CVE-2026-10196: Kritisk fejl i WordPress Mail Mint
Kritisk fejl i WordPress-plugin Mail Mint giver hackere fuld kontrol over din hjemmeside uden login.
Hvad er det?
Mail Mint er et populært WordPress-plugin til e-mailmarkedsføring og nyhedsbreve. En kritisk sikkerhedsfejl (kaldet PHP Object Injection) gør det muligt for en angriber at sende ondsindet data til din hjemmeside via en formular. Når hjemmesiden behandler denne data, kan angriberen få serveren til at udføre vilkårlig kode — altså sine egne kommandoer. Det sker uden at angriberen behøver at logge ind eller have nogen form for adgang i forvejen. Fejlen findes i alle versioner op til og med 1.31.0, og kun delvist rettet i version 1.23.1.
Hvem rammer det?
Du er i risikogruppen, hvis din virksomheds hjemmeside:
- Kører på WordPress
- Har installeret pluginnet Mail Mint i en version op til og med 1.31.0
- Bruger Mail Mint til at indsamle tilmeldinger, sende nyhedsbreve eller automatisere e-mails — herunder via WooCommerce
Pluginnet er særligt udbredt blandt SMV’er, webshops og foreninger, der bruger WordPress som platform.
Hvad kan ske?
En angriber, der udnytter denne sårbarhed, kan i værste fald:
- Overtage din hjemmeside fuldstændigt — installere bagdøre, ændre indhold eller slette alt
- Stjæle kundedata — e-mailadresser, ordrehistorik, personoplysninger fra dine kontaktformularer
- Sprede malware — bruge din hjemmeside til at inficere dine besøgende eller sende spam-mails
- Kryptere eller slette data — som optakt til et ransomware-angreb
Angriberen behøver ingen konto eller adgangskode. Det er nok at sende en ondsindet formularindsendelse til din hjemmeside.
Hvor alvorligt er det?
Sårbarheden har fået den højest mulige CVSS-score på 9,8 ud af 10 og er klassificeret som kritisk. Det skyldes:
- Angrebet kan udføres over internettet af hvem som helst
- Det kræver ingen login, ingen særlig viden og ingen hjælp fra dig
- Det giver angriberen fuld kontrol over fortrolighed, integritet og tilgængelighed af din hjemmeside og dens data
Kort sagt: Få sårbarheder er så nemme at udnytte og så ødelæggende i konsekvens. Opdater straks.
Hvad gør jeg nu?
Følg disse trin for at beskytte din hjemmeside hurtigst muligt:
- Log ind på dit WordPress-dashboard og gå til Plugins → Installerede plugins.
- Find Mail Mint og tjek hvilken version du har installeret.
- Opdater til den nyeste version (minimum over 1.31.0) via Plugins → Opdateringer. Er der ingen opdatering tilgængelig endnu, deaktivér pluginnet midlertidigt.
- Tag en sikkerhedskopi af din hjemmeside og database, inden du opdaterer — så du kan gendanne, hvis noget går galt.
- Gennemgå din hjemmeside for tegn på kompromittering: ukendte brugere med administratorrettigheder, ændrede filer eller mistænkelig aktivitet i logfiler.
- Kontakt din webudvikler eller hostingudbyder, hvis du er usikker på, om du har været udsat for et angreb.
Opdatér inden for 24 timer
Med en CVSS-score på 9,8 og ingen krav om forudgående adgang er dette en af de mest alvorlige typer sårbarheder, en WordPress-hjemmeside kan have. Vi anbefaler, at du opdaterer Mail Mint til den nyeste version i dag. Hvis du ikke selv administrerer din hjemmeside, skal du kontakte din webudvikler eller hostingudbyder og bede dem handle med det samme. Overvej derudover at installere en WordPress-sikkerhedsskanner for løbende at holde øje med lignende problemer fremover.
Tidslinje
Konkrete eksempler
Angriber overtager webshop via kontaktformular
En angriber finder din WooCommerce-webshop og opdager, at du bruger Mail Mint til tilmeldingsformularer. Via et automatiseret script sender angriberen en særligt udformet formularindsendelse med ondsindet data. Mail Mint-pluginnet behandler dataen uden at validere den, og angriberen får eksekveret sin kode på serveren. Inden for minutter har angriberen oprettet en skjult administratorbruger og kan nu logge ind og gøre, hvad de vil med din shop og dine kunders data.
Hjemmeside bruges til at sprede malware til besøgende
En cyberkriminel udnytter sårbarheden til at plante ondsindet kode i din hjemmesides filer. Koden er usynlig for dig, men omdirigerer dine besøgende til falske betalingssider eller downloader malware til deres computere. Du opdager det først, når Google markerer din hjemmeside som farlig, og din trafik falder dramatisk.
Ransomware-angreb via kompromitteret plugin
En angriber bruger sårbarheden til at få adgang til din servers filsystem og krypterer din hjemmesides database og filer. Du møder en besked om, at du skal betale løsesum for at få adgang igen. Har du ikke en aktuel sikkerhedskopi, kan konsekvenserne være tabet af alt dit indhold, dine kundeoplysninger og din e-mailhistorik.
Ofte stillede spørgsmål
Hvad er PHP Object Injection, og hvorfor er det farligt?
PHP Object Injection er en fejl, der opstår, når en hjemmeside blindt stoler på data sendt fra brugeren og behandler den som programkode. Tænk på det som at modtage et brev, der ser uskyldigt ud, men indeholder skjulte instruktioner, som din postkasse automatisk udfører. I dette tilfælde kan angriberen sende sådanne skjulte instruktioner via en formular på din hjemmeside og dermed få serveren til at køre ondsindet kode.
Jeg har version 1.23.1 installeret — er jeg beskyttet?
Nej, ikke fuldt ud. Version 1.23.1 indeholder kun en delvis rettelse. Sårbarheden eksisterer stadig i denne version og kan udnyttes. Du skal opdatere til en version, der er nyere end 1.31.0, for at være beskyttet.
Kan jeg se, om nogen allerede har udnyttet fejlen på min hjemmeside?
Det kan være svært at opdage, men du kan kigge efter disse tegn: ukendte administratorbrugere i WordPress, filer der er blevet ændret uden grund, eller usædvanlige poster i din hjemmesides adgangslog (access log). Din hostingudbyder kan hjælpe dig med at gennemgå logfiler. Et sikkerhedsscanning-plugin som Wordfence eller Sucuri kan også hjælpe med at afdække evt. skader.
Hvad sker der, hvis jeg bare deaktiverer pluginnet midlertidigt?
Hvis du deaktiverer Mail Mint, fjerner du den sårbare kode fra din hjemmeside og stopper dermed angrebsmuligheden. Du mister midlertidigt adgang til pluginnets funktioner (f.eks. nyhedsbrevsformularer og e-mailautomatisering), men din hjemmeside er ikke i fare fra netop denne sårbarhed. Det er en acceptabel midlertidig løsning, indtil du kan opdatere.
Gælder dette kun WordPress-hjemmesider?
Ja. Mail Mint er udelukkende et WordPress-plugin, så kun hjemmesider bygget på WordPress med dette plugin installeret er berørt. Bruger du en anden platform som Squarespace, Wix eller Shopify, er du ikke påvirket af netop denne sårbarhed.
Hvad koster det at blive ramt af et angreb som dette?
Konsekvenserne kan være betydelige: genetablering af en kompromitteret hjemmeside kan koste tusindvis af kroner i teknisk hjælp. Dertil kommer potentielle bøder for brud på GDPR (Databeskyttelsesforordningen), hvis kundedata er blevet stjålet, samt tab af tillid hos dine kunder. En opdatering tager typisk under fem minutter og koster ingenting.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Mail Mint – Email Marketing, Newsletter, Email Automation & WooCommerce Emails plugin for WordPress is vulnerable to PHP Object Injection in all versions up to, and including, 1.31.0 via deserialization of untrusted input in the ‘handle_form_submission’ function. This makes it possible for unauthenticated attackers to inject a PHP Object. The additional presence of a POP chain allows attackers to execute code on the server. The vulnerability was partially patched in version 1.23.1.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.