Åbner i en ny fane
CVE-2026-10196
Kritisk

CVE-2026-10196: Kritisk fejl i WordPress Mail Mint

Kritisk fejl i WordPress-plugin Mail Mint giver hackere fuld kontrol over din hjemmeside uden login.

CVSS Score
9.8
Offentliggjort
05/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24 timer

Hvad er det?

Mail Mint er et populært WordPress-plugin til e-mailmarkedsføring og nyhedsbreve. En kritisk sikkerhedsfejl (kaldet PHP Object Injection) gør det muligt for en angriber at sende ondsindet data til din hjemmeside via en formular. Når hjemmesiden behandler denne data, kan angriberen få serveren til at udføre vilkårlig kode — altså sine egne kommandoer. Det sker uden at angriberen behøver at logge ind eller have nogen form for adgang i forvejen. Fejlen findes i alle versioner op til og med 1.31.0, og kun delvist rettet i version 1.23.1.

Hvem rammer det?

Du er i risikogruppen, hvis din virksomheds hjemmeside:

  • Kører på WordPress
  • Har installeret pluginnet Mail Mint i en version op til og med 1.31.0
  • Bruger Mail Mint til at indsamle tilmeldinger, sende nyhedsbreve eller automatisere e-mails — herunder via WooCommerce

Pluginnet er særligt udbredt blandt SMV’er, webshops og foreninger, der bruger WordPress som platform.

Hvad kan ske?

En angriber, der udnytter denne sårbarhed, kan i værste fald:

  • Overtage din hjemmeside fuldstændigt — installere bagdøre, ændre indhold eller slette alt
  • Stjæle kundedata — e-mailadresser, ordrehistorik, personoplysninger fra dine kontaktformularer
  • Sprede malware — bruge din hjemmeside til at inficere dine besøgende eller sende spam-mails
  • Kryptere eller slette data — som optakt til et ransomware-angreb

Angriberen behøver ingen konto eller adgangskode. Det er nok at sende en ondsindet formularindsendelse til din hjemmeside.

Hvor alvorligt er det?

Sårbarheden har fået den højest mulige CVSS-score på 9,8 ud af 10 og er klassificeret som kritisk. Det skyldes:

  • Angrebet kan udføres over internettet af hvem som helst
  • Det kræver ingen login, ingen særlig viden og ingen hjælp fra dig
  • Det giver angriberen fuld kontrol over fortrolighed, integritet og tilgængelighed af din hjemmeside og dens data

Kort sagt: Få sårbarheder er så nemme at udnytte og så ødelæggende i konsekvens. Opdater straks.

Hvad gør jeg nu?

Følg disse trin for at beskytte din hjemmeside hurtigst muligt:

  1. Log ind på dit WordPress-dashboard og gå til Plugins → Installerede plugins.
  2. Find Mail Mint og tjek hvilken version du har installeret.
  3. Opdater til den nyeste version (minimum over 1.31.0) via Plugins → Opdateringer. Er der ingen opdatering tilgængelig endnu, deaktivér pluginnet midlertidigt.
  4. Tag en sikkerhedskopi af din hjemmeside og database, inden du opdaterer — så du kan gendanne, hvis noget går galt.
  5. Gennemgå din hjemmeside for tegn på kompromittering: ukendte brugere med administratorrettigheder, ændrede filer eller mistænkelig aktivitet i logfiler.
  6. Kontakt din webudvikler eller hostingudbyder, hvis du er usikker på, om du har været udsat for et angreb.
Tidsfrist

Opdatér inden for 24 timer

Sådan ser Auroa det

Med en CVSS-score på 9,8 og ingen krav om forudgående adgang er dette en af de mest alvorlige typer sårbarheder, en WordPress-hjemmeside kan have. Vi anbefaler, at du opdaterer Mail Mint til den nyeste version i dag. Hvis du ikke selv administrerer din hjemmeside, skal du kontakte din webudvikler eller hostingudbyder og bede dem handle med det samme. Overvej derudover at installere en WordPress-sikkerhedsskanner for løbende at holde øje med lignende problemer fremover.

Tidslinje

05/09/2026
CVE offentliggjort
National Vulnerability Database (NVD) offentliggør CVE-2026-10196 med en kritisk CVSS-score på 9,8. Sårbarheden beskrives som PHP Object Injection i Mail Mint-pluginnet op til version 1.31.0.
05/09/2026
Delvis rettelse kendt
Det fremgår af NVD-beskrivelsen, at version 1.23.1 allerede indeholder en delvis rettelse, men at sårbarheden stadig er til stede i fuldt omfang op til og med version 1.31.0.
05/09/2026
Proof-of-concept kan forventes offentligt
Ved kritiske WordPress-plugin-sårbarheder af denne type offentliggøres tekniske detaljer typisk hurtigt efter CVE-publicering, hvilket øger risikoen for aktiv udnyttelse markant inden for dage.
05/09/2026
Anbefalet handling: Opdatér nu
Alle brugere af Mail Mint opfordres til straks at opdatere til den seneste tilgængelige version eller deaktivere pluginnet, indtil en fuld rettelse er installeret.

Konkrete eksempler

Angriber overtager webshop via kontaktformular

En angriber finder din WooCommerce-webshop og opdager, at du bruger Mail Mint til tilmeldingsformularer. Via et automatiseret script sender angriberen en særligt udformet formularindsendelse med ondsindet data. Mail Mint-pluginnet behandler dataen uden at validere den, og angriberen får eksekveret sin kode på serveren. Inden for minutter har angriberen oprettet en skjult administratorbruger og kan nu logge ind og gøre, hvad de vil med din shop og dine kunders data.

Hjemmeside bruges til at sprede malware til besøgende

En cyberkriminel udnytter sårbarheden til at plante ondsindet kode i din hjemmesides filer. Koden er usynlig for dig, men omdirigerer dine besøgende til falske betalingssider eller downloader malware til deres computere. Du opdager det først, når Google markerer din hjemmeside som farlig, og din trafik falder dramatisk.

Ransomware-angreb via kompromitteret plugin

En angriber bruger sårbarheden til at få adgang til din servers filsystem og krypterer din hjemmesides database og filer. Du møder en besked om, at du skal betale løsesum for at få adgang igen. Har du ikke en aktuel sikkerhedskopi, kan konsekvenserne være tabet af alt dit indhold, dine kundeoplysninger og din e-mailhistorik.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-502

Original NVD-beskrivelse (engelsk)

The Mail Mint – Email Marketing, Newsletter, Email Automation & WooCommerce Emails plugin for WordPress is vulnerable to PHP Object Injection in all versions up to, and including, 1.31.0 via deserialization of untrusted input in the ‘handle_form_submission’ function. This makes it possible for unauthenticated attackers to inject a PHP Object. The additional presence of a POP chain allows attackers to execute code on the server. The vulnerability was partially patched in version 1.23.1.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-10196
Offentliggjort
05/09/2026
Sidst opdateret
05/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.