CVE-2026-75816: Kritisk fejl i WordPress Frontend Admin
Kritisk WordPress-fejl lader hackere overtage administratorkonti uden login via Frontend Admin-plugin (op til version 3.29.12).
Hvad er det?
En kritisk sikkerhedsfejl er fundet i WordPress-pluginnet Frontend Admin by DynamiApps (alle versioner op til og med 3.29.12). Fejlen betyder, at en angriber uden at have et login kan ændre e-mailadressen på en hvilken som helst bruger på dit WordPress-website — herunder din administrator-konto. Derefter bruger angriberen WordPressʼ egen funktion til at nulstille adgangskoden, og på den måde overtager vedkommende fuld kontrol over kontoen. Fejlen skyldes, at pluginnet ikke tjekker om den, der sender en formular, er den rigtige person eller har de rette rettigheder.
Hvem rammer det?
Alle virksomheder og organisationer der driver et WordPress-website med pluginnet Frontend Admin by DynamiApps i version 3.29.12 eller ældre er i fare. Det kræver ingen særlig teknisk viden for en angriber at udnytte fejlen, og angrebet kan udføres af hvem som helst fra internettet — uden at vedkommende har en bruger på dit site. Særligt udsatte er websites, hvor administratorer og redaktører arbejder med frontend-formularer via dette plugin.
Hvad kan ske?
Hvis en angriber udnytter denne fejl, kan følgende ske:
- Fuld overtagelse af din administratorkonto — angriberen får samme adgang som dig og kan gøre alt på dit site.
- Installation af skadelig kode (malware) på dit website, som kan skade dine besøgende eller stjæle data.
- Datatyveri — kundeoplysninger, ordredata og andre følsomme data kan hentes ud.
- Ødelæggelse eller sletning af indhold på dit website.
- Dit site bruges som springbræt til at angribe andre — fx via spam eller phishing-sider.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9,8 ud af 10 (Kritisk) på den internationale CVSS-skala. Det er det næsthøjeste mulige niveau. Det er kritisk fordi:
- Angrebet kan udføres direkte fra internettet uden nogen form for login.
- Det kræver ingen teknisk viden — fejlen er let at udnytte.
- Konsekvenserne er fuldt kontotab, datalæk og potentiel ødelæggelse af hele dit website.
Hvad gør jeg nu?
Du skal handle hurtigt. Følg disse trin for at beskytte dit WordPress-website:
- Tjek om du bruger pluginnet — log ind på dit WordPress-dashboard, gå til ‘Plugins’ og se om ‘Frontend Admin by DynamiApps’ er installeret og aktiv.
- Opdatér pluginnet øjeblikkeligt til den nyeste version (3.29.13 eller nyere), hvis en opdatering er tilgængelig. Gå til ‘Plugins’ → ‘Tilgængelige opdateringer’.
- Tjek dine administratorkonti — gå til ‘Brugere’ i WordPress og kontrollér, om e-mailadresserne på dine administratorer ser rigtige ud, og at ingen ukendte brugere er blevet oprettet som administratorer.
- Skift adgangskoder på alle administratorkonti som en ekstra sikkerhedsforanstaltning.
- Aktivér to-faktor-godkendelse (2FA) på alle administratorkonti, hvis du ikke allerede har det — det giver et ekstra lag beskyttelse mod kontoovertagelse.
- Kontakt din webmaster eller IT-ansvarlig og informér om situationen, hvis du ikke selv håndterer teknisk drift af dit website.
Opdatér inden for 24 timer
Auroa anbefaler, at du opdaterer pluginnet Frontend Admin by DynamiApps hurtigst muligt — helst inden for de næste 24 timer. Kontrollér efterfølgende alle administratorkonti for tegn på uautoriserede ændringer. Overvej at få en sikkerhedsgennemgang af dit WordPress-site, hvis du er i tvivl om, om dit site allerede kan være kompromitteret. To-faktor-godkendelse på dine admin-konti er en investering på 10 minutter, der kan spare dig for store problemer fremover.
Tidslinje
Konkrete eksempler
Overtagelse af administrator-konto via e-mail-skift
En angriber finder et WordPress-site med det sårbare plugin og sender en særligt udformet formular-anmodning til sitet — uden at have et brugernavn eller adgangskode. Anmodningen ændrer e-mailadressen på siteʼs administrator-konto til en e-mail, angriberen kontrollerer. Derefter bruger angriberen WordPressʼ normale ‘Glemt adgangskode’-funktion, modtager nulstillingslinket og overtager fuldt administratoradgang til hele sitet på under fem minutter.
Masseangreb via automatiseret scanning
En hackergruppe bruger et automatiseret scanningsværktøj til at gennemsøge titusindvis af WordPress-sites på internettet for at finde dem, der bruger det sårbare plugin. Alle fundne sites angribes automatisk — administrator-e-mails overskrives og konti overtages uden manuel indgriben. Ejerne opdager typisk først angrebet, når de ikke længere kan logge ind på deres eget website.
Indsættelse af skadelig kode på kundens website
Efter at have overtaget administrator-kontoen på et lokalt håndværkerfirmas WordPress-site installerer angriberen et skadeligt plugin, der omdirigerer besøgende til svindelwebsites eller viser falske kontaktformularer, der stjæler kundernes personlige oplysninger. Firmaet risikerer ikke blot at miste kunder, men kan også blive holdt ansvarlig for et GDPR-brud, hvis kundernes data er lækket.
Ofte stillede spørgsmål
Hvordan ved jeg om mit website er berørt?
Log ind på dit WordPress-dashboard og gå til ‘Plugins’. Hvis du kan se ‘Frontend Admin by DynamiApps’ på listen og versionen er 3.29.12 eller ældre, er du berørt. Du kan se versionen direkte under pluginnets navn i listen.
Kan jeg bare deaktivere pluginnet i stedet for at opdatere?
Ja, at deaktivere pluginnet fjerner umiddelbart risikoen, men det betyder samtidig at de frontend-formularer og den funktionalitet, pluginnet leverer, holder op med at virke. Den bedste løsning er at opdatere til en rettet version hurtigst muligt. Deaktivering kan bruges som en midlertidig nødforanstaltning, mens du venter på at opdateringen kan gennemføres.
Kan jeg se, om nogen allerede har angrebet mit site?
Du kan tjekke om e-mailadresserne på dine administratorkonti er ændret ved at gå til ‘Brugere’ → ‘Alle brugere’ i WordPress. Tjek også dine seneste logfiler (fx via et sikkerhedsplugin som Wordfence eller Sucuri) for mistænkelig aktivitet. Ser du ukendte administratorer eller ændrede e-mails, skal du kontakte en it-sikkerhedsekspert med det samme.
Gælder risikoen kun for store websites?
Nej, størrelsen på dit website har ingen betydning. Angribere scanner automatisk internettet for sårbare websites — uanset om det er en lille lokal butik eller en stor webshop. Alle websites med det sårbare plugin er et potentielt mål.
Hvad er to-faktor-godkendelse, og hjælper det her?
To-faktor-godkendelse (2FA) betyder, at du ud over din adgangskode også skal bekræfte dit login med en engangskode — fx via en app på din telefon. Selv hvis en angriber overtagede din e-mailadresse og nulstillede din adgangskode, ville 2FA gøre det markant sværere at overtage din konto fuldt ud. Det er en effektiv og gratis ekstra beskyttelse.
Skal jeg advisere mine kunder eller brugere?
Hvis du har grund til at tro, at dit site allerede er blevet kompromitteret — fx at der er sket uautoriserede ændringer — bør du overveje at informere dine brugere og eventuelt Datatilsynet, da det kan udgøre et brud på persondataloven (GDPR). Kontakt evt. en juridisk rådgiver eller Auroa for vejledning i denne situation.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to Authentication Bypass to Account Takeover in all versions up to, and including, 3.29.12. This is due to the pre_update_value function lacking any capability or ownership check, and ActionPost::conditions_logic() short-circuiting its current_user_can(‘edit_post’) authorization gate whenever the post ID is non-numeric — such as the string user_1 — allowing unauthenticated form submissions to be routed to arbitrary user records without restriction. This makes it possible for unauthenticated attackers to overwrite any user’s registered email address, including an administrator’s, and then leverage WordPress’s native password-reset flow to fully take over the targeted account.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.