skade en smule, er kravet om en supplerende POP-kæde fra et andet plugin eller tema. Men da de fleste WordPress-sider har mange ekstra komponenter installeret, bør du betragte denne sårbarhed som fuldt kritisk for din hjemmeside.

Hvad gør jeg nu?

Du bør handle hurtigt. Her er de konkrete skridt du skal tage:

  1. Opdater ARForms-plugin straks til en version nyere end 1.8.5 via dit WordPress-dashboard under Plugins → Opdateringer.
  2. Tag en sikkerhedskopi af din hjemmeside inden opdatering, så du kan rulle tilbage ved eventuelle problemer.
  3. Gennemgå dine øvrige plugins og temaer og sørg for, at de alle er opdaterede — det mindsker risikoen for, at en POP-kæde allerede er til stede.
  4. Kontrollér din hjemmeside for tegn på kompromittering: ukendte administratorbrugere, ændrede filer eller mistænkelig aktivitet i logfiler.
  5. Kontakt din webhost eller IT-leverandør, hvis du er i tvivl om, hvordan du gennemfører opdateringen sikkert.
Tidsfrist

Opdater inden for 24-48 timer

Sådan ser Auroa det

Vi anbefaler, at du opdaterer ARForms-plugin hurtigst muligt — helst inden for de næste 24 timer. Selvom angrebet kræver en supplerende komponent for fuld udnyttelse, er risikoen på en typisk WordPress-installation med mange plugins reel og ikke hypotetisk. Har du ikke ressourcer til selv at håndtere opdateringen, så kontakt din webbureau eller IT-leverandør i dag og gør dem opmærksomme på denne specifikke fejl.

Tidslinje

16/08/2026
CVE offentliggjort
Sårbarheden CVE-2024-13784 blev officielt offentliggjort i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9,8.
16/08/2026
Patch tilgængelig
En opdatering til ARForms blev gjort tilgængelig, som lukker sårbarheden i versioner op til og med 1.8.5. Brugere opfordres til straks at opdatere.
16/08/2026
Tekniske detaljer offentlige
Den tekniske beskrivelse af fejlen er offentliggjort, hvilket potentielt giver angribere tilstrækkelig information til at forsøge udnyttelse på upatchede installationer.

Konkrete eksempler

Angriber sletter hjemmesidens filer

En angriber finder din virksomheds WordPress-hjemmeside og opdager, at du bruger ARForms. Via din kontaktformular sender angriberen et manipuleret datapakke indeholdende et skadeligt PHP-objekt. Hvis et andet installeret plugin indeholder en POP-kæde, kan dette objekt udløse en kommando, der sletter kritiske filer på din webserver — og din hjemmeside går ned øjeblikkeligt.

Tyveri af kundedata og loginoplysninger

En angriber udnytter fejlen til at afvikle kode på din server, som henter indholdet af din WordPress-database. Her ligger kundeoplysninger, e-mailadresser og krypterede adgangskoder. Disse data kan efterfølgende sælges på det mørke net eller bruges til målrettede phishing-angreb mod dine kunder.

Fuld serverovertagelse via kodeafvikling

I det mest alvorlige scenarie kombinerer angriberen ARForms-fejlen med en POP-kæde fra et forældet tema på din side. Det giver mulighed for at afvikle vilkårlig kode på serveren — angriberen opretter en skjult administratorbruger og installerer malware, som kan bruges til at sende spam-e-mails eller angribe andre hjemmesider fra din server, uden at du opdager det.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-502

Original NVD-beskrivelse (engelsk)

The Contact Form, Survey, Quiz & Popup Form Builder – ARForms plugin for WordPress is vulnerable to PHP Object Injection in all versions up to, and including, 1.8.5 via deserialization of untrusted input from form submissions. This makes it possible for unauthenticated attackers to inject a PHP Object. No known POP chain is present in the vulnerable software, which means this vulnerability has no impact unless another plugin or theme containing a POP chain is installed on the site. If a POP chain is present via an additional plugin or theme installed on the target system, it may allow the attacker to perform actions like delete arbitrary files, retrieve sensitive data, or execute code depending on the POP chain present.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2024-13784
Offentliggjort
16/08/2026
Sidst opdateret
16/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.