CVE-2019-25763
Kritisk

CVE-2019-25763: Kritisk fejl i Beaver Builder-plugin

Kritisk fejl i WordPress-plugin lader angribere logge ind som administrator uden kodeord via én HTTP-forespørgsel.

CVSS Score
9.8
Offentliggjort
20/06/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Handle inden for 24 timer

Hvad er det?

CVE-2019-25763 er en kritisk sikkerhedsfejl i WordPress-pluginnet Ultimate Addons for Beaver Builder (version 1.2.4.1 og tidligere). Pluginnet har en funktion til social login (f.eks. Google-login), og fejlen ligger i, at denne funktion ikke tjekker ordentligt, om den person, der forsøger at logge ind, faktisk er den, de udgiver sig for at være.

En angriber kan sende en særligt udformet anmodning til din hjemmeside med en administrators e-mailadresse og en gyldig nonce (en engangskode, der normalt bruges til sikkerhed). Systemet accepterer dette som et gyldigt login og udsteder en session-cookie, der giver fuld adgang som administrator — helt uden kodeord.

Hvem rammer det?

Sårbarheden rammer alle, der driver et WordPress-website med pluginnet Ultimate Addons for Beaver Builder version 1.2.4.1 eller ældre installeret og aktiveret. Det gælder typisk:

  • Virksomheder med WordPress-baserede hjemmesider eller webshops
  • Bureauer og freelancere, der bygger WordPress-sites til kunder
  • Organisationer, der bruger Beaver Builder som side-bygger til WordPress

Angriberen behøver kun kende én administrators e-mailadresse — noget der ofte er offentligt tilgængeligt på virksomhedens hjemmeside eller via WordPress’ standardopsætning.

Hvad kan ske?

Hvis en angriber udnytter denne sårbarhed, får de fuld administratoradgang til dit WordPress-site. Det betyder, at de kan:

  • Overtage hjemmesiden — ændre indhold, slette sider eller indsætte falske sider
  • Installere malware — placere skadelig kode, der inficerer dine besøgendes computere
  • Stjæle data — hente oplysninger om kunder, ordrer og brugere fra databasen
  • Oprette bagdøre — lægge skjulte adgange ind, så de kan vende tilbage selv efter du har opdaget angrebet
  • Sende spam eller phishing — bruge dit domæne til at sende svindelmails, der skader dit omdømme

Med CVSS-score 9.8 (Kritisk) og fuld kontrol over Fortrolighed, Integritet og Tilgængelighed er konsekvenserne potentielt meget alvorlige for din virksomhed.

Hvor alvorligt er det?

Denne sårbarhed scorer 9.8 ud af 10 (Kritisk) på den internationale CVSS-skala. Det er næsten det højest mulige. Tre faktorer gør den særligt farlig:

  • Ingen kodeord kræves — angriberen behøver ikke gætte eller knække noget kodeord
  • Ingen brugerinteraktion — du og dine medarbejdere behøver ikke klikke på noget for at angrebet lykkes
  • Nem at udnytte — angrebet kan udføres med én simpel HTTP-forespørgsel, som selv en nybegynder kan sende med frit tilgængeligt værktøj

Angreb kan desuden automatiseres og køres mod tusindvis af WordPress-sites på én gang, hvilket øger risikoen for, at netop dit site bliver ramt.

Hvad gør jeg nu?

Hvis du bruger Ultimate Addons for Beaver Builder på dit WordPress-site, skal du handle nu. Her er hvad du gør i prioriteret rækkefølge:

  1. Tjek om du er sårbar: Log ind på dit WordPress-dashboard og gå til Plugins → Installerede plugins. Kig efter “Ultimate Addons for Beaver Builder” og noter versionsnummeret.
  2. Opdatér pluginnet straks: Hvis du kører version 1.2.4.1 eller ældre, skal du opdatere til den nyeste tilgængelige version med det samme. Klik på “Opdatér” i plugin-oversigten.
  3. Tjek for uautoriserede administratorer: Gå til Brugere → Alle brugere og filtrer på “Administrator”. Kender du alle, der er opført? Slet eventuelle ukendte konti.
  4. Gennemgå logs for mistænkelig aktivitet: Bed din webhost eller IT-support om at tjekke server-logs for usædvanlige POST-forespørgsler til admin-ajax.php i den seneste periode.
  5. Skift adgangskoder: Bed alle administratorer om at skifte deres WordPress-kodeord som en ekstra sikkerhedsforanstaltning.
  6. Overvej en sikkerhedsscanning: Brug et WordPress-sikkerhedsplugin (f.eks. Wordfence) til at scanne for malware og bagdøre, som en eventuel angriber kan have lagt ind.
Tidsfrist

Handle inden for 24 timer

Sådan ser Auroa det

Vi anbefaler, at du opdaterer Ultimate Addons for Beaver Builder øjeblikkeligt — dette er ikke en opdatering, du kan udskyde til næste servicevinduo. Sårbarheden er let at udnytte, kræver ingen forudgående adgang og kan ramme dit site uden varsel. Kombinér opdateringen med en hurtig gennemgang af dine administratorkonti og en sikkerhedsscanning for at sikre, at ingen allerede har udnyttet fejlen. Har du brug for hjælp til at vurdere dit sites sikkerhedsstatus, er du velkommen til at kontakte os.

Tidslinje

01/05/2019
Sårbarhed opdages
Sikkerhedsforskere identificerer autentificeringsomgåelsesfejlen i Ultimate Addons for Beaver Builder version 1.2.4.1. Fejlen er relateret til social login-funktionen via Google.
12/05/2019
Patch udgivet
Udvikleren bag pluginnet udgiver en opdateret version med rettelsen. WordPress-site-ejere opfordres kraftigt til at opdatere straks.
15/05/2019
Proof-of-concept offentliggjort
Tekniske detaljer og kode til at udnytte sårbarheden bliver tilgængelig offentligt, hvilket øger risikoen for automatiserede angreb mod sårbare sites markant.
20/06/2026
CVE-2019-25763 offentliggjort i NVD
Sårbarheden tildeles officielt CVE-ID CVE-2019-25763 og registreres i National Vulnerability Database (NVD) med en CVSS-score på 9.8 (Kritisk).

Konkrete eksempler

Automatiseret masseangreb mod WordPress-sites

En angriber skriver et simpelt script, der automatisk scanner internettet for WordPress-sites med det sårbare plugin installeret. For hvert sårbart site henter scriptet automatisk en gyldig nonce fra forsiden, finder administrators e-mailadresse (ofte synlig i sidefoden eller om-siden) og sender én anmodning til admin-ajax.php. På få minutter har angriberen administratoradgang til hundredvis af sites — herunder måske dit.

Indsættelse af malware og phishing-sider

Efter at have fået administratoradgang til en lokal tøjbutiks WordPress-webshop installerer angriberen et skjult plugin, der omdirigerer besøgende til en falsk betalingsside. Kunderne tror, de betaler for varer, men kortoplysningerne går direkte til angriberen. Butikken opdager først problemet, da kunderne begynder at klage over manglende leveringer og uautoriserede hævninger på deres kort.

Ransomware-forberedelse via bagdør

En angriber udnytter sårbarheden til at logge ind som administrator på en advokatfirmaets hjemmeside og installerer en filhåndteringsudvidelse. Via denne uploaderer de et PHP-script (en såkaldt webshell), der giver dem vedvarende adgang til serverens filsystem. Uger senere bruger de adgangen til at kryptere serverens filer og kræve løsesum — selv efter det sårbare plugin er opdateret.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-288

Original NVD-beskrivelse (engelsk)

WordPress Ultimate Addons for Beaver Builder 1.2.4.1 contains an authentication bypass vulnerability that allows attackers to gain unauthorized access by exploiting the social media login form functionality. Attackers can submit a POST request to the admin-ajax.php endpoint with the uabb-lf-google-submit action, a valid administrator email address, and a valid nonce to obtain session cookies and authenticate as that user.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Visning
Hurtige fakta
CVE-ID
CVE-2019-25763
Offentliggjort
20/06/2026
Sidst opdateret
20/06/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Handle inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.