Åbner i en ny fane
CVE-2026-84434
Kritisk

CVE-2026-84434: Kritisk fejl i Gravity Forms til WordPress

Gravity Forms til WordPress har en kritisk sårbarhed (CVE-2026-84434), der lader angribere uploade skadelige filer uden login. Opdatér pluginet nu.

CVSS Score
9.8
Offentliggjort
19/09/2026
Patch-status
Opdatering findes
Exploit
Ingen kendt udnyttelse
Tidsfrist
Opdatér inden for 24 timer

Hvad er det?

CVE-2026-84434 er en sårbarhed i WordPress-pluginet Gravity Forms, der bruges til at bygge formularer på hjemmesider. Fejlen findes i funktionen upload_file og er af typen ukontrolleret filupload (CWE-434), hvor et system tillader upload af filer uden at tjekke, om filtypen er farlig. Årsagen er en uoverensstemmelse mellem den del af pluginet, der validerer filer, og den del, der gemmer dem. Hvis en formular har et skjult filupload-felt, kan filen slippe forbi kontrollen af filtype og blive gemt uændret. Det gør det muligt at uploade en fil, der kan køres på serveren, for eksempel en PHP-fil, og dermed opnå fuld kontrol over serveren. Sårbarheden kræver ikke login og rammer alle versioner til og med 3.1.0.4.

Hvem rammer det?

Alle danske virksomheder og kommuner, der bruger WordPress med pluginet Gravity Forms i version 3.1.0.4 eller ældre. Sårbarheden kan kun udnyttes, hvis en offentligt tilgængelig formular har et filupload-felt, hvor synligheden er sat til ‘Skjult’. Det bruges ofte til automatisk vedhæftning af filer, uden at den besøgende selv vælger dem, for eksempel ved integration med andre systemer.

Hvad kan ske?

En angriber kan uploade en fil, der udføres som kode på serveren, og dermed få fuld kontrol over hjemmesiden og den bagvedliggende server. I praksis kan det betyde, at kundedata, personoplysninger og adgangskoder bliver stjålet, at hjemmesiden bruges til at sprede skadelig kode til besøgende, eller at serveren bruges som springbræt til angreb på resten af virksomhedens netværk.

Hvor alvorligt er det?

CVSS-score er 9,8 ud af 10, hvilket er den højeste alvorlighedsgrad. Angrebet kræver hverken login eller brugerhandling, og det kan udføres over internettet af hvem som helst, der finder en sårbar formular. Der er ikke oplysninger om, at sårbarheden aktivt udnyttes på offentliggørelsestidspunktet, men den lave kompleksitet og fraværet af krav til autentificering gør den attraktiv for automatiserede angreb.

Hvad gør jeg nu?

Følgende trin lukker hullet og begrænser skaden, hvis noget allerede er sket.

  1. Opdatér Gravity Forms til en version nyere end 3.1.0.4 med det samme, det er den eneste handling, der lukker sårbarheden.
  2. Gennemgå alle formularer på jeres hjemmeside og fjern eller deaktivér skjulte filupload-felter, hvis de ikke er nødvendige.
  3. Tjek uploadmapper på serveren for uventede filer, især filer med kodeudvidelser som .php i mapper, der normalt kun indeholder billeder eller dokumenter.
  4. Gennemgå server- og adgangslogs for usædvanlig trafik mod formularsider i perioden omkring offentliggørelsen af sårbarheden.
  5. Skift adgangskoder til WordPress-administratorer og databasen, hvis der er tegn på kompromittering.
  6. Kontakt en it-sikkerhedsleverandør, hvis I finder mistænkelige filer, eller hvis I ikke selv kan verificere, om systemet er opdateret korrekt.
Tidsfrist

Opdatér inden for 24 timer

Sådan ser Auroa det

Vi anbefaler, at I opdaterer Gravity Forms med det samme, da sårbarheden kan udnyttes uden login af hvem som helst på internettet. Det er kun forsvarligt at vente, hvis jeres formularer ikke bruger skjulte filupload-felter, og selv da bør opdateringen ske hurtigst muligt som en generel sikkerhedsforanstaltning. Er I i tvivl om, hvorvidt jeres formularer er berørt, bør I få en teknisk gennemgang foretaget.

Tidslinje

19/09/2026
Sårbarheden offentliggøres
CVE-2026-84434 registreres med en CVSS-score på 9,8 og berører Gravity Forms til og med version 3.1.0.4.

Konkrete eksempler

Kontaktformular med skjult upload-felt

En mellemstor dansk virksomhed bruger Gravity Forms til en jobansøgningsformular, hvor et skjult felt automatisk vedhæfter en systemgenereret fil ved indsendelse. En angriber udnytter det skjulte felt til at uploade en fil, der giver adgang til webserveren. Herfra får angriberen adgang til virksomhedens kundedatabase, som ligger på samme server.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-434

Original NVD-beskrivelse (engelsk)

The Gravity Forms plugin for WordPress is vulnerable to Arbitrary File Upload in all versions up to, and including, 3.1.0.4 via the upload_file function. This is due to a mismatch between the field validation pipeline and the file persistence pipeline, where hidden file upload fields bypass extension validation and a rejected file’s intact upload state is later passed to upload_file() without re-validation. This makes it possible for unauthenticated attackers to upload files that may be executable, which makes remote code execution possible. Exploitation requires the targeted form to contain a File Upload field with its Visibility set to ‘Hidden’; the vulnerability is reachable by unauthenticated attackers on any publicly accessible form meeting this condition.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-84434
Offentliggjort
19/09/2026
Sidst opdateret
19/09/2026
Exploit-status
Ingen kendt udnyttelse
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.