CVE-2026-12793: Kritisk fejl i JetFormBuilder for WordPress
Kritisk fejl i WordPress-plugin lader hackere oprette admin-konti uden login – opdater JetFormBuilder straks.
Hvad er det?
En kritisk sikkerhedsfejl er fundet i WordPress-pluginet JetFormBuilder (version 3.6.2 og ældre). Fejlen skyldes, at pluginet ikke tjekker, om et indsendt formular-ID faktisk tilhører en JetFormBuilder-formular. Det betyder, at en angriber kan snyde systemet til at behandle et vilkårligt indhold som en formular og derigennem udføre en handling på serveren. Resultatet er, at angriberen kan oprette en ny brugerkonto med fuld administratoradgang – helt uden at have et login i forvejen. Det kræver ingen teknisk ekspertise eller særlige rettigheder at udnytte fejlen.
Hvem rammer det?
Fejlen rammer alle WordPress-hjemmesider, der bruger JetFormBuilder-pluginet i version 3.6.2 eller ældre. Det gælder typisk:
- Virksomheder med WordPress-baserede hjemmesider, webshops eller kundeportaler
- Organisationer der bruger JetFormBuilder til kontaktformularer, tilmeldingsformularer eller betalingsflows
- Bureauer og freelancere der administrerer WordPress-sites for kunder
Hvis du er i tvivl om, hvilken version dit plugin kører, bør du tjekke det med det samme.
Hvad kan ske?
Hvis en angriber udnytter denne fejl, kan konsekvenserne være alvorlige:
- Fuld overtagelse af hjemmesiden: En ny admin-bruger kan ændre alt indhold, installere skadelig software (malware) eller slette data.
- Datatyveri: Adgang til kundedata, ordrehistorik, e-mailadresser og andre følsomme oplysninger gemt i WordPress-databasen.
- Spredning af malware: Angriberen kan placere skjult kode på din side, der inficerer dine besøgende.
- SEO-sabotage: Din side kan bruges til at sende spam eller linke til skadelige sider, hvilket skader din Google-placering.
- Tab af omdømme og kundernes tillid.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9,8 ud af 10 (Kritisk) af det internationale sikkerhedssystem CVSS. Det er næsten det højest mulige. Årsagen til den høje score er:
- Ingen login kræves: Hvem som helst på internettet kan forsøge angrebet.
- Ingen brugerinteraktion: Det kræver ikke, at du eller dine medarbejdere klikker på noget.
- Fuld adgang: Angriberen opnår komplet kontrol over fortrolighed, integritet og tilgængelighed af din hjemmeside.
- Lav kompleksitet: Angrebet er teknisk set enkelt at udføre.
Dette er en af de mest alvorlige typer fejl, der findes i WordPress-plugins.
Hvad gør jeg nu?
Du skal handle hurtigt. Følg disse trin for at beskytte din hjemmeside:
- Opdater JetFormBuilder straks til den seneste version via dit WordPress-dashboard under Plugins → Opdateringer. Opdateringen lukker sikkerhedshullet.
- Tjek dine admin-brugere under Brugere → Alle brugere i WordPress. Slet enhver ukendt eller mistænkelig administrator-konto med det samme.
- Gennemgå loginloggen – hvis din hostingudbyder tilbyder logfiler, så se om der er mistænkelig aktivitet fra ukendte IP-adresser.
- Skift adgangskoder for alle eksisterende admin-brugere som en ekstra sikkerhedsforanstaltning.
- Aktivér to-faktor-godkendelse (2FA) på alle administratorkonti, så et kodeord alene ikke er nok til at logge ind.
- Kontakt din webbureau eller IT-support, hvis du er usikker på, om din side allerede er blevet kompromitteret.
Opdater inden for 24 timer
Vores klare anbefaling er, at du opdaterer JetFormBuilder-pluginet i dag – det tager typisk under fem minutter. Fordi fejlen ikke kræver nogen form for login, er din side eksponeret over for hele internettet, så længe det sårbare plugin er installeret. Tjek derefter dine administrator-brugere og sørg for, at kun kendte og betroede personer har adgang. Hvis du ikke selv administrerer din WordPress-side, så kontakt dit webbureau nu og bed dem handle på det med det samme.
Tidslinje
Konkrete eksempler
Angriberen opretter skjult admin-konto
En angriber finder din WordPress-side og sender en særligt udformet HTTP-forespørgsel (en besked til din server) med et manipuleret formular-ID. JetFormBuilder behandler forespørgslen uden at validere den og udfører en server-handling, der opretter en ny bruger med fuld administratoradgang. Angriberen logger derefter ind med den nye konto og har fuldstændig kontrol over din hjemmeside – uden at du opdager det med det samme.
Malware installeres på din hjemmeside
Efter at have oprettet en admin-konto via sårbarheden installerer angriberen et skadeligt plugin på din WordPress-side. Dette plugin sender spam-e-mails via din server, placerer skjulte links til svindelsider i din sides kode og kan inficere dine besøgende med skadelig software. Din side kan ende på Googles sorte liste, og dine kunder mister tilliden til dig.
Automatiseret masseangreb mod tusindvis af sites
En kriminel gruppe bruger et automatiseret script til at scanne hele internettet for WordPress-sider med den sårbare version af JetFormBuilder. Inden for timer kan de identificere og kompromittere tusindvis af hjemmesider på én gang – herunder din. Disse angreb er ikke målrettede mod dig personligt, men din side bliver et tilfældigt offer, fordi softwaren ikke er opdateret.
Ofte stillede spørgsmål
Hvordan ved jeg, om jeg bruger JetFormBuilder?
Log ind på dit WordPress-dashboard og gå til Plugins → Installerede plugins. Søg efter ‘JetFormBuilder’ i listen. Hvis det er der, kan du se versionsnummeret ud for pluginets navn. Er du på version 3.6.2 eller ældre, er du sårbar.
Kan jeg bare deaktivere pluginet midlertidigt i stedet for at opdatere?
Ja, det er en acceptabel nødløsning, hvis du ikke kan opdatere med det samme. Deaktivering af pluginet fjerner den umiddelbare risiko, men det betyder også, at dine formularer holder op med at fungere. Opdater til den seneste version så hurtigt som muligt og genaktiver pluginet bagefter.
Kan jeg se, om nogen allerede har udnyttet fejlen på min side?
Gå til Brugere → Alle brugere i WordPress og filtrer på rollen ‘Administrator’. Kender du ikke alle de brugere, der optræder der, er det et alvorligt tegn. Du kan også bede din hostingudbyder om adgangslogfiler (access logs) for at se, om der er usædvanlig aktivitet. En sikkerhedsplugin som Wordfence kan også hjælpe med at scanne for tegn på kompromittering.
Er det dyrt at få rettet?
Selve opdateringen af pluginet er gratis og tager få minutter. Hvis du har brug for hjælp fra et webbureau eller en IT-konsulent til at tjekke, om siden allerede er kompromitteret, kan det koste en til tre timers arbejde. Det er langt billigere end at håndtere konsekvenserne af et fuldt angreb, som kan omfatte tabt data, oprydning af malware og skade på dit omdømme.
Hvad er CWE-269, og hvad betyder det for mig?
CWE-269 er en teknisk kategori kaldet ‘Improper Privilege Management’ – på dansk: forkert håndtering af rettigheder (adgangsniveauer). I praksis betyder det, at pluginet ikke kontrollerer ordentligt, hvem der må gøre hvad. Resultatet er, at en uautoriseret person kan give sig selv administratorrettigheder. Du behøver ikke forstå det tekniske – det vigtige er, at du opdaterer pluginet.
Hvad gør jeg, hvis jeg ikke selv passer min WordPress-side?
Kontakt dit webbureau, din freelancer eller den person, der administrerer din side, og bed dem opdatere JetFormBuilder til den nyeste version nu. Send dem gerne linket til denne artikel. Hvis du ikke ved, hvem der administrerer din side, kan din hostingudbyder ofte hjælpe dig videre.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The JetFormBuilder — Dynamic Blocks Form Builder plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 3.6.2. This is due to the plugin not validating that a submitted form ID belongs to a JetFormBuilder form before parsing the referenced post’s content as form schema and executing an Advanced Validation server-side callback. This makes it possible for unauthenticated attackers to create a new administrator-level user account.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.