CVE-2026-18351: Kritisk WordPress Elementor-sårbarhed
Kritisk WordPress-sårbarhed lader hackere uploade skadelige filer og overtage din hjemmeside uden at logge ind.
Hvad er det?
En kritisk sikkerhedsfejl er fundet i WordPress-pluginet Drag and Drop File Upload for Elementor Forms (version 1.6.0 og tidligere). Fejlen ligger i den måde, pluginet tjekker, hvilke filtyper brugere må uploade. En angriber kan snyde systemet ved at sende en fil med en forfalsket filtype-betegnelse, som pluginet accepterer — men som WordPress efterfølgende omdanner til en eksekverbar PHP-fil (en programfil). Når filen er uploadet, kan angriberen køre den og dermed udføre vilkårlig kode på din server. Det kræver ingen login eller tekniske rettigheder overhovedet.
Hvem rammer det?
Sårbarheden rammer alle, der driver en WordPress-hjemmeside med pluginet Drag and Drop File Upload for Elementor Forms i version 1.6.0 eller tidligere installeret. Det er særligt relevant for dig, hvis din hjemmeside bruger Elementor-formularer med fil-upload-funktionalitet — fx kontaktformularer, ansøgningsformularer eller lignende, hvor besøgende kan vedhæfte filer.
Hvad kan ske?
Hvis en angriber udnytter fejlen, kan følgende ske:
- Fuld serverovertagelse: Angriberen kan køre egne programmer på din webserver og få komplet kontrol over hjemmesiden.
- Datatyveri: Kundedata, e-mailadresser, ordrehistorik og andre fortrolige oplysninger kan stjæles.
- Hjemmesiden ændres eller slettes: Angriberen kan ændre indhold, plante skjult malware (skadelig software) eller slette hele sitet.
- Spredning til andre systemer: Kompromitteres din server, kan angriberen forsøge at nå andre systemer på dit netværk.
- Din side bruges til angreb: Serveren kan bruges til at angribe andre — hvilket kan skade dit omdømme og give juridiske konsekvenser.
Hvor alvorligt er det?
Sårbarheden har fået den højest mulige CVSS-score på 9,8 ud af 10 (Kritisk). Det skyldes, at angrebet kan udføres:
- Over internettet — angriberen behøver ikke fysisk adgang
- Uden login eller særlige rettigheder
- Uden at den besøgende behøver at gøre noget (ingen interaktion kræves)
- Med fuld effekt på fortrolighed, dataintegritet og tilgængelighed
Det er med andre ord en fejl, der giver angribere maksimal adgang med minimal indsats.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt — helst inden for 24 timer:
- Tjek om du bruger pluginet: Log ind på dit WordPress-dashboard, gå til ‘Plugins’ og søg efter ‘Drag and Drop File Upload for Elementor Forms’. Har du det installeret, er du potentielt sårbar.
- Opdatér pluginet straks: Hvis en opdatering er tilgængelig, installér den med det samme via ‘Plugins → Tilgængelige opdateringer’.
- Deaktivér pluginet midlertidigt hvis ingen opdatering findes: Går der tid, inden en patch udkommer, så deaktivér pluginet for at lukke angrebsfladen, selv om det midlertidigt fjerner upload-funktionen fra dine formularer.
- Gennemgå uploadede filer: Kontakt din webmaster eller hostingudbyder og bed om at tjekke, om der allerede er uploadet mistænkelige filer via pluginets upload-mappe.
- Hold øje med uventede aktiviteter: Kontrollér hjemmesidens adfærd, indhold og serverlogfiler for tegn på kompromittering.
- Tag en backup: Sørg for, at du har en frisk, verificeret backup af din hjemmeside og database, inden du foretager ændringer.
Opdatér inden for 24 timer
Auroa anbefaler, at du opdaterer pluginet øjeblikkeligt til den nyeste version, som lukker sikkerhedshullet. Er du i tvivl om, hvorvidt din hjemmeside allerede er blevet kompromitteret, bør du kontakte en sikkerhedsekspert, der kan gennemgå serverlogs og uploadmapper. Overvej desuden at indføre en fast opdateringsrutine for alle WordPress-plugins — det er en af de mest effektive og billige måder at beskytte din virksomhed på.
Tidslinje
Konkrete eksempler
Skjult PHP-fil uploadet via kontaktformular
En angriber besøger din offentlige kontaktformular, der bruger Elementor med det sårbare plugin. I stedet for et CV eller et billede uploader angriberen en fil med en forfalsket filtype-betegnelse — fx ‘php.gif’ — som pluginets fejlbehæftede tjek accepterer. WordPress omdanner filnavnet til ‘php.php’, og angriberen kan nu tilgå filen direkte via en URL og eksekvere (køre) egne kommandoer på din webserver. Hele denne proces tager under ét minut.
Webshell installeret — vedvarende bagdørsadgang
Efter at have uploadet en skadelig PHP-fil placerer angriberen en såkaldt ‘webshell’ (et lille program der giver browserstyret serveradgang) på din server. Selv hvis du opdaterer pluginet dagen efter, har angriberen stadig adgang via bagdøren. Derfra kan vedkommende over tid eksfiltrere kundedata, installere ransomware eller bruge din server til at angribe andre virksomheder — alt imens det ser normalt ud fra din side.
Automatiseret masseangreb mod WordPress-sites
En hackergruppe programmerer en bot (et automatiseret program) til at scanne tusindvis af WordPress-sites og forsøge angrebet på alle, der kører den sårbare plugin-version. Din hjemmeside behøver ikke at være specifikt målrettet — den rammes simpelthen, fordi den dukker op i scanningen. Denne type masseangreb kan kompromittere hundredvis af sites på få timer efter, at en proof-of-concept er blevet offentliggjort.
Ofte stillede spørgsmål
Hvordan ved jeg, om min hjemmeside er ramt?
Log ind på WordPress og gå til ‘Plugins’. Ser du ‘Drag and Drop File Upload for Elementor Forms’ i version 1.6.0 eller ældre, er du potentielt sårbar. For at tjekke om nogen allerede har udnyttet fejlen, bør du — helst med hjælp fra din webmaster — gennemgå serverens uploadmapper og logfiler for mistænkelige PHP-filer uploadet af ukendte brugere.
Kan angribere udnytte dette, selvom ingen har en konto på min side?
Ja. Det er præcis dét, der gør denne sårbarhed særlig alvorlig. En angriber behøver hverken brugernavn, adgangskode eller nogen form for adgang til dit WordPress-backend. Det er nok, at upload-formularen er synlig og tilgængelig på din hjemmeside.
Hvad sker der, hvis jeg ikke kan opdatere pluginet lige nu?
Deaktivér pluginet straks via WordPress-dashboardet under ‘Plugins’. Det vil midlertidigt fjerne fil-upload-funktionen fra dine formularer, men det lukker sikkerhedshullet, så ingen kan udnytte det. Det er langt bedre end at lade sårbarheden stå åben. Aktivér pluginet igen, så snart du har installeret en opdatering.
Er det nok at have et sikkerhedsplugin installeret?
Et sikkerhedsplugin (fx Wordfence eller Sucuri) kan reducere risikoen og advare dig om mistænkelig aktivitet, men det er ikke en garanti. Den eneste sikre løsning er at opdatere til en version af pluginet, der ikke indeholder fejlen. Brug sikkerhedsplugins som et supplement — ikke som en erstatning for opdateringer.
Hvad betyder det, at angriberen kan køre kode på min server?
Det betyder, at angriberen reelt set kan gøre det samme som en administrator på din server: læse, ændre og slette filer, tilgå databaser, sende e-mails i dit navn eller installere bagdøre (skjulte adgange), der giver vedvarende adgang — selv efter du har opdateret pluginet. Det er den alvorligste form for kompromittering af en hjemmeside.
Gælder dette alle WordPress-sites med Elementor?
Nej. Selve Elementor-pluginet er ikke sårbart. Fejlen ligger udelukkende i tilføjelsespluginnet ‘Drag and Drop File Upload for Elementor Forms’. Bruger du Elementor uden dette specifikke plugin, er du ikke berørt af denne sårbarhed.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Drag and Drop File Upload for Elementor Forms plugin for WordPress is vulnerable to Arbitrary File Upload in all versions up to, and including, 1.6.0 via the elementor_file_upload function. This is due to insufficient file type validation in the is_file_type_valid() function, which uses the attacker-controlled ‘type’ parameter as regex keys in the MIME allowlist, allowing blacklist bypass via a crafted extension that sanitize_file_name() later normalizes to a PHP extension. This makes it possible for unauthenticated attackers to upload files that may be executable, which makes remote code execution possible.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.