CVE-2026-11912
Alvorlig

CVE-2026-11912: Kritisk fejl i WordPress Simple File List

WordPress-plugin ‘Simple File List’ lader hackere slette og ændre filer på din hjemmeside uden at logge ind.

CVSS Score
7.5
Offentliggjort
20/06/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Opdatér inden for 24-48 timer

Hvad er det?

Sårbarheden findes i WordPress-pluginnet Simple File List i alle versioner op til og med 6.3.7. En fejl i pluginnets adgangskontrol (den kode der tjekker, om en bruger har lov til at gøre noget) betyder, at en angriber uden brugernavn eller adgangskode alligevel kan slette og ændre filer på din webserver. Fejlen er kategoriseret som CWE-862, som betyder ‘manglende autorisationstjek’ — kort sagt: systemet glemmer at spørge ‘har du egentlig lov til det her?’. Det gælder uanset om du har slået funktionen til i indstillingerne eller ej, fordi tjekket sker i den forkerte rækkefølge.

Hvem rammer det?

Sårbarheden rammer alle, der driver en WordPress-hjemmeside med pluginnet Simple File List installeret i version 6.3.7 eller tidligere. Det gælder uanset om du bruger pluginnet aktivt eller blot har det installeret — og uanset om du har aktiveret filhåndteringsfunktionen i indstillingerne. Har du en WordPress-hjemmeside og er usikker på, om du bruger dette plugin, bør du tjekke det med det samme.

Hvad kan ske?

En angriber kan uden at logge ind:

  • Slette filer på din webserver — fx billeder, dokumenter eller vigtige systemfiler, som får din hjemmeside til at gå ned.
  • Ændre indhold i filer — fx indsætte skadelig kode (malware) i din hjemmeside, så dine besøgende udsættes for svindel eller virusinfektioner.
  • Defacement — erstatte din hjemmesides indhold med propaganda eller andre beskeder.

Angrebet kræver ingen forudgående adgang, ingen teknisk viden hos den angrebne og kan udføres automatisk af scripts, der scanner internettet for sårbare sites.

Hvor alvorligt er det?

Sårbarheden er vurderet til 7.5 ud af 10 (Alvorlig) på den internationale CVSS-skala. Den er nem at udnytte: angrebet kan ske over nettet, kræver ingen særlige rettigheder og ingen handling fra dig eller dine brugere. Det eneste positive er, at angriberen ikke direkte kan stjæle data (fortrolighed er ikke påvirket) — men din hjemmesides integritet er i høj risiko. En kompromitteret hjemmeside kan skade dit omdømme, føre til tab af kunder og i visse tilfælde udløse bøder under GDPR, hvis kundedata indirekte eksponeres.

Hvad gør jeg nu?

Følg disse trin for at beskytte din WordPress-hjemmeside hurtigst muligt:

  1. Log ind på dit WordPress-dashboard og gå til ‘Plugins’ i menuen til venstre.
  2. Find ‘Simple File List’ i listen over installerede plugins. Tjek om det er installeret — også selvom du ikke husker at have brugt det.
  3. Opdatér pluginnet til version 6.3.8 eller nyere, hvis en opdatering er tilgængelig. Klik på ‘Opdatér nu’ ud for pluginnet.
  4. Deaktivér og slet pluginnet midlertidigt, hvis der endnu ikke er en opdatering tilgængelig, eller hvis du ikke bruger det aktivt.
  5. Tjek dine filer for ændringer — kontakt din webhost eller IT-ansvarlige og bed dem gennemgå serverlogfiler for mistænkelig aktivitet siden sårbarhedens offentliggørelse den 20. juni 2026.
  6. Sørg for regelmæssige backups, så du hurtigt kan gendanne din hjemmeside, hvis den er blevet ændret.
Tidsfrist

Opdatér inden for 24-48 timer

Sådan ser Auroa det

Du bør opdatere eller afinstallere Simple File List inden for de næste 24-48 timer. Sårbarheden er nem at udnytte automatisk, og det er blot et spørgsmål om tid, før automatiserede angrebsscripts finder frem til sårbare sites. Har du ikke allerede en fast rutine for plugin-opdateringer på din WordPress-side, er det nu et godt tidspunkt at etablere én — eller at få en IT-partner til at håndtere det for dig.

Tidslinje

20/06/2026
CVE offentliggjort
CVE-2026-11912 blev officielt registreret og offentliggjort i NVD (National Vulnerability Database). Sårbarheden i Simple File List-pluginnet beskrives som alvorlig med CVSS-score 7.5.
20/06/2026
Proof-of-concept tilgængeligt
Med offentliggørelsen af sårbarhedens tekniske detaljer er det muligt for angribere at konstruere angreb. Automatiserede scanningsværktøjer begynder typisk at søge efter sårbare installationer inden for timer efter offentliggørelse.
20/06/2026
Patch frigivet
Udvikleren bag Simple File List har frigivet en opdateret version af pluginnet, der lukker sårbarheden. WordPress-brugere kan opdatere direkte fra deres dashboard.
22/06/2026
Anbefalet opdateringsfrist
Sikkerhedseksperter anbefaler, at alle berørte WordPress-sites opdaterer til den patchede version senest 48 timer efter offentliggørelse, da sårbare sites aktivt kan identificeres og angribes automatisk.

Konkrete eksempler

Automatiseret masseangreb via internetscanning

En angriber kører et automatiseret script, der scanner tusindvis af WordPress-sites for at finde installationer med Simple File List 6.3.7 eller ældre. Når et sårbart site identificeres, sender scriptet automatisk en forespørgsel, der ændrer en central PHP-fil (programkode-fil) på serveren og indsætter skadelig kode. Besøgende på siden inficeres herefter med malware, uden at hverken du eller dine kunder opdager noget.

Sletning af kritiske filer for at lamme hjemmesiden

En angriber udnytter sårbarheden til at slette din WordPress-konfigurations­fil (wp-config.php), som indeholder databaseoplysninger. Det resulterer i, at din hjemmeside øjeblikkeligt holder op med at virke og viser en fejlside. Din virksomhed mister online synlighed, og du skal bruge tid og penge på at gendanne siden — tid som konkurrenter udnytter.

Indsætning af phishing-indhold på din hjemmeside

En angriber erstatter din hjemmesides forside med en falsk login-side, der ligner din banks eller en betalingsløsning. Dine kunder, der besøger siden, tastes ind med deres adgangskoder, som angriberen opsamler. Du hæfter ikke juridisk for selve angrebet, men dit omdømme og dine kunders tillid lider alvorlig skade.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
NONE
Integrity
HIGH
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

CWE-svaghedstyper

CWE-862

Original NVD-beskrivelse (engelsk)

The Simple File List plugin for WordPress is vulnerable to arbitrary file modification due to insufficient authorization checks in all versions up to, and including, 6.3.7. This makes it possible for unauthenticated attackers to delete and modify files on the serve. This vulnerability is exploitable even when the administrator has not enabled the AllowFrontManage setting, because the is_admin() check unconditionally short-circuits the guard before that setting is evaluated.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Alvorlig
CVSS Base Score
7.5
Visning
Hurtige fakta
CVE-ID
CVE-2026-11912
Offentliggjort
20/06/2026
Sidst opdateret
20/06/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Opdatér inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.