Åbner i en ny fane
CVE-2024-11080
Kritisk

CVE-2024-11080: Kritisk fejl i WordPress ComboBlocks

Kritisk WordPress-sårbarhed i ComboBlocks giver hackere adgang til din hjemmeside uden login.

CVSS Score
9.8
Offentliggjort
05/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24 timer

Hvad er det?

En kritisk sårbarhed er opdaget i WordPress-pluginnet Post Grid and Gutenberg Blocks – ComboBlocks (version 2.2.32 til 2.3.1). Sårbarheden giver angribere mulighed for at udføre handlinger på din WordPress-hjemmeside uden at have et brugernavn eller adgangskode. Det sker via en teknik kaldet hook injection (en metode til at indsprøjte kode i WordPress’ interne styresystem). Fejlen findes i en bestemt del af pluginnets formular-funktionalitet og kræver ingen brugerinteraktion fra din side for at blive udnyttet.

Hvem rammer det?

Sårbarheden rammer alle, der driver en WordPress-hjemmeside med pluginnet ComboBlocks installeret i version 2.2.32 til og med 2.3.1. Det kan være:

  • Virksomheder med WordPress-baserede hjemmesider, webshops eller blogs
  • Foreninger og organisationer der bruger WordPress som CMS (indholdsstyringssystem)
  • Webbureau-kunder, hvis bureau har installeret dette plugin

Har du ikke dette plugin installeret, er du ikke berørt.

Hvad kan ske?

En angriber kan uden login udføre kode og handlinger på din WordPress-hjemmeside. Det kan i praksis betyde:

  • Overtagelse af hjemmesiden — angriberen kan oprette nye administratorbrugere
  • Datalæk — personoplysninger, e-mails og kundedata kan blive stjålet
  • Malware-indsættelse — din hjemmeside kan bruges til at sprede virus til dine besøgende
  • SEO-spam — din hjemmeside kan blive misbrugt til at fremme svindelwebsites, hvilket skader dit omdømme

Hvor alvorligt er det?

Sårbarheden er vurderet til 9.8 ud af 10 (Kritisk) af det internationale sikkerhedssystem CVSS. Det er den højest mulige risikoklasse. Årsagerne til den høje score er:

  • Angriberen behøver ingen brugeroplysninger — angrebet kan udføres anonymt
  • Angrebet kan udføres direkte over internettet uden fysisk adgang
  • Det kræver ingen teknisk ekspertise at udnytte
  • Konsekvenserne rammer både fortrolighed, integritet og tilgængelighed af din hjemmeside

Hvad gør jeg nu?

Følg disse trin hurtigst muligt for at beskytte din WordPress-hjemmeside:

  1. Tjek om du bruger pluginnet — log ind på din WordPress-administrator og gå til ‘Plugins’. Søg efter ‘ComboBlocks’ eller ‘Post Grid and Gutenberg Blocks’.
  2. Opdater pluginnet med det samme — hvis du har en version mellem 2.2.32 og 2.3.1, skal du opdatere til den nyeste tilgængelige version via ‘Plugins → Tilgængelige opdateringer’.
  3. Deaktivér pluginnet midlertidigt — hvis en opdatering endnu ikke er tilgængelig, deaktivér pluginnet indtil en patch udkommer.
  4. Tjek for ukendte administratorbrugere — gå til ‘Brugere’ i WordPress og slet eventuelle ukendte konti med administrator-rettigheder.
  5. Kontakt dit webbureau — er det dit webbureau der vedligeholder din hjemmeside, skal du kontakte dem i dag og bede dem håndtere opdateringen.
Tidsfrist

Opdatér inden for 24 timer

Sådan ser Auroa det

Vi anbefaler, at du opdaterer ComboBlocks-pluginnet med det samme — helst inden for de næste 24 timer. Sårbarheden er kritisk og kan udnyttes af hvem som helst på internettet uden forudgående adgang. Har du ikke ressourcerne til at håndtere det selv, så kontakt din WordPress-leverandør eller et sikkerhedsfirma i dag. Som en ekstra forholdsregel anbefaler vi, at du aktiverer to-faktor-godkendelse (ekstra login-bekræftelse) på alle administratorkonti fremover.

Tidslinje

05/09/2026
CVE offentliggjort
Sårbarheden CVE-2024-11080 blev officielt registreret og offentliggjort i NVD-databasen (National Vulnerability Database) med en kritisk CVSS-score på 9.8.
05/09/2026
Patch forventet tilgængelig
En opdateret version af ComboBlocks-pluginnet, der lukker sårbarheden, forventes tilgængelig via WordPress plugin-biblioteket i forbindelse med offentliggørelsen.
05/09/2026
Proof-of-concept potentielt tilgængeligt
Sårbarheder af denne type og alvorlighed tiltrækker typisk hurtigt opmærksomhed fra angribere. Eksempelkode til udnyttelse kan dukke op kort tid efter offentliggørelse.
06/09/2026
Automatiserede skanninger forventes
Inden for 24-48 timer efter offentliggørelse begynder automatiserede bots typisk at scanne internettet for sårbare WordPress-installationer med det berørte plugin.

Konkrete eksempler

Oprettelse af skjult administratorkonto

En angriber sender en særligt udformet anmodning til din WordPress-hjemmeside via internettet — uden at logge ind. Ved hjælp af hook injection-fejlen i ComboBlocks-pluginnet udløser anmodningen en WordPress-handling, der opretter en ny bruger med fuld administratoradgang. Angriberen logger derefter ind med den nye konto og overtager hele hjemmesiden.

Indsættelse af malware på hjemmesiden

En kriminel gruppe bruger et automatiseret scanningsværktøj til at finde tusindvis af WordPress-sider med det sårbare ComboBlocks-plugin. Via sårbarheden indsprøjter de ondsindet JavaScript-kode i hjemmesidens skabeloner. Dine besøgende inficeres med malware, når de besøger siden — og du opdager det måske ikke i ugevis.

Misbrug af hjemmeside til phishing

En angriber udnytter hook injection til at uploade en falsk login-side på din hjemmeside — for eksempel en kopi af din banks netbank. Din hjemmesides gode omdømme og gyldige SSL-certifikat (hængelåsen i browseren) bruges til at narre dine kunder til at afgive deres loginoplysninger. Du hæfter potentielt for skaden over for de berørte kunder.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-94

Original NVD-beskrivelse (engelsk)

The Post Grid and Gutenberg Blocks – ComboBlocks plugin for WordPress is vulnerable to Unauthenticated Hook Injection in versions 2.2.32 to 2.3.1 via several functions in the ~/includes/blocks/form-wrap/function.php file. This makes it possible for unauthenticated attackers to execute actions with hooks in WordPress, granted no other security controls are present in the function.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2024-11080
Offentliggjort
05/09/2026
Sidst opdateret
05/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.