CVE-2024-11080: Kritisk fejl i WordPress ComboBlocks
Kritisk WordPress-sårbarhed i ComboBlocks giver hackere adgang til din hjemmeside uden login.
Hvad er det?
En kritisk sårbarhed er opdaget i WordPress-pluginnet Post Grid and Gutenberg Blocks – ComboBlocks (version 2.2.32 til 2.3.1). Sårbarheden giver angribere mulighed for at udføre handlinger på din WordPress-hjemmeside uden at have et brugernavn eller adgangskode. Det sker via en teknik kaldet hook injection (en metode til at indsprøjte kode i WordPress’ interne styresystem). Fejlen findes i en bestemt del af pluginnets formular-funktionalitet og kræver ingen brugerinteraktion fra din side for at blive udnyttet.
Hvem rammer det?
Sårbarheden rammer alle, der driver en WordPress-hjemmeside med pluginnet ComboBlocks installeret i version 2.2.32 til og med 2.3.1. Det kan være:
- Virksomheder med WordPress-baserede hjemmesider, webshops eller blogs
- Foreninger og organisationer der bruger WordPress som CMS (indholdsstyringssystem)
- Webbureau-kunder, hvis bureau har installeret dette plugin
Har du ikke dette plugin installeret, er du ikke berørt.
Hvad kan ske?
En angriber kan uden login udføre kode og handlinger på din WordPress-hjemmeside. Det kan i praksis betyde:
- Overtagelse af hjemmesiden — angriberen kan oprette nye administratorbrugere
- Datalæk — personoplysninger, e-mails og kundedata kan blive stjålet
- Malware-indsættelse — din hjemmeside kan bruges til at sprede virus til dine besøgende
- SEO-spam — din hjemmeside kan blive misbrugt til at fremme svindelwebsites, hvilket skader dit omdømme
Hvor alvorligt er det?
Sårbarheden er vurderet til 9.8 ud af 10 (Kritisk) af det internationale sikkerhedssystem CVSS. Det er den højest mulige risikoklasse. Årsagerne til den høje score er:
- Angriberen behøver ingen brugeroplysninger — angrebet kan udføres anonymt
- Angrebet kan udføres direkte over internettet uden fysisk adgang
- Det kræver ingen teknisk ekspertise at udnytte
- Konsekvenserne rammer både fortrolighed, integritet og tilgængelighed af din hjemmeside
Hvad gør jeg nu?
Følg disse trin hurtigst muligt for at beskytte din WordPress-hjemmeside:
- Tjek om du bruger pluginnet — log ind på din WordPress-administrator og gå til ‘Plugins’. Søg efter ‘ComboBlocks’ eller ‘Post Grid and Gutenberg Blocks’.
- Opdater pluginnet med det samme — hvis du har en version mellem 2.2.32 og 2.3.1, skal du opdatere til den nyeste tilgængelige version via ‘Plugins → Tilgængelige opdateringer’.
- Deaktivér pluginnet midlertidigt — hvis en opdatering endnu ikke er tilgængelig, deaktivér pluginnet indtil en patch udkommer.
- Tjek for ukendte administratorbrugere — gå til ‘Brugere’ i WordPress og slet eventuelle ukendte konti med administrator-rettigheder.
- Kontakt dit webbureau — er det dit webbureau der vedligeholder din hjemmeside, skal du kontakte dem i dag og bede dem håndtere opdateringen.
Opdatér inden for 24 timer
Vi anbefaler, at du opdaterer ComboBlocks-pluginnet med det samme — helst inden for de næste 24 timer. Sårbarheden er kritisk og kan udnyttes af hvem som helst på internettet uden forudgående adgang. Har du ikke ressourcerne til at håndtere det selv, så kontakt din WordPress-leverandør eller et sikkerhedsfirma i dag. Som en ekstra forholdsregel anbefaler vi, at du aktiverer to-faktor-godkendelse (ekstra login-bekræftelse) på alle administratorkonti fremover.
Tidslinje
Konkrete eksempler
Oprettelse af skjult administratorkonto
En angriber sender en særligt udformet anmodning til din WordPress-hjemmeside via internettet — uden at logge ind. Ved hjælp af hook injection-fejlen i ComboBlocks-pluginnet udløser anmodningen en WordPress-handling, der opretter en ny bruger med fuld administratoradgang. Angriberen logger derefter ind med den nye konto og overtager hele hjemmesiden.
Indsættelse af malware på hjemmesiden
En kriminel gruppe bruger et automatiseret scanningsværktøj til at finde tusindvis af WordPress-sider med det sårbare ComboBlocks-plugin. Via sårbarheden indsprøjter de ondsindet JavaScript-kode i hjemmesidens skabeloner. Dine besøgende inficeres med malware, når de besøger siden — og du opdager det måske ikke i ugevis.
Misbrug af hjemmeside til phishing
En angriber udnytter hook injection til at uploade en falsk login-side på din hjemmeside — for eksempel en kopi af din banks netbank. Din hjemmesides gode omdømme og gyldige SSL-certifikat (hængelåsen i browseren) bruges til at narre dine kunder til at afgive deres loginoplysninger. Du hæfter potentielt for skaden over for de berørte kunder.
Ofte stillede spørgsmål
Hvordan finder jeg ud af, om jeg bruger det sårbare plugin?
Log ind på din WordPress-administratorpanel og klik på ‘Plugins’ i menuen til venstre. Søg i listen efter ‘ComboBlocks’ eller ‘Post Grid and Gutenberg Blocks’. Kan du se pluginnet og versionen er mellem 2.2.32 og 2.3.1, er du berørt og bør opdatere straks.
Kan jeg bare deaktivere pluginnet i stedet for at opdatere?
Ja, deaktivering af pluginnet er en midlertidig løsning, der fjerner risikoen. Du mister dog de funktioner, pluginnet leverer — typisk blok-baserede postlister og formularer. Deaktivering er et godt nødstop, men du bør opdatere til en sikker version så hurtigt som muligt.
Kan jeg se, om min hjemmeside allerede er blevet angrebet?
Det kan være svært at opdage uden teknisk hjælp. Tegn på kompromittering kan være: ukendte administratorbrugere, ændringer i indhold du ikke har lavet selv, eller at Google advarer besøgende om din hjemmeside. Et sikkerhedsscanning-plugin som Wordfence kan hjælpe med at opdage spor efter angreb.
Er min hjemmeside i fare, hvis pluginnet er deaktiveret, men stadig installeret?
Nej — et deaktiveret plugin udføres ikke og udgør derfor ikke en aktiv trussel. Du bør dog stadig opdatere eller afinstallere det, da et deaktiveret plugin med kendte sårbarheder udgør en risiko, hvis det ved en fejl aktiveres igen.
Hvad er hook injection, og hvorfor er det farligt?
WordPress bruger et system af ‘hooks’ (kroge) til at lade plugins tilføje eller ændre funktioner på hjemmesiden. Hook injection betyder, at en angriber kan snige egne kommandoer ind i dette system og få dem udført — som om de var en del af hjemmesiden selv. Det er farligt, fordi angriberen kan udnytte det til at overtage styringen af din side.
Hvem er ansvarlig for at opdatere mine WordPress-plugins?
Det afhænger af din aftale. Har du et webbureau eller en WordPress-vedligeholdsaftale, bør de håndtere det — kontakt dem i dag. Driver du selv din WordPress-hjemmeside, er det dit ansvar at holde plugins opdaterede. Overvej at aktivere automatiske plugin-opdateringer eller tegne en vedligeholdsaftale for fremtiden.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Post Grid and Gutenberg Blocks – ComboBlocks plugin for WordPress is vulnerable to Unauthenticated Hook Injection in versions 2.2.32 to 2.3.1 via several functions in the ~/includes/blocks/form-wrap/function.php file. This makes it possible for unauthenticated attackers to execute actions with hooks in WordPress, granted no other security controls are present in the function.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.