CVE-2026-92229: Kritisk fejl i Forminator Forms til WordPress
Kritisk sårbarhed i Forminator Forms til WordPress lader angribere køre vilkårlige shortcodes uden login. Opdatér pluginet nu.
Hvad er det?
Sårbarheden CVE-2026-92229 findes i WordPress-pluginet Forminator Forms, som bruges til at bygge kontaktformularer, betalingsformularer og andre formularer på hjemmesider. Fejlen skyldes, at pluginet kører en funktion kaldet do_shortcode uden ordentligt at tjekke, hvad der sendes ind. En shortcode er en kort kode i firkantede parenteser, som WordPress omsætter til indhold eller funktioner, for eksempel et billede, en formular eller en handling defineret af et andet plugin. Fordi valideringen mangler, kan en angriber få hjemmesiden til at udføre shortcodes, som angriberen selv vælger, uden at være logget ind.
Hvem rammer det?
Det rammer alle WordPress-hjemmesider, der bruger pluginet Forminator Forms – Contact Form, Payment Form & Custom Form Builder i version 1.57.2 eller tidligere. Pluginet er meget udbredt blandt danske virksomheder og foreninger, der bruger det til kontaktformularer, tilmeldinger og betalingsformularer på deres hjemmeside.
Hvad kan ske?
En angriber kan uden login få hjemmesiden til at udføre shortcodes fra andre installerede plugins. Afhængigt af hvilke plugins der i øvrigt er installeret, kan det bruges til at læse følsomme oplysninger, oprette nye brugere med administratorrettigheder, ændre indhold eller på anden vis skade hjemmesidens integritet. For en dansk virksomhed betyder det i praksis risiko for, at hjemmesiden bliver overtaget eller misbrugt til at sprede skadelig kode til besøgende.
Hvor alvorligt er det?
CVSS-scoren er 9,1 ud af 10, hvilket er kritisk. Angrebet kræver ingen godkendelse og ingen handling fra en bruger, og det kan udføres over internettet med lav kompleksitet. Konsekvensen er høj for fortrolighed og integritet, altså mulighed for at læse og ændre data, men sårbarheden påvirker ikke i sig selv systemets tilgængelighed. Der er ikke rapporteret aktiv udnyttelse på offentliggørelsestidspunktet, men sårbarheden er let at udnytte og bør derfor lukkes hurtigt.
Hvad gør jeg nu?
Følgende trin lukker hullet og reducerer risikoen for jeres hjemmeside:
- Opdatér pluginet Forminator Forms til den nyeste version, hvor fejlen er rettet.
- Kan pluginet ikke opdateres med det samme, så deaktivér det midlertidigt, indtil opdateringen er gennemført.
- Gennemgå brugerlisten på hjemmesiden for uventede nye administratorer eller ukendte konti oprettet efter offentliggørelsesdatoen.
- Tjek loginlogs og webserverlogs for usædvanlig trafik mod formularsider i perioden efter 19. september 2026.
- Tag en sikkerhedskopi af hjemmesiden, hvis det ikke allerede sker automatisk, så I har et rent gendannelsespunkt.
- Er I i tvivl om, hvorvidt hjemmesiden allerede er kompromitteret, eller mangler I ressourcer til at gennemgå logs, bør I hente ekstern hjælp til en gennemgang.
Opdatér inden for 48 timer
Vi anbefaler, at I opdaterer Forminator Forms til nyeste version så hurtigt som muligt, da sårbarheden er let at udnytte og ikke kræver login. Det er kun forsvarligt at vente, hvis pluginet allerede er deaktiveret eller fjernet fra hjemmesiden. Er hjemmesiden driftskritisk eller håndterer den betalinger, bør opdateringen prioriteres samme dag som denne meddelelse.
Tidslinje
Konkrete eksempler
Kontaktformular bliver indgang til hjemmesideovertagelse
En mindre dansk virksomhed bruger Forminator Forms til kontaktformularen på hjemmesiden og har derudover et medlemsskabsplugin installeret. En angriber sender en forespørgsel, der udnytter sårbarheden til at udføre en shortcode fra medlemsskabspluginet, som opretter en ny bruger med administratorrettigheder. Angriberen logger derefter ind som administrator og ændrer hjemmesidens indhold til at sprede skadelig kode til besøgende.
Ofte stillede spørgsmål
Hvordan ved vi, om vores hjemmeside bruger Forminator Forms?
Log ind i WordPress-administrationen og se under Plugins. Står Forminator Forms – Contact Form, Payment Form & Custom Form Builder på listen med version 1.57.2 eller tidligere, er hjemmesiden sårbar.
Kan vi vente til weekenden med at opdatere?
Det frarådes. Angrebet kræver hverken login eller brugerhandling og kan udføres automatisk af scanneprogrammer, som konstant leder efter sårbare WordPress-installationer. Opdatér så snart som muligt.
Er vi allerede blevet ramt?
Gennemgå jeres brugerliste for nye administratorkonti, I ikke selv har oprettet, og tjek webserverlogs for usædvanlig trafik mod formularsider efter 19. september 2026. Ser I noget mistænkeligt, bør I inddrage en sikkerhedskonsulent.
Skal vi anmelde hændelsen, hvis vi bliver ramt?
Er persondata blevet kompromitteret, skal I vurdere anmeldepligt efter databeskyttelsesforordningen over for Datatilsynet inden for 72 timer. Vi anbefaler at få en teknisk vurdering af omfanget, før I beslutter, om anmeldelse er nødvendig.
Er der en midlertidig løsning, hvis vi ikke kan opdatere med det samme?
Deaktivér pluginet Forminator Forms, indtil I kan opdatere. Det fjerner funktionaliteten fra hjemmesiden, men lukker samtidig sårbarheden fuldstændigt i mellemtiden.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The The Forminator Forms – Contact Form, Payment Form & Custom Form Builder plugin for WordPress is vulnerable to arbitrary shortcode execution in all versions up to, and including, 1.57.2. This is due to the software allowing users to execute an action that does not properly validate a value before running do_shortcode. This makes it possible for unauthenticated attackers to execute arbitrary shortcodes.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.