Åbner i en ny fane
CVE-2026-78570
Kritisk

CVE-2026-78570: Kritisk fejl i WordPress Total Donations

Kritisk fejl i WordPress-plugin lader hackere give sig selv fuld administratoradgang uden login.

CVSS Score
9.8
Offentliggjort
25/08/2026
Patch-status
Ingen opdatering endnu
Exploit
Teoretisk, ingen kendt udnyttelse
Tidsfrist
Handl inden for 24 timer

Hvad er det?

WordPress-pluginnet ‘Total Donations’ (version 2.0.5 og ældre) har en alvorlig sikkerhedsfejl, der giver angribere mulighed for at eskalere deres rettigheder (dvs. opgradere sig selv til administrator) uden overhovedet at have en konto eller være logget ind. Fejlen er klassificeret som CWE-269, som handler om forkert håndtering af brugerrettigheder i softwaren. Det betyder, at pluginnet ikke tjekker ordentligt, hvem der må gøre hvad — og en angriber kan udnytte det til at tage fuld kontrol over din WordPress-hjemmeside.

Hvem rammer det?

Alle virksomheder og organisationer, der driver en WordPress-hjemmeside med pluginnet ‘Total Donations’ installeret i version 2.0.5 eller tidligere. Det gælder uanset størrelse eller branche — hvis pluginnet er aktivt på din hjemmeside, er du i risikozonen. Særligt udsatte er foreninger, nonprofitorganisationer og SMV’er, der bruger pluginnet til at modtage donationer online.

Hvad kan ske?

En angriber kan uden login give sig selv fuld administratoradgang til din WordPress-hjemmeside. Det betyder, at vedkommende kan:

  • Læse, ændre eller slette alt indhold på hjemmesiden
  • Installere skadeligt software (malware) eller bagdøre
  • Stjæle personoplysninger og betalingsdata fra dine besøgende
  • Omdirigere dine besøgende til farlige hjemmesider
  • Låse dig og dine medarbejdere ude af hjemmesiden helt
  • Bruge din hjemmeside til at angribe andre

Hvor alvorligt er det?

Sårbarheden har fået den højest mulige CVSS-score på 9.8 ud af 10, hvilket klassificerer den som kritisk. Angrebet kræver ingen særlige tekniske forudsætninger, ingen konto og ingen hjælp fra dig eller dine medarbejdere — en angriber kan udføre det fuldt automatisk over internettet. Kombinationen af fuld kontrol over fortrolighed, integritet og tilgængelighed gør dette til en af de mest alvorlige typer sårbarheder, der findes.

Hvad gør jeg nu?

Du skal handle hurtigt. Følg disse trin for at beskytte din hjemmeside:

  1. Tjek om du bruger pluginnet: Log ind på din WordPress-admin og gå til ‘Plugins’. Kig efter ‘Total Donations’ og notér versionsnummeret.
  2. Deaktivér pluginnet øjeblikkeligt: Hvis du har version 2.0.5 eller ældre, skal du deaktivere pluginnet med det samme, mens du undersøger situationen.
  3. Tjek for opdatering: Se om der er en ny version tilgængelig, og opdatér i så fald pluginnet. Hvis ingen opdatering findes, bør du overveje at fjerne det helt.
  4. Gennemgå dine administratorkonti: Tjek om der er oprettet ukendte eller mistænkelige administratorkonti, og slet dem straks.
  5. Skift adgangskoder: Skift adgangskoder for alle administratorkonti på hjemmesiden som en ekstra sikkerhedsforanstaltning.
  6. Kontakt din webudvikler eller it-partner: Bed dem gennemgå hjemmesiden for tegn på kompromittering, hvis du er usikker.
Tidsfrist

Handl inden for 24 timer

Sådan ser Auroa det

Vi anbefaler, at du deaktiverer ‘Total Donations’-pluginnet øjeblikkeligt, hvis det er installeret på din WordPress-hjemmeside. Med en CVSS-score på 9.8 og ingen kendte rettelse tilgængelig er risikoen for angreb meget høj. Kontakt din webudvikler eller Auroa for hjælp til at finde et sikkert alternativ til pluginnet og til at sikre, at din hjemmeside ikke allerede er blevet kompromitteret.

Tidslinje

25/08/2026
CVE offentliggjort
Sårbarheden CVE-2026-78570 i 'Total Donations'-pluginnet til WordPress blev officielt registreret og offentliggjort i NVD (National Vulnerability Database) med en kritisk CVSS-score på 9.8.
25/08/2026
Ingen patch tilgængelig
På offentliggørelsestidspunktet er der ingen kendte rettelser eller opdateringer til pluginnet. Alle versioner op til og med 2.0.5 er sårbare.
25/08/2026
Anbefaling: Deaktivér pluginnet
Sikkerhedseksperter anbefaler øjeblikkelig deaktivering og sletning af pluginnet, da der ikke foreligger en patch, og sårbarheden kan udnyttes uden nogen form for forudgående adgang.

Konkrete eksempler

Automatiseret overtagelse af WordPress-site

En angriber bruger et automatisk scanningsværktøj til at finde WordPress-sites med ‘Total Donations’-pluginnet installeret. Når et sårbart site identificeres, sender angriberen en særligt udformet forespørgsel til hjemmesiden, der udnytter fejlen i rettighedshåndteringen. På få sekunder har angriberen oprettet sig selv som administrator og kan nu gøre, hvad han vil med hjemmesiden — alt sammen uden at du opdager det.

Indsættelse af skjult malware

Efter at have fået administratoradgang via sårbarheden installerer en angriber et skjult plugin på din WordPress-hjemmeside, der sender dine besøgendes personoplysninger og betalingsdata videre til angriberen. Dine kunder mærker ingenting, og du opdager det måske først, når du modtager klager eller bliver kontaktet af myndighederne om et databrud.

Afpresning via ransomware på hjemmesiden

En angriber udnytter sårbarheden til at låse dig ude af din egen hjemmeside ved at ændre alle adgangskoder og e-mailadresser. Derefter kræver angriberen en løsesum for at give dig adgang igen. Uden en sikkerhedskopi af hjemmesiden kan du miste alt dit indhold og din online tilstedeværelse, indtil situationen er løst.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-269

Original NVD-beskrivelse (engelsk)

The Total Donations plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 2.0.5. This makes it possible for unauthenticated attackers to elevate their privileges to that of an adminsitrator.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-78570
Offentliggjort
25/08/2026
Sidst opdateret
25/08/2026
Exploit-status
Teoretisk, ingen kendt udnyttelse
Patch-status
Ingen opdatering endnu
Tidsfrist
Handl inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.