CVE-2026-11911
Alvorlig

CVE-2026-11911: Simple File List WordPress-sårbarhed

Kritisk WordPress-fejl lader hackere slette filer og overtage din hjemmeside uden login – opdatér Simple File List nu.

CVSS Score
7.5
Offentliggjort
20/06/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Opdatér inden for 24 timer

Hvad er det?

En sårbarhed i WordPress-pluginnet Simple File List (version 6.3.7 og tidligere) gør det muligt for en angriber at slette vilkårlige filer på din webserver – helt uden at logge ind. Fejlen ligger i en funktion kaldet eeSFL_DeleteFile, som ikke tjekker ordentligt, hvilke filer der må slettes. Pluginnet har desuden en fejlkonfigureret adgangskontrol: en handling (AJAX-kald), der burde kræve login, er registreret så den er tilgængelig for alle – og en sikkerhedscheck, der normalt ville stoppe uvedkommende, virker ikke som forventet på dette endpoint. Resultatet er, at en angriber fra internettet kan sende en simpel forespørgsel og slette kritiske systemfiler.

Hvem rammer det?

Alle virksomheder og organisationer, der driver en WordPress-hjemmeside med pluginnet Simple File List i version 6.3.7 eller tidligere installeret og aktiveret. Det gælder uanset hostingudbyder, og angriberen behøver ingen form for adgang til din side på forhånd. Pluginnet har over 50.000 aktive installationer globalt, så potentialet for udbredt udnyttelse er stort.

Hvad kan ske?

En angriber kan slette centrale filer på din webserver. Det værste scenarie er sletning af filen wp-config.php, som indeholder databaseoplysninger og sikkerhedsnøgler til din WordPress-installation. Når denne fil mangler, tvinger WordPress dig til at køre installationsguiden igen – og en angriber kan i det øjeblik overtage hele hjemmesiden ved at oprette sig som administrator. Det svarer i praksis til fuld kontrol over din hjemmeside og potentielt din server. Derudover kan sletning af andre kritiske filer få hjemmesiden til at gå ned eller åbne for yderligere angreb.

Hvor alvorligt er det?

Sårbarheden er vurderet til 7.5 ud af 10 (Alvorlig) af det internationale CVSS-system. Det høje tal skyldes, at angrebet kan udføres over internettet, kræver ingen teknisk ekspertise eller login, og kan føre til fuld kompromittering af hjemmesiden. Den eneste årsag til at scoren ikke er højere (kritisk), er at angrebet primært påvirker fortrolighed og tilgængelighed frem for direkte datatyveri – men konsekvenserne i praksis kan være meget alvorlige.

Hvad gør jeg nu?

Handl hurtigt. Her er hvad du konkret skal gøre:

  1. Opdatér Simple File List med det samme. Log ind på dit WordPress-dashboard, gå til Plugins → Installerede plugins, find Simple File List og klik ‘Opdatér’. Sørg for at versionen er nyere end 6.3.7.
  2. Tjek om din hjemmeside allerede er kompromitteret. Kontrollér om filen wp-config.php stadig er til stede, og om der er ukendte administratorbrugere i WordPress. Kontakt din webhosting-udbyder ved mistanke.
  3. Tag en sikkerhedskopi nu – inden du foretager ændringer – så du har noget at gendanne fra, hvis noget går galt.
  4. Overvej midlertidigt at deaktivere pluginnet hvis du ikke kan opdatere med det samme, for at reducere risikoen i mellemtiden.
  5. Hold øje med logfiler fra din webserver for usædvanlig aktivitet mod wp-admin/admin-ajax.php. Din hosting-udbyder kan hjælpe med dette.
Tidsfrist

Opdatér inden for 24 timer

Sådan ser Auroa det

Auroa anbefaler, at du opdaterer Simple File List-pluginnet til den seneste version hurtigst muligt – helst inden for 24 timer. Sårbarheden er nem at udnytte uden forudgående adgang, og konsekvenserne ved et vellykket angreb kan være tab af hele hjemmesiden. Hvis du er usikker på, om din hjemmeside allerede er blevet ramt, eller du ønsker hjælp til at gennemgå din WordPress-sikkerhed, er du velkommen til at kontakte os for en hurtig vurdering.

Tidslinje

20/06/2026
CVE offentliggjort
Sårbarheden CVE-2026-11911 blev officielt registreret i NVD og offentliggjort. Detaljerne om den manglende filvalidering i Simple File List blev tilgængelige for offentligheden.
20/06/2026
Patch tilgængelig
En opdatering til Simple File List-pluginnet, der retter sårbarheden, blev gjort tilgængelig via WordPress plugin-kataloget. Brugere opfordres til straks at opdatere.
21/06/2026
Proof-of-concept forventes offentliggjort
Baseret på sårbarhedens enkle natur og store antal installationer forventes offentlige exploit-koder at dukke op hurtigt efter offentliggørelsen, hvilket øger risikoen for automatiserede angreb.
22/06/2026
Automatiserede angreb sandsynlige
Historisk set begynder automatiserede scanninger og angreb mod velkendte WordPress-sårbarheder inden for 24-72 timer efter offentliggørelse. Hjemmesider uden opdatering er i høj risiko.

Konkrete eksempler

Overtagelse via sletning af wp-config.php

En angriber sender et automatiseret HTTP-kald til din hjemmesides wp-admin/admin-ajax.php med instruktion om at slette wp-config.php. WordPress mister herefter forbindelsen til databasen og præsenterer installationsguiden til næste besøgende. Angriberen besøger straks din hjemmeside, udfylder installationsguiden med sine egne databaseoplysninger og er nu administrator på din side – uden at kende dit password.

Nedlukning af hjemmeside via sletning af kernefiler

En konkurrent eller ondsindet aktør bruger sårbarheden til systematisk at slette centrale WordPress-filer som index.php eller filer i wp-includes-mappen. Din hjemmeside går ned og viser fejlsider for alle besøgende. Uden en frisk sikkerhedskopi kan genopretning tage dage og koste betydelige beløb i tabt omsætning og teknisk arbejde.

Massescanning med automatiseret angrebsværktøj

En kriminel gruppe kører et automatiseret script, der scanner millioner af WordPress-sider for det sårbare plugin. Dit domæne identificeres som sårbart, og inden for minutter forsøger scriptet at slette wp-config.php. Fordi angrebet ikke kræver login eller menneskelig interaktion, sker det uden varsel og kan ramme mange sider simultant – herunder din.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
NONE
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CWE-svaghedstyper

CWE-22

Original NVD-beskrivelse (engelsk)

The Simple File List plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation in the eeSFL_DeleteFile function in all versions up to, and including, 6.3.7. This makes it possible for unauthenticated attackers to delete arbitrary files on the server, which can easily lead to remote code execution when the right file is deleted (such as wp-config.php). The simplefilelist_edit_job AJAX action is registered via wp_ajax_nopriv_, making it accessible without authentication, and the is_admin() guard that would otherwise restrict access is bypassed because is_admin() always returns true for requests to the admin-ajax.php endpoint.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Alvorlig
CVSS Base Score
7.5
Visning
Hurtige fakta
CVE-ID
CVE-2026-11911
Offentliggjort
20/06/2026
Sidst opdateret
20/06/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Opdatér inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.