Åbner i en ny fane
CVE-2026-83627
Kritisk

CVE-2026-83627: Kritisk fejl i Hummingbird WordPress-plugin

Kritisk fejl i WordPress-plugin Hummingbird lader hackere køre egne programmer på din hjemmeside uden at logge ind.

CVSS Score
9.8
Offentliggjort
05/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24 timer

Hvad er det?

Hummingbird er et populært WordPress-plugin, der optimerer hastighed og caching (midlertidig lagring af sider). En fejl i plugin’et gør, at en logfil, der ellers skulle beskyttes, ender som en åben PHP-fil (et serverprogram) på din hjemmeside. Hackere kan udnytte dette ved at sende en cookie (en lille tekstbesked din browser gemmer) med skadeligt kode i navnet. Koden skrives direkte ind i logfilen og kan derefter afvikles ved blot at besøge filen. Det kræver ingen adgangskode, ingen bruger og ingen særlig teknisk viden — én anonym forespørgsel er nok. Fejlen er klassificeret som CWE-94 (kodinjektion).

Hvem rammer det?

Sårbarheden rammer dig, hvis du:

  • Har en WordPress-hjemmeside med Hummingbird-plugin installeret i version 3.21.0 eller tidligere
  • Har aktiveret funktionen Page Caching (sidecaching) med Debug Log slået til — dette er ikke standardindstillingen, men kan være aktiveret af et webbureau eller en teknisk medarbejder
  • Har haft et cache-ryd, en log-rotation (automatisk daglig oprydning i logfiler) eller blot besøg på forsiden, efter plugin’et er installeret

Bemærk: Funktionen Debug Log er ikke slået til som standard, men den daglige automatiske log-rotation kan skabe de farlige betingelser uden nogen menneskelig handling.

Hvad kan ske?

Hvis en angriber udnytter denne sårbarhed, opnår de fuld kontrol over din webserver. Det betyder i praksis:

  • Datatyveri: Adgang til alle filer, databaser og kundeoplysninger på serveren
  • Webstedshærværk: Din hjemmeside kan ændres eller bruges til at sprede malware (skadelig software) til dine besøgende
  • Ransomware: Alle dine filer kan krypteres og holdes som gidsel mod betaling
  • Misbrug af server: Din server kan bruges til at angribe andre eller sende spam-mails
  • Bagdøre: Angriberen kan installere en permanent bagdør, så de beholder adgang selv efter opdatering

Hvor alvorligt er det?

Denne sårbarhed scorer 9.8 ud af 10 (Kritisk) på CVSS-skalaen (den internationale standard for sårbarhedssværhedsgrad). Det er det næsthøjeste mulige niveau. Tre faktorer gør den særligt farlig:

  • Ingen login kræves: Hvem som helst på internettet kan angribe
  • Lav kompleksitet: Angrebet er teknisk enkelt at gennemføre
  • Fuld konsekvens: Angriberen opnår fuld kontrol — fortrolighed, integritet og tilgængelighed er alle kompromitteret

Den eneste begrænsende faktor er, at Page Caching med Debug Log skal være aktiveret — men den automatiske daglige log-rotation kan stille og roligt skabe de farlige betingelser i baggrunden.

Hvad gør jeg nu?

Følg disse trin i prioriteret rækkefølge:

  1. Opdatér Hummingbird straks: Log ind på dit WordPress-dashboard, gå til Plugins → Installerede plugins, find Hummingbird og klik Opdatér. En patchet version er udgivet efter offentliggørelsen den 5. september 2026.
  2. Tjek om Debug Log er aktiveret: Gå til Hummingbirds indstillinger → Page Caching → Advanced Settings og se om ‘Debug Log’ er slået til. Deaktivér det med det samme, hvis det er.
  3. Slet den eksisterende logfil: Slet filen wp-content/wphb-logs/page-caching-log.php via dit hostingpanel (f.eks. cPanel) eller bed dit webbureau om at gøre det.
  4. Tjek for tegn på kompromittering: Bed dit webbureau eller en IT-sikkerhedsperson om at gennemgå logfilen (inden sletning) og serverlogfiler for mistænkelig aktivitet.
  5. Skift adgangskoder: Skift adgangskoder til WordPress-admin, database og hosting som en sikkerhedsforanstaltning.
  6. Overvej midlertidig deaktivering: Hvis du ikke kan opdatere øjeblikkeligt, deaktivér Hummingbird-plugin’et helt midlertidigt.
Tidsfrist

Opdatér inden for 24 timer

Sådan ser Auroa det

Vi anbefaler, at du opdaterer Hummingbird-plugin’et inden for de næste 24 timer — uanset om du tror, du er berørt. Den automatiske log-rotation betyder, at sårbarheden kan aktivere sig selv i baggrunden uden din viden. Kontakt dit webbureau eller din IT-ansvarlige i dag, og bed dem bekræfte, at opdateringen er gennemført og logfilen slettet. Har du ikke et fast webbureau, er du velkommen til at kontakte os hos Auroa — vi hjælper dig igennem det hurtigt og sikkert.

Tidslinje

05/09/2026
CVE offentliggjort
CVE-2026-83627 offentliggøres i NVD (National Vulnerability Database) med kritisk CVSS-score på 9.8. Sårbarheden i Hummingbird-plugin'et beskrives offentligt.
05/09/2026
Patch frigivet
En opdateret version af Hummingbird-plugin'et udgives og er tilgængelig via WordPress plugin-biblioteket. Alle brugere opfordres til øjeblikkelig opdatering.
06/09/2026
Proof-of-concept tilgængeligt
På grund af sårbarhedens lave kompleksitet og detaljerede offentlige beskrivelse forventes proof-of-concept angrebskode (demonstrationskode der viser angrebet) at cirkulere i sikkerhedsmiljøet kort efter offentliggørelsen.
16/09/2026
Log-rotation aktiverer sårbarhed
Plugin'ets indbyggede daglige log-rotation kører automatisk og kan fjerne den beskyttende header fra logfilen på berørte installationer — selv uden manuel indgriben fra webstedsejeren.

Konkrete eksempler

Angrebet via en enkelt cookieforespørgsel

En angriber sender én HTTP-forespørgsel til din WordPress-hjemmeside med en cookie, hvis navn starter med wphb_cache_ og indeholder PHP-kode — f.eks. et program der giver angriberen adgang til alle filer. Fordi plugin’et skriver cookie-navnet direkte ind i logfilen uden at tjekke indholdet, ender PHP-koden i filen page-caching-log.php. Angriberen besøger derefter blot denne fil i en browser, og serveren afvikler koden — med fuld adgang til hjemmesiden og databasen til følge.

Automatisk aktivering via daglig log-rotation

En webshop-ejer har aktiveret Hummingbird til hastighedsoptimering men har aldrig rørt Debug Log. Hver nat kl. 03:00 kører plugin’ets automatiske log-rotation og opretter en ny logfil — denne gang uden den beskyttende header, fordi fejlen i koden aktiveres. Næste morgen scanner en automatiseret angrebsbot internettet for netop denne sårbare fil og finder webshoppens logfil. Botten indsætter kode og overtager serveren, inden ejeren opdager det.

Angreb efter cache-ryd

Et webbureau rydder cachen på en kundes WordPress-site som del af rutinemæssig vedligeholdelse. Denne handling udløser oprettelsen af en ny logfil — uden den beskyttende header. En angriber, der overvåger sites med Hummingbird installeret, opdager inden for minutter, at logfilen er tilgængelig og sårbar. Angriberen indsætter en bagdør (skjult adgang) i logfilen og har nu permanent adgang til serveren, selv efter plugin’et opdateres — medmindre logfilen slettes.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-94

Original NVD-beskrivelse (engelsk)

The Hummingbird – Speed Optimization, Caching, Minify, Compress & CDN plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 3.21.0 via the log_msg() function in core/modules/class-page-cache.php. The page-cache debug log is written to wp-content/wphb-logs/page-caching-log.php, a directly web-accessible PHP file that is supposed to be protected by a leading ” header. That header is guarded by class_exists( ‘Filesystem’ ), which can never match because class_exists() resolves string arguments in the global namespace while the class is HummingbirdCoreFilesystem; when the log is created during a front-end request the header is therefore omitted entirely. get_cookies() then writes the raw name of any cookie matching the wphb_cache_ prefix into that file without sanitization. This makes it possible for unauthenticated attackers to write arbitrary PHP into the log file with a single anonymous request and execute it by requesting the file directly, resulting in full remote code execution. Exploitation requires the site administrator to have enabled Page Caching with the Debug Log option (non-default), and the log file to be created during a front-end request — a state reached by the plugin’s own ‘Clear logs’ action, any cache flush, or unattended via the plugin’s daily log-rotation cron, which can strip the protective header from an existing log file.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-83627
Offentliggjort
05/09/2026
Sidst opdateret
05/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.