CVE-2026-15980: Kritisk WordPress MyHome-plugin-sårbarhed
Kritisk WordPress-sårbarhed giver hackere adgang som administrator uden login via MyHome Core-plugin.
Hvad er det?
MyHome Core er et plugin til WordPress brugt sammen med MyHome-temaet — typisk til ejendomsmæglere og boligportaler. En fejl i plugin’ets loginproces gør det muligt for en angriber at overtage en brugers konto uden at kende adgangskoden. Fejlen skyldes to problemer: en funktion der kan generere en aktiveringskode uden at tjekke hvem der spørger, og en anden funktion der ikke validerer koden korrekt. Resultatet er at angriberen kan logge ind som en hvilken som helst ubekræftet bruger — inklusive administratorer.
Hvem rammer det?
Sårbarheden rammer WordPress-hjemmesider der opfylder alle disse betingelser:
- MyHome Core-plugin er installeret i version 4.4.5 eller ældre
- MyHome-temaet kører i legacy- eller WPBakery-tilstand
- Brugerregistrering på forsiden er aktiveret
- Bekræftelse via e-mail er slået til
- Der eksisterer mindst én bruger (f.eks. en administrator) der endnu ikke har bekræftet sin konto
Det er særligt relevant for ejendomsmæglere, boligportaler og udlejningssider der bruger MyHome-temaet.
Hvad kan ske?
Hvis en angriber udnytter fejlen, kan vedkommende logge ind med administratorrettigheder på din WordPress-side. Det betyder at angriberen kan:
- Ændre eller slette alt indhold på hjemmesiden
- Installere skadelig software (malware) på serveren
- Stjæle kundedata, e-mailadresser og andre personoplysninger
- Omdirigere besøgende til farlige hjemmesider
- Låse dig ude af din egen hjemmeside
Et fuldt administratorkompromis er worst case for en WordPress-installation.
Hvor alvorligt er det?
Sårbarheden er vurderet til 9,8 ud af 10 (Kritisk) af det internationale sikkerhedsorgan CVSS. Det er den næsthøjeste mulige score. Angrebet kræver ingen forudgående adgang, ingen teknisk viden om offeret og ingen handling fra din side — angriberen behøver blot at sende nogle forespørgsler til din hjemmeside. Det eneste der begrænser risikoen er, at specifikke indstillinger skal være aktive på siden, men disse indstillinger er almindelige i standardopsætninger af MyHome-temaet.
Hvad gør jeg nu?
Tjek om din hjemmeside er sårbar, og opdater hurtigst muligt:
- Find din pluginversion: Log ind på WordPress, gå til Plugins, og find MyHome Core. Notér versionsnummeret.
- Opdater plugin’et: Er du på version 4.4.5 eller ældre, skal du opdatere til den nyeste version straks via WordPress-dashboardet.
- Tjek dine brugere: Gennemgå listen over brugere i WordPress og slet eventuelle testkonti eller ubekræftede administratorkonti.
- Deaktivér frontend-registrering midlertidigt: Hvis du ikke straks kan opdatere, kan du som nødløsning slå brugerregistrering fra under Indstillinger → Generelt i WordPress.
- Tjek for tegn på indtrængen: Kig i dine logfiler (eller bed din webhost om hjælp) for usædvanlig aktivitet siden 30. august 2026.
- Kontakt din webhost eller IT-partner: Er du usikker på noget af ovenstående, så tag fat i dem der drifter din hjemmeside.
Opdater inden for 24-48 timer
Opdater MyHome Core-plugin’et til den nyeste version nu — det er den eneste holdbare løsning. Sårbarhedens kritiske CVSS-score og lave angrebskompleksitet gør den til et oplagt mål for automatiserede scanningsværktøjer, der kontinuerligt leder efter sårbare WordPress-installationer. Har du ikke mulighed for at opdatere med det samme, skal du som minimum deaktivere frontend-registrering og bekræftelses-e-mail, indtil opdateringen er på plads. Overvej derudover at gennemgå dine WordPress-brugere for at sikre, at ingen uautoriserede konti er oprettet.
Tidslinje
Konkrete eksempler
Angriber overtager ejendomsmæglersitet
En angriber identificerer et ejendomsmæglersite der bruger MyHome-temaet med aktiv brugerregistrering. Angriberen sender en særligt udformet forespørgsel til sidens AJAX-handler og genererer en aktiveringskode til en administrator der endnu ikke har bekræftet sin konto. Med koden i hånd udsteder systemet automatisk en gyldig login-session, og angriberen er nu logget ind som administrator — uden nogensinde at have kendt adgangskoden.
Malware plantes på siden
Efter at have opnået administratoradgang installerer angriberen et skadeligt WordPress-plugin der sender alle kontaktformularer og kundehenvendelser til en ekstern e-mailadresse. Mæglerfirmaet er uvidende om lækket i ugevis, mens potentielle boligkøbers personoplysninger og interesseringer stjæles i baggrunden.
Automatiseret masseangreb via botscan
En hackergruppe programmerer en bot til automatisk at scanne tusindvis af WordPress-sites efter MyHome Core-plugin’et i en sårbar version. Sites der matcher, angribes automatisk, og administratoradgang oprettes på hundredvis af sites på få timer. Ejerne opdager det først når de forsøger at logge ind og opdager at deres adgangskode er ændret.
Ofte stillede spørgsmål
Hvordan ved jeg om mit site er sårbart?
Dit site er potentielt sårbart hvis du bruger MyHome Core-plugin i version 4.4.5 eller ældre, har MyHome-temaet i legacy- eller WPBakery-tilstand, og har slået brugerregistrering og bekræftelses-e-mail til. Alle fire betingelser skal være opfyldt samtidig. Tjek din pluginversion under Plugins i WordPress-dashboardet.
Er der tegn på at mit site allerede er blevet angrebet?
Du kan tjekke din WordPress-brugerliste for ukendte konti med administratorrettigheder. Kig også i serverloggene — din webhost kan hjælpe med det — efter usædvanlige login-aktiviteter eller ændringer i filer. Mistænker du at noget er galt, bør du kontakte en IT-sikkerhedsekspert med det samme.
Kan jeg nøjes med en midlertidig løsning frem for at opdatere?
Ja, som nødløsning kan du deaktivere brugerregistrering på forsiden af dit site under Indstillinger → Generelt i WordPress. Det fjerner angrebsfladen midlertidigt. Men det er ikke en permanent løsning — du skal stadig opdatere plugin’et hurtigst muligt for at lukke hullet helt.
Hvad er en autentificeringsomgåelse (Authentication Bypass)?
Normalt skal du bruge et brugernavn og en adgangskode for at logge ind på en hjemmeside. En autentificeringsomgåelse er en fejl der gør det muligt at springe dette trin over — altså logge ind uden at kende adgangskoden. I dette tilfælde kan angriberen narre systemet til at udstede en gyldig loginsession ved hjælp af en fejl i den måde aktiveringskoder håndteres på.
Skal jeg bekymre mig selv om jeg ikke er ejendomsmægler?
Hvis du ikke bruger MyHome Core-plugin’et, er du ikke berørt af denne sårbarhed. Er du usikker på hvilke plugins din hjemmeside bruger, kan du se listen under Plugins i dit WordPress-dashboard.
Hvad sker der hvis jeg ikke opdaterer?
Opdaterer du ikke, risikerer du at angribere kan overtage din hjemmeside med fuld administratoradgang. Det kan betyde datatyveri, nedetid, tab af omdømme og i værste fald brud på GDPR-reglerne (databeskyttelsesforordningen) hvis kundedata kompromitteres. Hackere bruger automatiserede værktøjer til at finde sårbare sites, så risikoen stiger med tiden.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The MyHome Core plugin for WordPress is vulnerable to Authentication Bypass in all versions up to, and including, 4.4.5. This is due to missing authorization in the send_link() AJAX handler and improper token validation in the activate() function. This makes it possible for unauthenticated attackers to generate an activation token for an unconfirmed user account and obtain a valid authentication cookie for that account, including administrators. Successful exploitation requires the MyHome theme to be configured in legacy/WPBakery mode with frontend registration and confirmation email enabled, and the target account must not already have the myhome_agent_confirmed user meta set.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.