Åbner i en ny fane
CVE-2026-9055
Kritisk

CVE-2026-9055: Kritisk fejl i Amelia WordPress-plugin

Kritisk sikkerhedshul i WordPress-plugin Amelia lader hackere overtage din hjemmeside uden login.

CVSS Score
9.8
Offentliggjort
02/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24 timer

Hvad er det?

Amelia er et populært WordPress-plugin til booking af aftaler og events. I versioner 8.0 til 9.6.2 findes der en kritisk fejl, der giver angribere mulighed for at skaffe sig administrative rettigheder på din hjemmeside — helt uden at kende et brugernavn eller adgangskode.

Fejlen skyldes, at plugin’et ikke tjekker ordentligt, hvilken rolle en bruger må tildele sig selv. En angriber kan udnytte dette til trin for trin at opgradere sig selv fra almindelig besøgende til fuld administrator og derefter overskrive din administrators adgangskode.

Hvem rammer det?

Sårbarheden rammer alle WordPress-hjemmesider, der kører Amelia Premium plugin i version 8.0 til og med 9.6.2. Det gælder typisk:

  • Klinikker, frisører, coaches og andre serviceudbydere med online booking
  • Arrangører og eventvirksomheder der bruger Amelia til tilmeldinger
  • Alle SMV’er der har en WordPress-side med Amelia Premium installeret

Du behøver ikke have åbne bookingformularer eller aktive kunder — angrebsmuligheden eksisterer, så snart plugin’et er installeret og aktivt.

Hvad kan ske?

Hvis en angriber udnytter denne sårbarhed, kan vedkommende:

  • Overtage din WordPress-hjemmeside fuldstændigt som administrator
  • Overskrive adgangskoder på eksisterende administratorkonti og låse dig ude
  • Installere skadelig software (malware) eller bagdøre på din hjemmeside
  • Stjæle kundedata, herunder navne, e-mailadresser og bookingoplysninger
  • Omdirigere besøgende til svindelsider eller inficerede sider
  • Sende spam-mails via din servers identitet, hvilket kan skade dit omdømme

I værste fald mister du kontrollen over din hjemmeside og dine kunders data kompromitteres — uden at du opdager det med det samme.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9.8 ud af 10 (Kritisk) af den internationale CVE-database NVD. Det er den højest mulige risikovurdering i praksis, og det afspejler at:

  • Angrebet kan udføres over internettet uden særlige forudsætninger
  • Angriberen behøver hverken brugernavn, adgangskode eller hjælp fra dig
  • Angrebet er enkelt at gennemføre — lav teknisk kompleksitet
  • Konsekvenserne er alvorlige for fortrolighed, integritet og tilgængelighed

En CVSS-score (Common Vulnerability Scoring System) på 9.8 placerer dette i den absolutte topkategori af sikkerhedsproblemer.

Hvad gør jeg nu?

Handl hurtigt — jo længere du venter, jo større er risikoen. Følg disse trin:

  1. Tjek din version nu: Log ind på din WordPress-administrator og gå til Plugins. Find Amelia og notér versionsnummeret.
  2. Opdatér plugin’et straks: Hvis du kører version 8.0–9.6.2, skal du opdatere til nyeste version via WordPress plugin-siden eller leverandørens hjemmeside.
  3. Tjek brugerkonti: Gå til Brugere i WordPress og kig efter ukendte konti med rollen ‘wpamelia-manager’ eller ‘administrator’ — slet dem straks.
  4. Skift adgangskoder: Skift adgangskoderne på alle administrator-konti på din WordPress-side som en ekstra sikkerhedsforanstaltning.
  5. Tjek aktivitetslog: Hvis du har et aktivitets-plugin (f.eks. WP Activity Log), så kig efter mistænkelig aktivitet de seneste dage.
  6. Kontakt din webmaster: Hvis du er usikker, så ring til den person eller virksomhed der hjælper dig med din hjemmeside — og vis dem dette dokument.
Tidsfrist

Opdatér inden for 24 timer

Sådan ser Auroa det

Hos Auroa anbefaler vi, at du behandler dette som en brandslukningsopgave og opdaterer Amelia Premium inden for de næste 24 timer. Sårbarheden kræver ingen forudgående adgang, og angribere kan finde og udnytte sårbare hjemmesider automatisk ved hjælp af scanningsværktøjer. Har du ikke allerede en fast rutine for plugin-opdateringer, er dette det rette tidspunkt at indføre en — gerne med automatisk opdatering slået til for sikkerhedsopdateringer.

Tidslinje

02/09/2026
CVE offentliggjort
Sårbarheden CVE-2026-9055 i Amelia Premium (v8.0–9.6.2) blev officielt offentliggjort i NVD-databasen med en kritisk CVSS-score på 9.8.
02/09/2026
Patch tilgængelig
En opdateret version af Amelia Premium er tilgængelig, der retter fejlen i valideringen af 'type'-parameteren. Brugere opfordres til straks at opdatere via WordPress plugin-administration.
03/09/2026
Automatiserede scanninger forventet
Erfaring viser, at angribere typisk begynder automatisk at scanne internettet for sårbare WordPress-installationer inden for 24–72 timer efter offentliggørelse af en kritisk CVE.
05/09/2026
Aktivt udnyttelse forventet
Baseret på sårbarhedens lave kompleksitet og høje alvorlighed er det sandsynligt, at proof-of-concept kode og aktiv udnyttelse vil forekomme inden for de første dage efter offentliggørelse.

Konkrete eksempler

Angriberen opretter sig selv som manager

En angriber sender en manipuleret forespørgsel til din hjemmesides booking-API, hvor feltet ‘type’ er sat til ‘manager’ og ‘externalId’ er sat til 0. Amelia-plugin’et validerer ikke disse værdier tilstrækkeligt og opretter automatisk en WordPress-bruger med manager-rettigheder. Angriberen har nu privilegeret adgang til din hjemmeside uden at have oprettet en konto på normal vis.

Overtag en eksisterende administrators konto

Med manager-adgangen opretter angriberen en ‘provider’-enhed i Amelia og knytter den til din eksisterende administrators bruger-ID. Herefter bruger angriberen plugin’ets funktionalitet til at overskrive administratorens adgangskode. Du er nu låst ude af din egen hjemmeside, mens angriberen har fuld kontrol og kan installere malware, opsætte bagdøre eller eksportere alle kundedata.

Automatiseret masseangreb mod WordPress-sider

En hackergruppe opsætter et automatiseret script, der scanner tusindvis af WordPress-hjemmesider og identificerer dem, der kører sårbare versioner af Amelia Premium. For hver sårbar hjemmeside gennemføres angrebet automatisk på sekunder. Resultatet er, at hundredvis af SMV-hjemmesider kompromitteres på én gang, og ejerne opdager det først, når deres hjemmeside begynder at vise falsk indhold eller sendes i blacklists hos Google.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-269

Original NVD-beskrivelse (engelsk)

The Booking for Appointments and Events Calendar – Amelia (Premium) plugin for WordPress is vulnerable to Privilege Escalation in versions 8.0 – 9.6.2. This is due to insufficient validation of the attacker-controlled ‘type’ parameter in the customer update endpoint, which allows customers to set their role to ‘manager’ and trigger creation of a WordPress user with the wpamelia-manager role when the ‘externalId’ parameter is set to 0. This makes it possible for unauthenticated attackers to escalate their privileges to administrator by first elevating to the manager role, then creating a provider entity linked to an administrator user ID and overwriting that administrator’s password.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-9055
Offentliggjort
02/09/2026
Sidst opdateret
02/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.