CVE-2026-78003
Kritisk

CVE-2026-78003: Kritisk fejl i Mailgun WordPress-plugin

Kritisk sårbarhed i WordPress-plugin lader hackere overtage din hjemmeside via Mailgun API-nøgle – opdater straks til version 2.2.1 eller nyere.

CVSS Score
9.8
Offentliggjort
22/08/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Opdater i dag – kritisk risiko

Hvad er det?

Sårbarheden findes i plugin’et Mailgun for WordPress og kaldes teknisk set en Server-Side Request Forgery (SSRF) – på dansk betyder det, at en angriber kan få din hjemmeside til at sende skjulte kommandoer til Mailguns servere på dine vegne.

Konkret sker det via et sikkerhedshul i en funktion kaldet add_list(), som ikke tjekker brugerinput ordentligt nok. Det betyder, at angriberen kan misbruge din hjemmesides Mailgun API-nøgle (en slags adgangskode til din e-mailtjeneste) til at oprette regler, der videresender indkommende e-mails – herunder adgangskode-nulstillingslinks – til sig selv.

Hvem rammer det?

Sårbarheden rammer alle WordPress-hjemmesider, der bruger plugin’et Mailgun for WordPress i version 2.2.0 eller ældre, og som har konfigureret en Mailgun API-nøgle. Du er særligt udsat, hvis:

  • Din hjemmeside sender transaktionsmails (fx ordrebekræftelser, adgangskode-nulstillinger) via Mailgun
  • Du ikke løbende opdaterer dine WordPress-plugins
  • Din WordPress-administrator bruger den samme e-mailadresse til login og til at modtage nulstillingslinks

Angriberen behøver ingen brugernavn eller adgangskode for at udnytte hullet – det er åbent for alle på internettet.

Hvad kan ske?

I værste fald kan en angriber:

  • Overtage din administrator-konto ved at opsnappe adgangskode-nulstillingsmailen og logge ind som dig
  • Misbruge din Mailgun-konto til at sende spam eller phishing-mails fra dit domæne – hvilket kan skade dit omdømme og føre til sortlistning
  • Læse fortrolig e-mail-trafik der sendes igennem din hjemmeside, fx kundeoplysninger eller ordredata
  • Plante bagdøre på din hjemmeside efter at have fået administratoradgang, så de bevarer adgangen selv efter en nulstilling af adgangskode

Fordi angriberen ikke behøver at være logget ind, kan angrebet gennemføres fuldt automatisk og i stor skala.

Hvor alvorligt er det?

Sårbarheden er vurderet til 9,8 ud af 10 (Kritisk) af det internationale sikkerhedsorgan CVSS. Det er næsten den højest mulige score, og det skyldes:

  • Angrebet kan udføres over internettet uden login
  • Det kræver ingen teknisk indsigt fra angribers side
  • Konsekvensen er fuld overtagelse af både hjemmeside og potentielt e-mailkonto
  • Der er ingen begrænsende faktorer – selv en automatiseret scanning kan udnytte hullet

Kort sagt: Hvis din hjemmeside kører det sårbare plugin og er tilgængelig på nettet, bør du handle i dag.

Hvad gør jeg nu?

Følg disse trin for at beskytte din hjemmeside hurtigst muligt:

  1. Opdater plugin’et straks: Log ind på dit WordPress-dashboard, gå til Plugins → Installerede plugins, find ‘Mailgun for WordPress’ og opdater til version 2.2.1 eller nyere.
  2. Forny din Mailgun API-nøgle: Log ind på mailgun.com, gå til Settings → API Keys, og opret en ny nøgle. Slet den gamle nøgle og indsæt den nye i WordPress under plugin-indstillingerne. Dette ugyldiggør eventuelle angreb, der allerede er i gang.
  3. Tjek for mistænkelige videresendelsesregler: Log ind på Mailgun og gå til Receiving → Routes. Slet alle regler du ikke selv har oprettet.
  4. Gennemse administrator-konti: I WordPress, gå til Brugere og slet alle administratorer du ikke genkender.
  5. Tjek om din hjemmeside er kompromitteret: Kontakt din webhost eller en it-partner, som kan scanne for bagdøre og uautoriserede ændringer i filerne.
Tidsfrist

Opdater i dag – kritisk risiko

Sådan ser Auroa det

Hos Auroa anbefaler vi, at du behandler denne sårbarhed som akut og opdaterer plugin’et inden udgangen af i dag. Forny desuden din Mailgun API-nøgle som en ekstra sikkerhedsforanstaltning, selvom du er i tvivl om du har været ramt – det tager kun få minutter og eliminerer risikoen for igangværende misbrug. Har du ikke ressourcer til at håndtere det selv, er du velkommen til at kontakte os for hjælp til opdatering og efterfølgende sikkerhedstjek.

Tidslinje

22/08/2026
CVE-2026-78003 offentliggjort
Sårbarheden offentliggøres i NVD med en CVSS-score på 9,8 (Kritisk). Detaljer om angrebet bliver dermed offentligt tilgængelige.
22/08/2026
Proof-of-Concept tilgængeligt
Fordi sårbarheden er teknisk enkel at udnytte og fuldt beskrevet i den offentlige CVE, vurderes det at angrebskode hurtigt kan konstrueres eller allerede cirkulerer i sikkerhedsmiljøer.
22/08/2026
Patch udgivet
Udviklerne bag Mailgun for WordPress udgiver version 2.2.1, der lukker hullet. Opdateringen er tilgængelig direkte via WordPress plugin-biblioteket.
23/08/2026
Automatiserede scannere forventes aktive
Erfaringsmæssigt begynder automatiserede angrebsscannere at lede efter sårbare WordPress-installationer inden for 24-48 timer efter offentliggørelse af en kritisk CVE.

Konkrete eksempler

Overtagelse af administrator-konto via e-mail-videresendelse

En angriber sender en særligt udformet POST-forespørgsel til din WordPress-side uden at være logget ind. Via sårbarheden opretter angrebet en videresendelsesregel i Mailgun, der kopierer alle indkommende e-mails til angribers egen adresse. Angriberen klikker herefter på ‘Glemt adgangskode’ på din WordPress-login-side, modtager nulstillingslinket og logger ind som administrator – alt sammen uden at du opdager det.

Misbrug af Mailgun-konto til spam- og phishing-kampagner

En angriber bruger din hjemmesides API-nøgle til at sende tusindvis af phishing-e-mails, der udgiver sig for at komme fra din virksomhed. Da e-mailene sendes via dit legitime Mailgun-domæne, undgår de spamfiltre. Resultatet er, at dit e-mail-domæne bliver sortlistet, og dine fremtidige e-mails – herunder fakturaer og kundekorrespondance – havner i modtagernes spam-mappe.

Opsnapning af kundeoplysninger fra webshop

En angriber udnytter sårbarheden til at videresende alle indkommende e-mails til din WooCommerce-webshop til sig selv. Det betyder, at kontaktformularer, ordrebekræftelser og potentielt betalingsoplysninger sendt via e-mail nu også havner hos angriberen. Afhængigt af hvad dine kunder sender, kan dette udgøre et brud på GDPR, som du er forpligtet til at anmelde til Datatilsynet.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-918

Original NVD-beskrivelse (engelsk)

The Mailgun for WordPress plugin for WordPress is vulnerable to Server-Side Request Forgery (SSRF) via path traversal in versions up to and including 2.2.0. This is due to insufficient input validation in the add_list() function, which accepts user-controlled array keys from $_POST[‘addresses’], passes them through sanitize_text_field(). This makes it possible for unauthenticated attackers to make authenticated POST requests to any Mailgun API endpoint using the WordPress site’s API key, including creating inbound email-forwarding routes that can intercept password reset emails, leading to administrator account takeover.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Visning
Hurtige fakta
CVE-ID
CVE-2026-78003
Offentliggjort
22/08/2026
Sidst opdateret
22/08/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Opdater i dag – kritisk risiko

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.