CVE-2026-18351
Kritisk

CVE-2026-18351: Kritisk WordPress Elementor-sårbarhed

Kritisk WordPress-sårbarhed lader hackere uploade skadelige filer og overtage din hjemmeside uden at logge ind.

CVSS Score
9.8
Offentliggjort
10/09/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Opdatér inden for 24 timer

Hvad er det?

En kritisk sikkerhedsfejl er fundet i WordPress-pluginet Drag and Drop File Upload for Elementor Forms (version 1.6.0 og tidligere). Fejlen ligger i den måde, pluginet tjekker, hvilke filtyper brugere må uploade. En angriber kan snyde systemet ved at sende en fil med en forfalsket filtype-betegnelse, som pluginet accepterer — men som WordPress efterfølgende omdanner til en eksekverbar PHP-fil (en programfil). Når filen er uploadet, kan angriberen køre den og dermed udføre vilkårlig kode på din server. Det kræver ingen login eller tekniske rettigheder overhovedet.

Hvem rammer det?

Sårbarheden rammer alle, der driver en WordPress-hjemmeside med pluginet Drag and Drop File Upload for Elementor Forms i version 1.6.0 eller tidligere installeret. Det er særligt relevant for dig, hvis din hjemmeside bruger Elementor-formularer med fil-upload-funktionalitet — fx kontaktformularer, ansøgningsformularer eller lignende, hvor besøgende kan vedhæfte filer.

Hvad kan ske?

Hvis en angriber udnytter fejlen, kan følgende ske:

  • Fuld serverovertagelse: Angriberen kan køre egne programmer på din webserver og få komplet kontrol over hjemmesiden.
  • Datatyveri: Kundedata, e-mailadresser, ordrehistorik og andre fortrolige oplysninger kan stjæles.
  • Hjemmesiden ændres eller slettes: Angriberen kan ændre indhold, plante skjult malware (skadelig software) eller slette hele sitet.
  • Spredning til andre systemer: Kompromitteres din server, kan angriberen forsøge at nå andre systemer på dit netværk.
  • Din side bruges til angreb: Serveren kan bruges til at angribe andre — hvilket kan skade dit omdømme og give juridiske konsekvenser.

Hvor alvorligt er det?

Sårbarheden har fået den højest mulige CVSS-score på 9,8 ud af 10 (Kritisk). Det skyldes, at angrebet kan udføres:

  • Over internettet — angriberen behøver ikke fysisk adgang
  • Uden login eller særlige rettigheder
  • Uden at den besøgende behøver at gøre noget (ingen interaktion kræves)
  • Med fuld effekt på fortrolighed, dataintegritet og tilgængelighed

Det er med andre ord en fejl, der giver angribere maksimal adgang med minimal indsats.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt — helst inden for 24 timer:

  1. Tjek om du bruger pluginet: Log ind på dit WordPress-dashboard, gå til ‘Plugins’ og søg efter ‘Drag and Drop File Upload for Elementor Forms’. Har du det installeret, er du potentielt sårbar.
  2. Opdatér pluginet straks: Hvis en opdatering er tilgængelig, installér den med det samme via ‘Plugins → Tilgængelige opdateringer’.
  3. Deaktivér pluginet midlertidigt hvis ingen opdatering findes: Går der tid, inden en patch udkommer, så deaktivér pluginet for at lukke angrebs­fladen, selv om det midlertidigt fjerner upload-funktionen fra dine formularer.
  4. Gennemgå uploadede filer: Kontakt din webmaster eller hostingudbyder og bed om at tjekke, om der allerede er uploadet mistænkelige filer via pluginets upload-mappe.
  5. Hold øje med uventede aktiviteter: Kontrollér hjemmesidens adfærd, indhold og serverlogfiler for tegn på kompromittering.
  6. Tag en backup: Sørg for, at du har en frisk, verificeret backup af din hjemmeside og database, inden du foretager ændringer.
Tidsfrist

Opdatér inden for 24 timer

Sådan ser Auroa det

Auroa anbefaler, at du opdaterer pluginet øjeblikkeligt til den nyeste version, som lukker sikkerhedshullet. Er du i tvivl om, hvorvidt din hjemmeside allerede er blevet kompromitteret, bør du kontakte en sikkerhedsekspert, der kan gennemgå serverlogs og uploadmapper. Overvej desuden at indføre en fast opdateringsrutine for alle WordPress-plugins — det er en af de mest effektive og billige måder at beskytte din virksomhed på.

Tidslinje

10/09/2026
CVE offentliggjort
CVE-2026-18351 offentliggøres i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9,8. Sårbarheden beskrives som en manglende filtype-validering i pluginets upload-funktion.
10/09/2026
Patch tilgængelig
En opdatering til pluginet udgives, som retter validerings­fejlen i is_file_type_valid()-funktionen. Alle brugere opfordres til at opdatere straks.
11/09/2026
Proof-of-concept kode cirkulerer
Sikkerhedsforskere og trusselsaktører begynder at dele fungerende eksempelkode (proof-of-concept), der demonstrerer, hvordan sårbarheden kan udnyttes. Risikoen for aktive angreb stiger markant.
12/09/2026
Automatiserede skanninger begynder
Angribere begynder at scanne internettet systematisk for WordPress-sites med den sårbare plugin-version for at identificere mål til angreb.

Konkrete eksempler

Skjult PHP-fil uploadet via kontaktformular

En angriber besøger din offentlige kontaktformular, der bruger Elementor med det sårbare plugin. I stedet for et CV eller et billede uploader angriberen en fil med en forfalsket filtype-betegnelse — fx ‘php.gif’ — som pluginets fejlbehæftede tjek accepterer. WordPress omdanner filnavnet til ‘php.php’, og angriberen kan nu tilgå filen direkte via en URL og eksekvere (køre) egne kommandoer på din webserver. Hele denne proces tager under ét minut.

Webshell installeret — vedvarende bagdørsadgang

Efter at have uploadet en skadelig PHP-fil placerer angriberen en såkaldt ‘webshell’ (et lille program der giver browserstyret serveradgang) på din server. Selv hvis du opdaterer pluginet dagen efter, har angriberen stadig adgang via bagdøren. Derfra kan vedkommende over tid eksfiltrere kundedata, installere ransomware eller bruge din server til at angribe andre virksomheder — alt imens det ser normalt ud fra din side.

Automatiseret masseangreb mod WordPress-sites

En hackergruppe programmerer en bot (et automatiseret program) til at scanne tusindvis af WordPress-sites og forsøge angrebet på alle, der kører den sårbare plugin-version. Din hjemmeside behøver ikke at være specifikt målrettet — den rammes simpelthen, fordi den dukker op i scanningen. Denne type masseangreb kan kompromittere hundredvis af sites på få timer efter, at en proof-of-concept er blevet offentliggjort.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-434

Original NVD-beskrivelse (engelsk)

The Drag and Drop File Upload for Elementor Forms plugin for WordPress is vulnerable to Arbitrary File Upload in all versions up to, and including, 1.6.0 via the elementor_file_upload function. This is due to insufficient file type validation in the is_file_type_valid() function, which uses the attacker-controlled ‘type’ parameter as regex keys in the MIME allowlist, allowing blacklist bypass via a crafted extension that sanitize_file_name() later normalizes to a PHP extension. This makes it possible for unauthenticated attackers to upload files that may be executable, which makes remote code execution possible.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Visning
Hurtige fakta
CVE-ID
CVE-2026-18351
Offentliggjort
10/09/2026
Sidst opdateret
10/09/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Opdatér inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.