Åbner i en ny fane
CVE-2026-12793
Kritisk

CVE-2026-12793: Kritisk fejl i JetFormBuilder for WordPress

Kritisk fejl i WordPress-plugin lader hackere oprette admin-konti uden login – opdater JetFormBuilder straks.

CVSS Score
9.8
Offentliggjort
16/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24 timer

Hvad er det?

En kritisk sikkerhedsfejl er fundet i WordPress-pluginet JetFormBuilder (version 3.6.2 og ældre). Fejlen skyldes, at pluginet ikke tjekker, om et indsendt formular-ID faktisk tilhører en JetFormBuilder-formular. Det betyder, at en angriber kan snyde systemet til at behandle et vilkårligt indhold som en formular og derigennem udføre en handling på serveren. Resultatet er, at angriberen kan oprette en ny brugerkonto med fuld administratoradgang – helt uden at have et login i forvejen. Det kræver ingen teknisk ekspertise eller særlige rettigheder at udnytte fejlen.

Hvem rammer det?

Fejlen rammer alle WordPress-hjemmesider, der bruger JetFormBuilder-pluginet i version 3.6.2 eller ældre. Det gælder typisk:

  • Virksomheder med WordPress-baserede hjemmesider, webshops eller kundeportaler
  • Organisationer der bruger JetFormBuilder til kontaktformularer, tilmeldingsformularer eller betalingsflows
  • Bureauer og freelancere der administrerer WordPress-sites for kunder

Hvis du er i tvivl om, hvilken version dit plugin kører, bør du tjekke det med det samme.

Hvad kan ske?

Hvis en angriber udnytter denne fejl, kan konsekvenserne være alvorlige:

  • Fuld overtagelse af hjemmesiden: En ny admin-bruger kan ændre alt indhold, installere skadelig software (malware) eller slette data.
  • Datatyveri: Adgang til kundedata, ordrehistorik, e-mailadresser og andre følsomme oplysninger gemt i WordPress-databasen.
  • Spredning af malware: Angriberen kan placere skjult kode på din side, der inficerer dine besøgende.
  • SEO-sabotage: Din side kan bruges til at sende spam eller linke til skadelige sider, hvilket skader din Google-placering.
  • Tab af omdømme og kundernes tillid.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9,8 ud af 10 (Kritisk) af det internationale sikkerhedssystem CVSS. Det er næsten det højest mulige. Årsagen til den høje score er:

  • Ingen login kræves: Hvem som helst på internettet kan forsøge angrebet.
  • Ingen brugerinteraktion: Det kræver ikke, at du eller dine medarbejdere klikker på noget.
  • Fuld adgang: Angriberen opnår komplet kontrol over fortrolighed, integritet og tilgængelighed af din hjemmeside.
  • Lav kompleksitet: Angrebet er teknisk set enkelt at udføre.

Dette er en af de mest alvorlige typer fejl, der findes i WordPress-plugins.

Hvad gør jeg nu?

Du skal handle hurtigt. Følg disse trin for at beskytte din hjemmeside:

  1. Opdater JetFormBuilder straks til den seneste version via dit WordPress-dashboard under Plugins → Opdateringer. Opdateringen lukker sikkerhedshullet.
  2. Tjek dine admin-brugere under Brugere → Alle brugere i WordPress. Slet enhver ukendt eller mistænkelig administrator-konto med det samme.
  3. Gennemgå loginloggen – hvis din hostingudbyder tilbyder logfiler, så se om der er mistænkelig aktivitet fra ukendte IP-adresser.
  4. Skift adgangskoder for alle eksisterende admin-brugere som en ekstra sikkerhedsforanstaltning.
  5. Aktivér to-faktor-godkendelse (2FA) på alle administratorkonti, så et kodeord alene ikke er nok til at logge ind.
  6. Kontakt din webbureau eller IT-support, hvis du er usikker på, om din side allerede er blevet kompromitteret.
Tidsfrist

Opdater inden for 24 timer

Sådan ser Auroa det

Vores klare anbefaling er, at du opdaterer JetFormBuilder-pluginet i dag – det tager typisk under fem minutter. Fordi fejlen ikke kræver nogen form for login, er din side eksponeret over for hele internettet, så længe det sårbare plugin er installeret. Tjek derefter dine administrator-brugere og sørg for, at kun kendte og betroede personer har adgang. Hvis du ikke selv administrerer din WordPress-side, så kontakt dit webbureau nu og bed dem handle på det med det samme.

Tidslinje

16/09/2026
CVE offentliggjort
Sikkerhedsfejlen CVE-2026-12793 blev officielt registreret og offentliggjort i National Vulnerability Database (NVD) med en CVSS-score på 9,8 (Kritisk).
16/09/2026
Patch tilgængeligt
En opdateret version af JetFormBuilder, der lukker sikkerhedshullet, blev gjort tilgængelig i WordPress plugin-kataloget samtidig med offentliggørelsen af CVE'en.
17/09/2026
Proof-of-concept offentligt
Tekniske detaljer og proof-of-concept-kode (demonstrationskode der viser, hvordan angrebet udføres) begyndte at cirkulere i sikkerhedsmiljøet, hvilket øger risikoen for aktiv udnyttelse markant.
18/09/2026
Scanninger observeret
Automatiserede scanninger fra angribere, der leder efter sårbare WordPress-installationer med JetFormBuilder, blev observeret på tværs af internettet. Ikke-opdaterede sites er nu aktivt i søgelyset.

Konkrete eksempler

Angriberen opretter skjult admin-konto

En angriber finder din WordPress-side og sender en særligt udformet HTTP-forespørgsel (en besked til din server) med et manipuleret formular-ID. JetFormBuilder behandler forespørgslen uden at validere den og udfører en server-handling, der opretter en ny bruger med fuld administratoradgang. Angriberen logger derefter ind med den nye konto og har fuldstændig kontrol over din hjemmeside – uden at du opdager det med det samme.

Malware installeres på din hjemmeside

Efter at have oprettet en admin-konto via sårbarheden installerer angriberen et skadeligt plugin på din WordPress-side. Dette plugin sender spam-e-mails via din server, placerer skjulte links til svindelsider i din sides kode og kan inficere dine besøgende med skadelig software. Din side kan ende på Googles sorte liste, og dine kunder mister tilliden til dig.

Automatiseret masseangreb mod tusindvis af sites

En kriminel gruppe bruger et automatiseret script til at scanne hele internettet for WordPress-sider med den sårbare version af JetFormBuilder. Inden for timer kan de identificere og kompromittere tusindvis af hjemmesider på én gang – herunder din. Disse angreb er ikke målrettede mod dig personligt, men din side bliver et tilfældigt offer, fordi softwaren ikke er opdateret.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-269

Original NVD-beskrivelse (engelsk)

The JetFormBuilder — Dynamic Blocks Form Builder plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 3.6.2. This is due to the plugin not validating that a submitted form ID belongs to a JetFormBuilder form before parsing the referenced post’s content as form schema and executing an Advanced Validation server-side callback. This makes it possible for unauthenticated attackers to create a new administrator-level user account.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-12793
Offentliggjort
16/09/2026
Sidst opdateret
16/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.