Åbner i en ny fane
CVE-2026-14484
Kritisk

CVE-2026-14484: Kritisk fejl i RapiSafe WordPress-plugin

Kritisk WordPress-fejl lader hackere slette filer på din server og overtage dit website uden login.

CVSS Score
9.1
Offentliggjort
15/08/2026
Patch-status
Ingen opdatering endnu
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24 timer

Hvad er det?

En alvorlig sikkerhedsfejl er fundet i WordPress-plugin’et RapiSafe – Secure Multi File Upload for Contact Form 7 (version 1.0.4 og tidligere). Fejlen skyldes mangelfuld validering af filstier (en kontrol af, hvilke filer et program må tilgå) i en funktion kaldet handleAjaxRemoveUpload.

Problemet forstærkes af, at plugin’et utilsigtet afslører en sikkerhedsnøgle (kaldet en nonce) i den offentlige kode på alle sider med en RapiSafe-uploadformular. Det betyder, at enhver besøgende — uden at være logget ind — kan hente denne nøgle og bruge den til at slette vilkårlige filer på din server.

Hvem rammer det?

Sårbarheden rammer dig, hvis du driver et WordPress-website og har installeret plugin’et RapiSafe – Secure Multi File Upload for Contact Form 7 i version 1.0.4 eller tidligere. Det er især relevant for virksomheder, der bruger Contact Form 7 til f.eks. ansøgningsformularer, kontaktformularer eller filupload fra kunder.

Hvad kan ske?

En angriber kan uden login slette hvilken som helst fil på din server — herunder den kritiske konfigurationsfil wp-config.php, som indeholder adgangskoder til din database. Slettes denne fil, kan angriberen i mange tilfælde overtage hele dit website og køre sine egne programmer på serveren (remote code execution). Det kan føre til:

  • Fuldstændig overtagelse af dit website
  • Tab eller lækage af kundedata og interne oplysninger
  • Dit website bruges til at angribe andre (f.eks. som spam-afsender eller del af et botnet)
  • Driftstop og potentielt store genetableringsomkostninger

Hvor alvorligt er det?

Fejlen er vurderet til 9,1 ud af 10 (Kritisk) af det internationale sikkerhedsorgan NVD. Vurderingen er så høj, fordi:

  • Angrebet kan udføres over internettet uden nogen form for login
  • Det kræver ingen teknisk forberedelse eller særlige rettigheder
  • Konsekvenserne kan være fuldstændig tab af kontrol over dit website
  • Sikkerhedsnøglen er let tilgængelig for alle besøgende, hvilket gør angrebet trivielt at udføre

Hvad gør jeg nu?

Handl hurtigst muligt. Følg disse trin:

  1. Deaktivér plugin’et øjeblikkeligt — Log ind i dit WordPress-dashboard, gå til ‘Plugins’, find RapiSafe og deaktivér det, indtil en opdatering er tilgængelig.
  2. Tjek om plugin’et er opdateret — Gå til WordPress.org og tjek, om der er udgivet en ny version af RapiSafe over 1.0.4. Opdatér i givet fald straks.
  3. Gennemse serverlogfiler — Bed din webhost eller IT-leverandør om at tjekke, om nogen allerede har forsøgt at udnytte fejlen ved at lede efter usædvanlige filsletningsanmodninger.
  4. Verificér kritiske filer — Sørg for, at wp-config.php og andre vitale filer stadig er intakte på serveren.
  5. Tag en sikkerhedskopi — Lav en fuld backup af dit website og din database, hvis du ikke allerede har en opdateret kopi.
  6. Kontakt din webhost — Informér din udbyder om problemet og spørg, om de kan tilføje et ekstra lag beskyttelse på serverniveau, mens du afventer en officiel patch.
Tidsfrist

Handl inden for 24 timer

Sådan ser Auroa det

Da angrebet kan udføres af enhver med en internetforbindelse og uden teknisk viden, anbefaler vi, at du deaktiverer plugin’et med det samme — selv om det midlertidigt sætter din uploadformular ud af drift. Risikoen ved at lade plugin’et køre er langt større end ulempen ved en kortvarig nedetid på en formular. Hold øje med plugin’ets opdateringsside og genaktivér det kun, når en sikkerhedsrettelse er bekræftet frigivet.

Tidslinje

15/08/2026
CVE offentliggjort
NVD offentliggør CVE-2026-14484 med en kritisk score på 9,1. Sårbarheden beskrives detaljeret, herunder at sikkerhedsnøglen er eksponeret i offentlig JavaScript-kode.
15/08/2026
Ingen patch tilgængelig
På tidspunktet for offentliggørelsen er der endnu ikke udgivet en opdateret version af RapiSafe-plugin'et, der løser problemet. Alle versioner op til og med 1.0.4 er sårbare.
16/08/2026
Proof-of-concept forventet
Sårbarheden er teknisk triviel at udnytte, da den nødvendige sikkerhedsnøgle er offentligt tilgængelig. Det er realistisk at forvente, at angrebskode hurtigt vil cirkulere i hackerforummer og automatiserede scanningsværktøjer.
16/09/2026
Afventende patch fra plugin-udvikleren
Plugin-udvikleren forventes at udgive en opdatering, der korrekt validerer filstier og beskytter nonce-nøglen. Hold øje med WordPress.org for opdateringer til RapiSafe.

Konkrete eksempler

Angriber sletter wp-config.php og overtager sitet

En angriber besøger en hvilken som helst side på dit WordPress-site med en RapiSafe-uploadformular og finder automatisk sikkerhedsnøglen (nonce) i sidens JavaScript-kode. Med nøglen sender angriberen en anmodning til serveren om at slette wp-config.php. Derefter vises WordPress-installationsguiden, som angriberen bruger til at oprette et nyt administratorlogin og dermed overtage hele dit website.

Automatiseret masseangreb via scanner

Et automatiseret hackerværktøj scanner internettet for WordPress-sites med RapiSafe-plugin’et aktivt. For hvert fundet site henter værktøjet automatisk nonce-nøglen og forsøger at slette kritiske filer. Denne type angreb kan ramme tusindvis af sites på meget kort tid, uden at angriberen behøver at gøre noget manuelt.

Sabotage af virksomhedens webshop eller bookingsystem

En konkurrent eller utilfreds person målretter et angreb mod din virksomheds website og bruger sårbarheden til at slette centrale plugin- eller temafiler. Dit website går ned eller viser fejl, og du mister salg og troværdighed, mens du forsøger at genoprette driften. Uden en opdateret backup kan genoprettelse tage dage og koste mange ressourcer.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
NONE
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H

CWE-svaghedstyper

CWE-22

Original NVD-beskrivelse (engelsk)

The RapiSafe – Secure Multi File Upload for Contact Form 7 plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation in the handleAjaxRemoveUpload function in all versions up to, and including, 1.0.4. This makes it possible for unauthenticated attackers to delete arbitrary files on the server, which can easily lead to remote code execution when the right file is deleted (such as wp-config.php). The nonce required to invoke the removal handler is exposed in public-facing JavaScript as RSMFCF7Vars.nonce on every Contact Form 7 page rendering a RapiSafe upload field, making it obtainable by any unauthenticated visitor.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-14484
Offentliggjort
15/08/2026
Sidst opdateret
15/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Ingen opdatering endnu
Tidsfrist
Handl inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.