Åbner i en ny fane
CVE-2026-15369
Kritisk

CVE-2026-15369: Kritisk WooCommerce plugin-fejl

Kritisk WordPress-fejl lader hackere oprette adminkonti via WooCommerce-kassen uden at logge ind først.

CVSS Score
9.8
Offentliggjort
29/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24 timer

Hvad er det?

En kritisk sikkerhedsfejl i WordPress-pluginnet Custom User Registration Fields for WooCommerce (version 2.2.3 og ældre) gør det muligt for en angriber at give sig selv administratorrettigheder på din hjemmeside. Fejlen opstår, fordi pluginnet accepterer en brugervalgt rolle (f.eks. ‘administrator’) direkte fra en anmodning under checkout-processen — uden at tjekke, om den valgte rolle overhovedet er tilladt. Angriberen behøver hverken at være logget ind eller have særlige tekniske evner for at udnytte fejlen. Det eneste krav er, at indstillingen ‘User Role Selection’ er aktiveret i pluginnets opsætning.

Hvem rammer det?

Fejlen rammer dig, hvis din virksomheds hjemmeside opfylder alle tre betingelser:

  • Du bruger WordPress med WooCommerce som webshop-løsning.
  • Du har installeret pluginnet Custom User Registration Fields for WooCommerce i version 2.2.3 eller ældre.
  • Indstillingen ‘User Role Selection’ er slået til i pluginnets indstillinger.

Mange danske SMV’er bruger netop denne type løsning til at tilpasse tilmeldingsformularer i deres webshop, så det er vigtigt at tjekke med det samme.

Hvad kan ske?

Hvis en angriber udnytter fejlen, kan de oprette en konto med fuld administratoradgang på din WordPress-side. Det betyder i praksis, at de kan:

  • Installere skadeligt software (malware) eller bagdøre på din hjemmeside.
  • Stjæle kundedata, herunder navne, adresser og ordrehistorik.
  • Ændre eller slette indhold på din side.
  • Omdirigere besøgende til svindelsider.
  • Låse dig ude af din egen hjemmeside ved at ændre adgangskoder.

En fuld kompromittering af din WordPress-administrator er i praksis det værst tænkelige udfald for en webshop.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9,8 ud af 10 på den internationale CVSS-skala — og klassificeres som kritisk. Den scorer maksimalt på næsten alle parametre:

  • Netværksbaseret angreb: Kan udføres fra hele internettet.
  • Lav kompleksitet: Kræver ingen særlige tekniske færdigheder.
  • Ingen login krævet: Angriberen behøver ingen eksisterende konto.
  • Ingen brugerinteraktion: Du eller dine kunder behøver ikke klikke på noget.
  • Fuld konsekvens: Angriberen opnår fuld kontrol over fortrolighed, integritet og tilgængelighed af din hjemmeside.

Kort sagt: Hvis dit site er sårbart og eksponeret mod internettet, er risikoen for udnyttelse meget høj.

Hvad gør jeg nu?

Du skal handle hurtigt. Her er hvad du gør i prioriteret rækkefølge:

  1. Tjek din WordPress-version af pluginnet: Gå ind i dit WordPress-dashboard under ‘Plugins’ og find ‘Custom User Registration Fields for WooCommerce’. Notér versionsnummeret.
  2. Opdatér pluginnet straks: Er der en opdatering tilgængelig, installér den øjeblikkeligt. Opdateringer finder du under ‘Plugins → Tilgængelige opdateringer’ i dit dashboard.
  3. Midlertidig løsning (workaround): Hvis en opdatering ikke endnu er tilgængelig, så deaktivér indstillingen ‘User Role Selection’ i pluginnets opsætning. Det lukker den specifikke angrebsvej.
  4. Tjek for ukendte adminbrugere: Gå til ‘Brugere’ i dit dashboard og sorter efter rolle ‘Administrator’. Fjern alle konti du ikke genkender.
  5. Gennemgå dine logfiler: Bed din webmaster eller IT-leverandør om at gennemgå server- og WordPress-logfiler for mistænkelig aktivitet siden pluginnets installation.
  6. Kontakt din IT-leverandør: Er du i tvivl om noget af ovenstående, så kontakt din IT-partner eller en cybersikkerhedsekspert for hjælp.
Tidsfrist

Handl inden for 24 timer

Sådan ser Auroa det

Auroa anbefaler, at du behandler denne sårbarhed som en akut situation. Opdatér pluginnet nu — og deaktivér funktionen ‘User Role Selection’ som en øjeblikkelig sikkerhedsforanstaltning, indtil du har bekræftet, at opdateringen er installeret korrekt. Tjek derefter din liste over administratorbrugere grundigt for ukendte konti. Har du mistanke om, at dit site allerede er kompromitteret, bør du kontakte en cybersikkerhedsekspert med det samme.

Tidslinje

29/08/2026
CVE offentliggjort
Sårbarheden CVE-2026-15369 blev officielt registreret og offentliggjort i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9,8.
29/08/2026
Proof-of-concept tilgængeligt
Angrebsmetoden er teknisk beskrevet offentligt, hvilket betyder, at angribere med basal teknisk viden kan reproducere angrebet ved at sende en modificeret JSON-forespørgsel under checkout.
29/08/2026
Patch frigivet
En opdatering til pluginnet er tilgængelig og adresserer fejlen ved at validere den valgte brugerrolle mod administratorens tilladte rolleliste, inden den tildeles den nye bruger.

Konkrete eksempler

Checkout-manipulation via modificeret JSON

En angriber besøger din webshops checkout-side og lægger en vare i kurven. I stedet for at gennemføre købet normalt, ændrer angriberen den data, der sendes til WooCommerce-API’et, ved at tilføje feltet ‘afreg_select_user_role’ med værdien ‘administrator’. Systemet accepterer denne værdi uden at validere den, og den nye konto oprettes med fuld administratoradgang. Angriberen logger derefter ind som administrator og har fuld kontrol over din hjemmeside.

Massescanning og automatiseret udnyttelse

Automatiserede angrebsværktøjer scanner kontinuerligt internettet efter WordPress-sites med sårbare plugin-versioner. Når dit site identificeres, opretter værktøjet automatisk en administratorkonto via checkout-API’et og registrerer adgangsdataene hos angriberen. Dette kan ske uden at du opdager det, og uden at nogen besøger din side manuelt.

Bagdørsinstallation til fremtidigt misbrug

Efter at have opnået administratoradgang installerer angriberen et skjult plugin eller modificerer eksisterende filer på din hjemmeside, så de bevarer adgangen — selv hvis du siden opdaterer det sårbare plugin. Bagdøren kan bruges til at stjæle kundeoplysninger løbende, sende spam via din server eller afpresse dig med truslen om at offentliggøre stjålne data.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-269

Original NVD-beskrivelse (engelsk)

The Custom User Registration Fields for WooCommerce plugin for WordPress is vulnerable to Privilege Escalation in versions up to, and including, 2.2.3. This is due to the plugin accepting an attacker-controlled afreg_select_user_role value from the unauthenticated WooCommerce Store API /wc/store/v1/checkout request in the af_reg_checkout_data_to_order_meta_data_block() function, persisting it in order meta, and then passing it directly to WP_User::add_role() in the af_reg_custom_order_processing_function() function (hooked to woocommerce_thankyou) without validating against the plugin’s admin-configured allowed role list. This makes it possible for unauthenticated attackers to elevate their privileges to Administrator by creating an account during checkout with a modified JSON body specifying administrator (or any other role slug) as the desired role. Note: The exploit requires the “User Role Selection” setting to be enabled.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-15369
Offentliggjort
29/08/2026
Sidst opdateret
29/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Handl inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.