CVE-2026-75865: Kritisk fejl i WPLP Cookie Consent
Kritisk sårbarhed i WordPress cookie-plugin giver hackere mulighed for at uploade skadelige filer og overtage din hjemmeside.
Hvad er det?
En kritisk sårbarhed er opdaget i WordPress-pluginnet WPLP Cookie Consent (version 4.4.1 og tidligere), som bruges til at håndtere cookie-samtykke og GDPR-compliance på hjemmesider. Fejlen betyder, at en angriber uden login eller særlige rettigheder kan uploade en hvilken som helst fil til din hjemmeside — herunder skadelige programfiler. Teknisk set skyldes det to problemer: pluginnet tjekker ikke, hvilken type fil der uploades, og adgangskontrolsystemet (der normalt kræver login) kan omgås fuldstændigt. Resultatet er, at en angriber kan placere skadelig kode direkte på din server og derefter køre den.
Hvem rammer det?
Sårbarheden rammer alle, der driver en WordPress-hjemmeside med pluginnet WPLP Cookie Consent installeret i version 4.4.1 eller tidligere. Det gælder typisk:
- Webshops og virksomhedshjemmesider der bruger pluginnet til at overholde GDPR eller cookieregler
- Hjemmesider hostet hos webhosts der tillader PHP-udførelse (hvilket er standard)
- Hjemmesider med eller uden beskyttet admin-panel — angrebet kræver ingen bruger-login
Du er i risikogruppen, selvom din hjemmeside virker normal og du ikke har bemærket noget mistænkeligt.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan konsekvenserne være alvorlige:
- Fuld overtagelse af hjemmesiden — angriberen kan installere en såkaldt webshell (et skjult kontrolpanel) og styre serveren på afstand
- Datatyveri — kundedata, e-mailadresser, ordrehistorik og personoplysninger kan stjæles
- Spredning af malware — din hjemmeside kan bruges til at inficere dine besøgende med virus
- Blacklistning — Google og antivirusprogrammer kan markere din side som farlig, hvilket skader din omdømme og trafik
- Ransomware — i værste fald kan hele serveren krypteres og gøres utilgængelig
Hvor alvorligt er det?
Sårbarheden er vurderet til 9.8 ud af 10 (Kritisk) efter det internationale CVSS-system. Det er næsten det højeste mulige. Det skyldes:
- Angrebet kan udføres over internettet — angriberen behøver ikke fysisk adgang
- Det kræver ingen teknisk viden — kompleksiteten er lav
- Det kræver hverken login eller særlige rettigheder
- Det påvirker fortrolighed, integritet og tilgængelighed på én gang — alle tre kerneprincipper i sikkerhed brydes
En sårbarhed med denne profil tiltrækker hurtigt automatiserede angreb, der scanner internettet for sårbare WordPress-sider.
Hvad gør jeg nu?
Handl hurtigt — gerne inden for 24 timer. Her er hvad du skal gøre:
- Tjek om du bruger pluginnet: Log ind på din WordPress-admin og gå til Plugins. Søg efter ‘WPLP Cookie Consent’. Hvis det er installeret, skal du handle med det samme.
- Opdatér pluginnet: Hvis der er udgivet en ny version over 4.4.1, skal du opdatere øjeblikkeligt. Gå til Plugins → Tilgængelige opdateringer.
- Ingen opdatering tilgængelig? Deaktivér pluginnet midlertidigt: Det er bedre at miste cookie-banneret kortvarigt end at have en åben bagdør på din server.
- Scan din hjemmeside: Brug et sikkerhedsplugin som Wordfence eller Sucuri til at scanne for allerede uploadede skadelige filer.
- Kontakt din webhost: Spørg om de kan tjekke server-logs for mistænkelig aktivitet i den seneste periode.
- Tag en backup nu: Sørg for at have en frisk backup af din hjemmeside, så du kan gendanne den hvis noget er galt.
Handl inden for 24 timer
Vi anbefaler, at du øjeblikkeligt opdaterer eller deaktiverer WPLP Cookie Consent-pluginnet på din WordPress-hjemmeside. Med en CVSS-score på 9.8 og en angrebsprofil der ikke kræver login, er det kun et spørgsmål om tid, før automatiserede angreb finder og udnytter sårbare sider. Har du brug for hjælp til at vurdere om din hjemmeside er kompromitteret, eller vil du have gennemgået din WordPress-sikkerhed generelt, er du velkommen til at kontakte Auroa.
Tidslinje
Konkrete eksempler
Angriber uploader skjult kontrolpanel
En angriber sender en HTTP-forespørgsel direkte til det sårbare REST-endpoint i pluginnet og uploader en PHP-fil forklædt som et logo. Fordi pluginnet ikke tjekker filtypen og adgangskontrol kan omgås, lander filen på serveren. Angriberen kan nu tilgå filen via browseren og har fuld kontrol over din hjemmeside og server — uden at du opdager det med det samme.
Automatiseret masseangreb mod WordPress-sider
En hackergruppe sætter en automatiseret scanner op, der gennemsøger millioner af WordPress-sider på internettet for at finde dem med den sårbare version af WPLP Cookie Consent installeret. Sider der identificeres som sårbare, angribes automatisk og inficeres med malware, der stjæler kreditkortoplysninger fra besøgende — en metode kendt som ‘skimming’. Din virksomhed opdager det måske først når kunder klager eller banken kontakter dig.
Hjemmesiden bruges til at angribe andre
Efter at have kompromitteret din hjemmeside bruger angriberen din server som base for at sende spam-emails eller angribe andre hjemmesider. Din servers IP-adresse bliver blacklistet, dine emails havner i spam, og din webhost kan i yderste konsekvens lukke din konto. Du hæfter potentielt for den skade der er gjort via din server.
Ofte stillede spørgsmål
Hvordan ved jeg om mit plugin er sårbart?
Log ind på din WordPress-admin og gå til Plugins. Find ‘WPLP Cookie Consent’ og tjek versionsnummeret. Hvis det er version 4.4.1 eller lavere, er du sårbar og skal straks opdatere eller deaktivere pluginnet.
Kan min hjemmeside allerede være hacket?
Det er muligt. Tegn på kompromittering kan være uforklarlige nye filer på serveren, langsom hjemmeside, advarsler fra Google eller antivirus, eller mistænkelig aktivitet i dine server-logs. Brug et sikkerhedsplugin som Wordfence til at scanne din side, og kontakt din webhost for at få gennemgået logs.
Hvad sker der, hvis jeg bare deaktiverer cookie-banneret midlertidigt?
Hvis du deaktiverer pluginnet, vil dit cookie-samtykke-banner ikke vises for besøgende. Det kan i princippet udgøre en midlertidig GDPR-udfordring, men sikkerhedsrisikoen ved at beholde et sårbart plugin er langt større. Deaktivér pluginnet, opdatér det, og genaktivér det derefter.
Skal jeg anmelde det til Datatilsynet, hvis min side er blevet hacket?
Hvis der er sket et databrud — altså hvis personoplysninger om kunder eller besøgende kan være kompromitteret — er du som udgangspunkt forpligtet til at anmelde det til Datatilsynet inden 72 timer efter du bliver bekendt med bruddet. Kontakt en juridisk rådgiver eller Auroa, hvis du er i tvivl om din pligt i den konkrete situation.
Er det kun WPLP Cookie Consent der er berørt, eller er andre plugins også sårbare?
Denne specifikke sårbarhed vedrører udelukkende WPLP Cookie Consent i version 4.4.1 og tidligere. Andre cookie-plugins er ikke direkte berørt af denne CVE, men det er altid god praksis at holde alle plugins og WordPress selv opdateret.
Hvad koster det at få Auroa til at hjælpe mig?
Det afhænger af omfanget af hjælpen. Vi tilbyder både en hurtig sikkerhedsgennemgang af din WordPress-installation og en mere grundig undersøgelse, hvis du mistænker at siden allerede er kompromitteret. Kontakt os for en uforpligtende snak om hvad der giver mening for din situation.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The WPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode plugin for WordPress is vulnerable to arbitrary file upload due to missing file type validation in the saas_upload_logo() function combined with an authorization bypass on the WPLP connector REST endpoints in all versions up to, and including, 4.4.1. This makes it possible for unauthenticated attackers to upload arbitrary files on the affected site’s server which may make remote code execution possible.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.