Åbner i en ny fane
CVE-2026-16310
Kritisk

CVE-2026-16310: Kritisk fejl i MemberDash WordPress

Kritisk fejl i WordPress-plugin lader hackere overtage alle brugerkonti – også administratorer – uden adgangskode.

CVSS Score
9.8
Offentliggjort
06/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24 timer

Hvad er det?

MemberDash er et WordPress-plugin til håndtering af medlemskaber. I alle versioner op til og med 1.8.5 er der en alvorlig fejl, der gør det muligt for en angriber at skifte adgangskoden på en hvilken som helst brugerkonto – herunder administratorkonti – uden at kende den nuværende adgangskode.

Fejlen kaldes en Insecure Direct Object Reference (IDOR), hvilket betyder at pluginnet ikke tjekker, om den person der sender en anmodning, faktisk har lov til at ændre den pågældende konto. Angriberen behøver ikke at være logget ind og bruger blot et brugernummer (ID) som input under registreringsprocessen.

Hvem rammer det?

Sårbarheden rammer alle hjemmesider og webshops bygget på WordPress, der bruger MemberDash-pluginnet i version 1.8.5 eller ældre. Det kan fx dreje sig om:

  • Foreninger og organisationer med medlemsportaler
  • Virksomheder med kundelogin eller abonnementsløsninger
  • Undervisningsplatforme og kursushjemmesider
  • Webshops med kundekonto-funktionalitet

Særligt kritisk er det, at angriberen kan overtage administratorkontoen og dermed få fuld kontrol over hele hjemmesiden.

Hvad kan ske?

En angriber der udnytter denne fejl kan:

  • Overtage administratorkontoen og få fuld kontrol over din hjemmeside
  • Installere skadelig kode (malware) på hjemmesiden, som kan ramme dine besøgende
  • Stjæle persondata om dine kunder, medlemmer eller brugere – hvilket kan udløse GDPR-brud
  • Slette eller ændre indhold på hjemmesiden
  • Sende spam eller phishing via din hjemmeside og dit domæne
  • Låse dig ude af din egen hjemmeside ved at ændre din adgangskode

Offeret modtager ingen notifikation om at adgangskoden er blevet ændret, og opdager derfor muligvis ikke angrebet med det samme.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9,8 ud af 10 på den internationale CVSS-skala, hvilket er klassificeret som kritisk. Det er den højeste risikoklasse.

Vurderingen er så høj fordi:

  • Angrebet kan udføres over internettet uden fysisk adgang
  • Det kræver ingen teknisk viden eller særlige rettigheder at udføre
  • Der skal ingen interaktion fra offeret til for at angrebet lykkes
  • Konsekvenserne rammer fortrolighed, integritet og tilgængelighed fuldt ud

Hvad gør jeg nu?

Følg disse trin hurtigst muligt – helst inden for 24 timer:

  1. Find ud af om du bruger MemberDash: Log ind på din WordPress-adminpanel, gå til ‘Plugins’ og søg efter MemberDash. Tjek versionsnummeret.
  2. Opdater pluginnet øjeblikkeligt: Hvis der er en opdatering tilgængelig, installér den med det samme via ‘Plugins → Tilgængelige opdateringer’.
  3. Tjek dine brugerkonti: Gå til ‘Brugere’ i WordPress og gennemgå om der er oprettet ukendte konti, særligt med administratorrettigheder.
  4. Skift adgangskoder: Skift adgangskoden på alle administratorkonti som en sikkerhedsforanstaltning, selv hvis du ikke ser tegn på kompromittering.
  5. Aktivér to-faktor-godkendelse: Overvej at tilføje ekstra login-sikkerhed til dine administratorkonti fremadrettet.
  6. Kontakt din webmaster eller IT-partner: Hvis du er usikker på noget af ovenstående, så få professionel hjælp.
Tidsfrist

Opdatér inden for 24 timer

Sådan ser Auroa det

Auroa anbefaler, at du opdaterer MemberDash-pluginnet til den seneste version omgående. Denne sårbarhed er ekstremt let at udnytte og kan ramme din virksomhed med fuld kontoovertag uden forvarsel. Når du har opdateret, bør du gennemgå dine brugerkonti for uautoriseret aktivitet og overveje at kontakte din webleverandør for en grundig sikkerhedsgennemgang. Hav desuden styr på din backup – så kan du gendanne hjemmesiden, hvis skaden allerede er sket.

Tidslinje

06/09/2026
CVE offentliggjort
National Vulnerability Database (NVD) offentliggør CVE-2026-16310 og tildeler den en kritisk CVSS-score på 9,8. Sårbarheden i MemberDash-pluginnet beskrives offentligt.
06/09/2026
Proof-of-concept tilgængeligt
Teknisk dokumentation og konceptbevis (proof-of-concept) for udnyttelse af sårbarheden er tilgængeligt i forbindelse med offentliggørelsen, hvilket gør det let for angribere at misbruge fejlen.
06/09/2026
Patch forventet tilgængelig
En opdatering der lukker sårbarheden forventes udgivet til MemberDash. Brugere opfordres til at opdatere til den nyeste version via WordPress-adminpanelet hurtigst muligt.
09/09/2026
Automatiserede angrebsscanninger forventes
Erfaringsmæssigt begynder automatiserede angrebsværktøjer at scanne internettet for sårbare installationer inden for få dage efter offentliggørelse af kritiske WordPress-sårbarheder.

Konkrete eksempler

Angriberen overtager administrator-kontoen

En angriber besøger din hjemmesides registreringsformular og sender en manipuleret anmodning, hvor bruger-ID’et er sat til ‘1’ – typisk administratorkontoen i WordPress. Pluginnet validerer ikke anmodningen og skifter adgangskoden til administratorkontoen. Angriberen logger ind som administrator, installerer et skjult bagdørsprogram og har nu fuld kontrol over din hjemmeside, mens du intet aner.

Kundedata eksponeres og udnyttes

En angriber overtager en administratorkonto via sårbarheden og eksporterer alle brugeroplysninger fra din WordPress-database – navn, e-mail og eventuelle adresser på dine kunder. Disse data sælges videre på det mørke net eller bruges til målrettede phishing-angreb mod dine kunder. Du opdager det ikke før kunder begynder at klage over mistænkelige e-mails.

Din hjemmeside bruges til at sprede malware

Efter at have overtaget administratorkontoen injicerer angriberen skadelig kode på din hjemmeside, som automatisk forsøger at installere virus på dine besøgendes computere. Google opdager det og markerer din hjemmeside som farlig, hvorefter din trafik falder drastisk og dit omdømme lider skade. Rensning og genoprettelse kan tage dage og koste mange ressourcer.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-639

Original NVD-beskrivelse (engelsk)

The MemberDash plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 1.8.5 via the ‘id’ parameter due to missing validation on a user controlled key. This makes it possible for unauthenticated attackers to change the password of any WordPress user, including administrators, by supplying an arbitrary user ID during registration, and take over their account without any notification sent to the victim.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-16310
Offentliggjort
06/09/2026
Sidst opdateret
06/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.