CVE-2026-78570: Kritisk fejl i WordPress Total Donations
Kritisk fejl i WordPress-plugin lader hackere give sig selv fuld administratoradgang uden login.
Hvad er det?
WordPress-pluginnet ‘Total Donations’ (version 2.0.5 og ældre) har en alvorlig sikkerhedsfejl, der giver angribere mulighed for at eskalere deres rettigheder (dvs. opgradere sig selv til administrator) uden overhovedet at have en konto eller være logget ind. Fejlen er klassificeret som CWE-269, som handler om forkert håndtering af brugerrettigheder i softwaren. Det betyder, at pluginnet ikke tjekker ordentligt, hvem der må gøre hvad — og en angriber kan udnytte det til at tage fuld kontrol over din WordPress-hjemmeside.
Hvem rammer det?
Alle virksomheder og organisationer, der driver en WordPress-hjemmeside med pluginnet ‘Total Donations’ installeret i version 2.0.5 eller tidligere. Det gælder uanset størrelse eller branche — hvis pluginnet er aktivt på din hjemmeside, er du i risikozonen. Særligt udsatte er foreninger, nonprofitorganisationer og SMV’er, der bruger pluginnet til at modtage donationer online.
Hvad kan ske?
En angriber kan uden login give sig selv fuld administratoradgang til din WordPress-hjemmeside. Det betyder, at vedkommende kan:
- Læse, ændre eller slette alt indhold på hjemmesiden
- Installere skadeligt software (malware) eller bagdøre
- Stjæle personoplysninger og betalingsdata fra dine besøgende
- Omdirigere dine besøgende til farlige hjemmesider
- Låse dig og dine medarbejdere ude af hjemmesiden helt
- Bruge din hjemmeside til at angribe andre
Hvor alvorligt er det?
Sårbarheden har fået den højest mulige CVSS-score på 9.8 ud af 10, hvilket klassificerer den som kritisk. Angrebet kræver ingen særlige tekniske forudsætninger, ingen konto og ingen hjælp fra dig eller dine medarbejdere — en angriber kan udføre det fuldt automatisk over internettet. Kombinationen af fuld kontrol over fortrolighed, integritet og tilgængelighed gør dette til en af de mest alvorlige typer sårbarheder, der findes.
Hvad gør jeg nu?
Du skal handle hurtigt. Følg disse trin for at beskytte din hjemmeside:
- Tjek om du bruger pluginnet: Log ind på din WordPress-admin og gå til ‘Plugins’. Kig efter ‘Total Donations’ og notér versionsnummeret.
- Deaktivér pluginnet øjeblikkeligt: Hvis du har version 2.0.5 eller ældre, skal du deaktivere pluginnet med det samme, mens du undersøger situationen.
- Tjek for opdatering: Se om der er en ny version tilgængelig, og opdatér i så fald pluginnet. Hvis ingen opdatering findes, bør du overveje at fjerne det helt.
- Gennemgå dine administratorkonti: Tjek om der er oprettet ukendte eller mistænkelige administratorkonti, og slet dem straks.
- Skift adgangskoder: Skift adgangskoder for alle administratorkonti på hjemmesiden som en ekstra sikkerhedsforanstaltning.
- Kontakt din webudvikler eller it-partner: Bed dem gennemgå hjemmesiden for tegn på kompromittering, hvis du er usikker.
Handl inden for 24 timer
Vi anbefaler, at du deaktiverer ‘Total Donations’-pluginnet øjeblikkeligt, hvis det er installeret på din WordPress-hjemmeside. Med en CVSS-score på 9.8 og ingen kendte rettelse tilgængelig er risikoen for angreb meget høj. Kontakt din webudvikler eller Auroa for hjælp til at finde et sikkert alternativ til pluginnet og til at sikre, at din hjemmeside ikke allerede er blevet kompromitteret.
Tidslinje
Konkrete eksempler
Automatiseret overtagelse af WordPress-site
En angriber bruger et automatisk scanningsværktøj til at finde WordPress-sites med ‘Total Donations’-pluginnet installeret. Når et sårbart site identificeres, sender angriberen en særligt udformet forespørgsel til hjemmesiden, der udnytter fejlen i rettighedshåndteringen. På få sekunder har angriberen oprettet sig selv som administrator og kan nu gøre, hvad han vil med hjemmesiden — alt sammen uden at du opdager det.
Indsættelse af skjult malware
Efter at have fået administratoradgang via sårbarheden installerer en angriber et skjult plugin på din WordPress-hjemmeside, der sender dine besøgendes personoplysninger og betalingsdata videre til angriberen. Dine kunder mærker ingenting, og du opdager det måske først, når du modtager klager eller bliver kontaktet af myndighederne om et databrud.
Afpresning via ransomware på hjemmesiden
En angriber udnytter sårbarheden til at låse dig ude af din egen hjemmeside ved at ændre alle adgangskoder og e-mailadresser. Derefter kræver angriberen en løsesum for at give dig adgang igen. Uden en sikkerhedskopi af hjemmesiden kan du miste alt dit indhold og din online tilstedeværelse, indtil situationen er løst.
Ofte stillede spørgsmål
Hvordan ved jeg, om mit WordPress-site bruger 'Total Donations'-pluginnet?
Log ind på din WordPress-adminpanel og klik på ‘Plugins’ i menuen til venstre. Gennemgå listen og kig efter ‘Total Donations’. Hvis det er på listen, kan du se versionsnummeret under pluginnets navn. Er det version 2.0.5 eller ældre, er du i risikozonen.
Er min hjemmeside allerede blevet hacket?
Det er svært at vide med sikkerhed uden en teknisk gennemgang. Tegn på kompromittering kan være: ukendte administratorbrugere i WordPress, ændringer i indhold du ikke selv har lavet, uventede omdirigeringer, eller at din hjemmeside er blevet sortlistet af Google. Hvis du er bekymret, bør du kontakte en it-sikkerhedsekspert for en gennemgang.
Kan jeg bare deaktivere pluginnet, eller skal jeg slette det helt?
At deaktivere pluginnet er det vigtigste første skridt — det stopper angrebet. Men vi anbefaler, at du også sletter pluginnet fuldstændigt, så længe der ikke er en sikker opdatering tilgængelig. Et deaktiveret plugin kan stadig udgøre en risiko, hvis det ikke er opdateret.
Findes der et sikkert alternativ til 'Total Donations'?
Ja, der findes flere velkendte og aktivt vedligeholdte donationsplugins til WordPress, f.eks. ‘GiveWP’ eller ‘Charitable’, som begge har store brugerbaser og regelmæssige sikkerhedsopdateringer. Tal med din webudvikler om hvilket alternativ der passer bedst til dine behov.
Hvad er privilegieeskalering, og hvorfor er det farligt?
Privilegieeskalering betyder, at nogen opnår flere rettigheder i et system, end de burde have. I dette tilfælde kan en fuldstændig ukendt person udefra give sig selv de samme rettigheder som en administrator — dvs. fuld kontrol over din hjemmeside. Det er farligt, fordi en administrator kan gøre næsten alt: slette indhold, stjæle data, installere skadeligt software og låse dig ude.
Hvad gør jeg, hvis jeg ikke selv administrerer min WordPress-hjemmeside?
Kontakt din webudvikler, it-leverandør eller det bureau, der har bygget din hjemmeside, så hurtigt som muligt. Vis dem denne artikel og bed dem tjekke, om pluginnet er installeret, og tage de nødvendige skridt. Du kan også kontakte Auroa for hjælp.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Total Donations plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 2.0.5. This makes it possible for unauthenticated attackers to elevate their privileges to that of an adminsitrator.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.