Åbner i en ny fane
CVE-2026-75816
Kritisk

CVE-2026-75816: Kritisk fejl i WordPress Frontend Admin

Kritisk WordPress-fejl lader hackere overtage administratorkonti uden login via Frontend Admin-plugin (op til version 3.29.12).

CVSS Score
9.8
Offentliggjort
06/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24 timer

Hvad er det?

En kritisk sikkerhedsfejl er fundet i WordPress-pluginnet Frontend Admin by DynamiApps (alle versioner op til og med 3.29.12). Fejlen betyder, at en angriber uden at have et login kan ændre e-mailadressen på en hvilken som helst bruger på dit WordPress-website — herunder din administrator-konto. Derefter bruger angriberen WordPressʼ egen funktion til at nulstille adgangskoden, og på den måde overtager vedkommende fuld kontrol over kontoen. Fejlen skyldes, at pluginnet ikke tjekker om den, der sender en formular, er den rigtige person eller har de rette rettigheder.

Hvem rammer det?

Alle virksomheder og organisationer der driver et WordPress-website med pluginnet Frontend Admin by DynamiApps i version 3.29.12 eller ældre er i fare. Det kræver ingen særlig teknisk viden for en angriber at udnytte fejlen, og angrebet kan udføres af hvem som helst fra internettet — uden at vedkommende har en bruger på dit site. Særligt udsatte er websites, hvor administratorer og redaktører arbejder med frontend-formularer via dette plugin.

Hvad kan ske?

Hvis en angriber udnytter denne fejl, kan følgende ske:

  • Fuld overtagelse af din administratorkonto — angriberen får samme adgang som dig og kan gøre alt på dit site.
  • Installation af skadelig kode (malware) på dit website, som kan skade dine besøgende eller stjæle data.
  • Datatyveri — kundeoplysninger, ordredata og andre følsomme data kan hentes ud.
  • Ødelæggelse eller sletning af indhold på dit website.
  • Dit site bruges som springbræt til at angribe andre — fx via spam eller phishing-sider.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9,8 ud af 10 (Kritisk) på den internationale CVSS-skala. Det er det næsthøjeste mulige niveau. Det er kritisk fordi:

  • Angrebet kan udføres direkte fra internettet uden nogen form for login.
  • Det kræver ingen teknisk viden — fejlen er let at udnytte.
  • Konsekvenserne er fuldt kontotab, datalæk og potentiel ødelæggelse af hele dit website.

Hvad gør jeg nu?

Du skal handle hurtigt. Følg disse trin for at beskytte dit WordPress-website:

  1. Tjek om du bruger pluginnet — log ind på dit WordPress-dashboard, gå til ‘Plugins’ og se om ‘Frontend Admin by DynamiApps’ er installeret og aktiv.
  2. Opdatér pluginnet øjeblikkeligt til den nyeste version (3.29.13 eller nyere), hvis en opdatering er tilgængelig. Gå til ‘Plugins’ → ‘Tilgængelige opdateringer’.
  3. Tjek dine administratorkonti — gå til ‘Brugere’ i WordPress og kontrollér, om e-mailadresserne på dine administratorer ser rigtige ud, og at ingen ukendte brugere er blevet oprettet som administratorer.
  4. Skift adgangskoder på alle administratorkonti som en ekstra sikkerhedsforanstaltning.
  5. Aktivér to-faktor-godkendelse (2FA) på alle administratorkonti, hvis du ikke allerede har det — det giver et ekstra lag beskyttelse mod kontoovertagelse.
  6. Kontakt din webmaster eller IT-ansvarlig og informér om situationen, hvis du ikke selv håndterer teknisk drift af dit website.
Tidsfrist

Opdatér inden for 24 timer

Sådan ser Auroa det

Auroa anbefaler, at du opdaterer pluginnet Frontend Admin by DynamiApps hurtigst muligt — helst inden for de næste 24 timer. Kontrollér efterfølgende alle administratorkonti for tegn på uautoriserede ændringer. Overvej at få en sikkerhedsgennemgang af dit WordPress-site, hvis du er i tvivl om, om dit site allerede kan være kompromitteret. To-faktor-godkendelse på dine admin-konti er en investering på 10 minutter, der kan spare dig for store problemer fremover.

Tidslinje

06/09/2026
CVE offentliggjort af NVD
National Vulnerability Database (NVD) offentliggjorde CVE-2026-75816 med en kritisk CVSS-score på 9,8. Sårbarheden beskrives detaljeret og er dermed tilgængelig som information for både sikkerhedsfolk og potentielle angribere.
06/09/2026
Proof-of-concept tilgængeligt
Med den detaljerede tekniske beskrivelse i CVE-rapporten er det sandsynligt, at proof-of-concept-kode (en demonstration af, hvordan angrebet udføres) er tilgængeligt kort efter offentliggørelsen, hvilket øger risikoen for aktiv udnyttelse.
06/09/2026
Patch forventet tilgængelig
En opdatering til pluginnet Frontend Admin by DynamiApps forventes at være tilgængelig i WordPress plugin-kataloget. Brugere opfordres til at opdatere til version 3.29.13 eller nyere hurtigst muligt.
07/09/2026
Automatisk scanning forventes at stige
Erfaringsmæssigt begynder automatiserede angrebsscannere at lede efter sårbare websites inden for 24-48 timer efter en CVE med høj score offentliggøres. Risikoen for angreb stiger markant i denne periode.

Konkrete eksempler

Overtagelse af administrator-konto via e-mail-skift

En angriber finder et WordPress-site med det sårbare plugin og sender en særligt udformet formular-anmodning til sitet — uden at have et brugernavn eller adgangskode. Anmodningen ændrer e-mailadressen på siteʼs administrator-konto til en e-mail, angriberen kontrollerer. Derefter bruger angriberen WordPressʼ normale ‘Glemt adgangskode’-funktion, modtager nulstillingslinket og overtager fuldt administratoradgang til hele sitet på under fem minutter.

Masseangreb via automatiseret scanning

En hackergruppe bruger et automatiseret scanningsværktøj til at gennemsøge titusindvis af WordPress-sites på internettet for at finde dem, der bruger det sårbare plugin. Alle fundne sites angribes automatisk — administrator-e-mails overskrives og konti overtages uden manuel indgriben. Ejerne opdager typisk først angrebet, når de ikke længere kan logge ind på deres eget website.

Indsættelse af skadelig kode på kundens website

Efter at have overtaget administrator-kontoen på et lokalt håndværkerfirmas WordPress-site installerer angriberen et skadeligt plugin, der omdirigerer besøgende til svindelwebsites eller viser falske kontaktformularer, der stjæler kundernes personlige oplysninger. Firmaet risikerer ikke blot at miste kunder, men kan også blive holdt ansvarlig for et GDPR-brud, hvis kundernes data er lækket.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-287

Original NVD-beskrivelse (engelsk)

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to Authentication Bypass to Account Takeover in all versions up to, and including, 3.29.12. This is due to the pre_update_value function lacking any capability or ownership check, and ActionPost::conditions_logic() short-circuiting its current_user_can(‘edit_post’) authorization gate whenever the post ID is non-numeric — such as the string user_1 — allowing unauthenticated form submissions to be routed to arbitrary user records without restriction. This makes it possible for unauthenticated attackers to overwrite any user’s registered email address, including an administrator’s, and then leverage WordPress’s native password-reset flow to fully take over the targeted account.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-75816
Offentliggjort
06/09/2026
Sidst opdateret
06/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.