CVE-2026-78003: Kritisk fejl i Mailgun WordPress-plugin
Kritisk sårbarhed i WordPress-plugin lader hackere overtage din hjemmeside via Mailgun API-nøgle – opdater straks til version 2.2.1 eller nyere.
Hvad er det?
Sårbarheden findes i plugin’et Mailgun for WordPress og kaldes teknisk set en Server-Side Request Forgery (SSRF) – på dansk betyder det, at en angriber kan få din hjemmeside til at sende skjulte kommandoer til Mailguns servere på dine vegne.
Konkret sker det via et sikkerhedshul i en funktion kaldet add_list(), som ikke tjekker brugerinput ordentligt nok. Det betyder, at angriberen kan misbruge din hjemmesides Mailgun API-nøgle (en slags adgangskode til din e-mailtjeneste) til at oprette regler, der videresender indkommende e-mails – herunder adgangskode-nulstillingslinks – til sig selv.
Hvem rammer det?
Sårbarheden rammer alle WordPress-hjemmesider, der bruger plugin’et Mailgun for WordPress i version 2.2.0 eller ældre, og som har konfigureret en Mailgun API-nøgle. Du er særligt udsat, hvis:
- Din hjemmeside sender transaktionsmails (fx ordrebekræftelser, adgangskode-nulstillinger) via Mailgun
- Du ikke løbende opdaterer dine WordPress-plugins
- Din WordPress-administrator bruger den samme e-mailadresse til login og til at modtage nulstillingslinks
Angriberen behøver ingen brugernavn eller adgangskode for at udnytte hullet – det er åbent for alle på internettet.
Hvad kan ske?
I værste fald kan en angriber:
- Overtage din administrator-konto ved at opsnappe adgangskode-nulstillingsmailen og logge ind som dig
- Misbruge din Mailgun-konto til at sende spam eller phishing-mails fra dit domæne – hvilket kan skade dit omdømme og føre til sortlistning
- Læse fortrolig e-mail-trafik der sendes igennem din hjemmeside, fx kundeoplysninger eller ordredata
- Plante bagdøre på din hjemmeside efter at have fået administratoradgang, så de bevarer adgangen selv efter en nulstilling af adgangskode
Fordi angriberen ikke behøver at være logget ind, kan angrebet gennemføres fuldt automatisk og i stor skala.
Hvor alvorligt er det?
Sårbarheden er vurderet til 9,8 ud af 10 (Kritisk) af det internationale sikkerhedsorgan CVSS. Det er næsten den højest mulige score, og det skyldes:
- Angrebet kan udføres over internettet uden login
- Det kræver ingen teknisk indsigt fra angribers side
- Konsekvensen er fuld overtagelse af både hjemmeside og potentielt e-mailkonto
- Der er ingen begrænsende faktorer – selv en automatiseret scanning kan udnytte hullet
Kort sagt: Hvis din hjemmeside kører det sårbare plugin og er tilgængelig på nettet, bør du handle i dag.
Hvad gør jeg nu?
Følg disse trin for at beskytte din hjemmeside hurtigst muligt:
- Opdater plugin’et straks: Log ind på dit WordPress-dashboard, gå til Plugins → Installerede plugins, find ‘Mailgun for WordPress’ og opdater til version 2.2.1 eller nyere.
- Forny din Mailgun API-nøgle: Log ind på mailgun.com, gå til Settings → API Keys, og opret en ny nøgle. Slet den gamle nøgle og indsæt den nye i WordPress under plugin-indstillingerne. Dette ugyldiggør eventuelle angreb, der allerede er i gang.
- Tjek for mistænkelige videresendelsesregler: Log ind på Mailgun og gå til Receiving → Routes. Slet alle regler du ikke selv har oprettet.
- Gennemse administrator-konti: I WordPress, gå til Brugere og slet alle administratorer du ikke genkender.
- Tjek om din hjemmeside er kompromitteret: Kontakt din webhost eller en it-partner, som kan scanne for bagdøre og uautoriserede ændringer i filerne.
Opdater i dag – kritisk risiko
Hos Auroa anbefaler vi, at du behandler denne sårbarhed som akut og opdaterer plugin’et inden udgangen af i dag. Forny desuden din Mailgun API-nøgle som en ekstra sikkerhedsforanstaltning, selvom du er i tvivl om du har været ramt – det tager kun få minutter og eliminerer risikoen for igangværende misbrug. Har du ikke ressourcer til at håndtere det selv, er du velkommen til at kontakte os for hjælp til opdatering og efterfølgende sikkerhedstjek.
Tidslinje
Konkrete eksempler
Overtagelse af administrator-konto via e-mail-videresendelse
En angriber sender en særligt udformet POST-forespørgsel til din WordPress-side uden at være logget ind. Via sårbarheden opretter angrebet en videresendelsesregel i Mailgun, der kopierer alle indkommende e-mails til angribers egen adresse. Angriberen klikker herefter på ‘Glemt adgangskode’ på din WordPress-login-side, modtager nulstillingslinket og logger ind som administrator – alt sammen uden at du opdager det.
Misbrug af Mailgun-konto til spam- og phishing-kampagner
En angriber bruger din hjemmesides API-nøgle til at sende tusindvis af phishing-e-mails, der udgiver sig for at komme fra din virksomhed. Da e-mailene sendes via dit legitime Mailgun-domæne, undgår de spamfiltre. Resultatet er, at dit e-mail-domæne bliver sortlistet, og dine fremtidige e-mails – herunder fakturaer og kundekorrespondance – havner i modtagernes spam-mappe.
Opsnapning af kundeoplysninger fra webshop
En angriber udnytter sårbarheden til at videresende alle indkommende e-mails til din WooCommerce-webshop til sig selv. Det betyder, at kontaktformularer, ordrebekræftelser og potentielt betalingsoplysninger sendt via e-mail nu også havner hos angriberen. Afhængigt af hvad dine kunder sender, kan dette udgøre et brud på GDPR, som du er forpligtet til at anmelde til Datatilsynet.
Ofte stillede spørgsmål
Hvordan ved jeg, om jeg bruger det sårbare plugin?
Log ind på dit WordPress-dashboard og gå til Plugins → Installerede plugins. Søg efter ‘Mailgun for WordPress’. Hvis det er installeret og viser version 2.2.0 eller lavere, er du sårbar. Hvis plugin’et er deaktiveret men stadig installeret, er du stadig i fare – slet det eller opdater det.
Kan jeg bare deaktivere plugin'et midlertidigt?
Ja, det er en fornuftig midlertidig løsning, hvis du ikke kan opdatere med det samme. Deaktivering af plugin’et lukker for sårbarheden, men det betyder også, at din hjemmeside ikke kan sende e-mails via Mailgun i mellemtiden. Opdater plugin’et hurtigst muligt bagefter.
Hvad er en Mailgun API-nøgle, og hvad sker der hvis den misbruges?
En API-nøgle er en slags hemmelig adgangskode, der giver adgang til din Mailgun-konto og lader dig sende e-mails via deres system. Hvis en angriber får fat i den via denne sårbarhed, kan de sende e-mails på dine vegne, oprette videresendelsesregler og potentielt opsnapse fortrolig kommunikation – alt uden at du opdager det med det samme.
Kan jeg se, om nogen allerede har udnyttet sårbarheden mod mig?
Tjek din Mailgun-konto under Receiving → Routes for ukendte videresendelsesregler. Kig også i Logs for usædvanlig API-aktivitet. I WordPress, kontrollér listen over administratorer under Brugere. Mistænker du et kompromis, bør du få en it-fagperson til at lave en grundig gennemgang af hjemmesiden.
Er det kun WordPress-hjemmesider med Mailgun der er ramt?
Ja. Sårbarheden findes specifikt i plugin’et ‘Mailgun for WordPress’. Bruger du en anden e-mailudbyder eller et andet plugin til at sende mails fra din WordPress-side, er du ikke ramt af netop denne sårbarhed. Du bør dog altid holde alle dine plugins opdaterede.
Hvad koster det at få hjælp til at håndtere dette?
Selve opdateringen af plugin’et er gratis og tager typisk under fem minutter. Har du brug for hjælp til at vurdere om din hjemmeside allerede er kompromitteret, eller ønsker du løbende overvågning, tilbyder Auroa en indledende sikkerhedsgennemgang. Kontakt os for et uforpligtende tilbud.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Mailgun for WordPress plugin for WordPress is vulnerable to Server-Side Request Forgery (SSRF) via path traversal in versions up to and including 2.2.0. This is due to insufficient input validation in the add_list() function, which accepts user-controlled array keys from $_POST[‘addresses’], passes them through sanitize_text_field(). This makes it possible for unauthenticated attackers to make authenticated POST requests to any Mailgun API endpoint using the WordPress site’s API key, including creating inbound email-forwarding routes that can intercept password reset emails, leading to administrator account takeover.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
