Åbner i en ny fane
CVE-2026-14494
Kritisk

CVE-2026-14494: Kritisk fejl i Sigma Forms Pro til WordPress

Kritisk WordPress-fejl i Sigma Forms Pro giver hackere fuld serverkontrol uden login – opdater straks.

CVSS Score
9.8
Offentliggjort
29/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24 timer

Hvad er det?

Sigma Forms Pro er et WordPress-plugin til oprettelse af formularer. En kritisk fejl (CVE-2026-14494) gør det muligt for angribere at uploade og køre skadelige filer direkte på din webserver – helt uden at skulle logge ind eller have særlige rettigheder.

Fejlen skyldes, at pluginnet midlertidigt giver alle brugere tilladelse til at uploade enhver filtype, og at det ikke tjekker, hvilken slags filer der uploades, når formularen ikke er konfigureret med filbegrænsninger. Flere af de standard skabeloner, der følger med pluginnet – bl.a. ‘Job Application’, ‘Support Ticket’ og ‘Wholesale Application’ – er sårbare fra første dag uden yderligere opsætning.

Hvem rammer det?

Sårbarheden rammer alle, der driver et WordPress-websted med Sigma Forms Pro-pluginnet installeret i version 1.4.5 eller tidligere. Du er særligt udsat, hvis du bruger en af de standard formularskabeloner, der følger med pluginnet, da disse er sårbare fra installationsøjeblikket uden ekstra konfiguration. Det kræver ingen teknisk viden at udnytte fejlen – alle med adgang til internettet kan potentielt angribe dit websted.

Hvad kan ske?

En angriber kan uploade en skadelig fil (kaldet en ‘webshell’) til din server via en kontaktformular eller ansøgningsformular på dit websted. Når filen er uploadet, kan angriberen:

  • Overtage fuld kontrol over din webserver
  • Stjæle kundedata, loginoplysninger og andre følsomme oplysninger
  • Installere ransomware (afpresningssoftware) der krypterer dine data
  • Bruge din server til at angribe andre virksomheder
  • Slette eller manipulere dit webstedsindhold

Med en CVSS-score på 9,8 ud af 10 er dette en af de mest alvorlige typer sårbarheder, og konsekvenserne kan være ødelæggende for din forretning og dit omdømme.

Hvor alvorligt er det?

Denne sårbarhed er klassificeret som kritisk med en CVSS-score på 9,8 ud af 10. Det skyldes tre faktorer, der gør den særligt farlig:

  • Ingen login krævet: Angriberen behøver ikke en konto på dit websted
  • Nem at udnytte: Det kræver ingen avancerede tekniske færdigheder
  • Fuldt omfang: Ved et vellykket angreb kan angriberen læse, ændre og slette alt på serveren

Derudover er flere standardskabeloner sårbare fra installationsøjeblikket, hvilket betyder, at din webside kan være i fare allerede fra dag ét, selv uden nogen fejlkonfiguration fra din side.

Hvad gør jeg nu?

Handl hurtigt – dette er en kritisk sårbarhed der kan udnyttes af enhver. Følg disse trin:

  1. Opdater straks: Log ind i dit WordPress-kontrolpanel, gå til ‘Plugins’ og opdater Sigma Forms Pro til den nyeste version, der indeholder rettelsen.
  2. Kan du ikke opdatere nu? Deaktiver pluginnet midlertidigt, indtil opdateringen kan gennemføres – et kortvarigt nedbrud af formularer er bedre end et kompromitteret websted.
  3. Tjek dine formularer: Gennemgå alle aktive formularer og fjern eller begræns fil-upload-felter, indtil du er sikker på, at du kører en sikker version.
  4. Scan dit websted: Kontrollér om dit websted allerede er blevet kompromitteret ved at bruge en sikkerhedsscanner som Wordfence eller Sucuri.
  5. Tjek uploadmapper: Bed din webhost eller IT-ansvarlige om at gennemgå dine uploadmapper for ukendte filer, særligt .php-filer.
  6. Skift adgangskoder: Skift adgangskoder til WordPress-admin og din webhosts kontrolpanel som en ekstra sikkerhedsforanstaltning.
Tidsfrist

Handl inden for 24 timer

Sådan ser Auroa det

Vi anbefaler, at du opdaterer Sigma Forms Pro øjeblikkeligt – eller deaktiverer pluginnet, hvis opdateringen ikke kan gennemføres med det samme. Sårbarheden er ekstrem let at udnytte og kræver ingen forudgående adgang til dit websted, hvilket gør den til et oplagt mål for automatiserede angreb. Kontakt din webhost eller en IT-sikkerhedsrådgiver, hvis du er i tvivl om, hvad du skal gøre, eller hvis du mistænker, at dit websted allerede er blevet angrebet.

Tidslinje

29/08/2026
CVE offentliggjort i NVD
CVE-2026-14494 blev officielt registreret og offentliggjort i National Vulnerability Database med en kritisk CVSS-score på 9,8. Sårbarheden i Sigma Forms Pro beskrives fuldt ud, hvilket gør detaljerne tilgængelige for både sikkerhedsfolk og potentielle angribere.
29/08/2026
Proof-of-concept tilgængeligt
Fordi sårbarheden er ekstremt nem at udnytte og berører standardskabeloner der er sårbare fra installationsøjeblikket, er funktionel udnyttelse mulig umiddelbart efter offentliggørelse uden behov for avanceret teknisk viden.
29/08/2026
Patch frigivet
En opdateret version af Sigma Forms Pro der retter sårbarheden er gjort tilgængelig. Alle brugere opfordres til at opdatere øjeblikkeligt via WordPress plugin-dashboardet.

Konkrete eksempler

Jobansøgningsformular som angrebsvej

Din virksomhed har opsat en jobansøgningsside med Sigma Forms Pro og bruger standardskabelonen ‘Job Application’, som inkluderer et felt til upload af CV. En angriber besøger din karriereside og uploader i stedet for et CV en skadelig PHP-fil forklædt som et dokument. Pluginnet accepterer filen uden kontrol, og angriberen kan nu tilgå filen via browseren og fjernstyre din server fuldstændigt – uden at du opdager det.

Automatiseret masseangreb på WordPress-sider

Hackere bruger automatiserede scanningsværktøjer til at identificere tusindvis af WordPress-websteder med en sårbar version af Sigma Forms Pro. Inden for timer efter CVE-offentliggørelsen begynder automatiske scripts at sende ondsindede filer til alle fundne formularer. Websteder der ikke er opdateret, kompromitteres automatisk og kan ende med at distribuere malware (skadelig software) til dine besøgende kunder.

Ransomware-angreb via supportformular

En angriber udnytter ‘Support Ticket’-skabelonen på dit websted til at uploade en webshell. Via denne bagdør installerer angriberen ransomware på hele din server, som krypterer alle dine filer – herunder din webshop-database, kundeoplysninger og regnskabsdata. Du modtager en løsesumsbesked og kan hverken tilgå dit websted eller dine data, indtil du betaler eller gendanner fra backup.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-434

Original NVD-beskrivelse (engelsk)

The Sigma Forms Pro plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 1.4.5 via the handle_form_submission function. This is due to the plugin dynamically granting the unfiltered_upload capability to all users during form submissions and bypassing MIME type validation when allowed_file_types is not configured. This makes it possible for unauthenticated attackers to execute code on the server. Several default pre-built templates including Job Application, Support Ticket, and Wholesale Application have file upload fields with no file type restrictions configured by design, making this vulnerability immediately exploitable upon installation.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-14494
Offentliggjort
29/08/2026
Sidst opdateret
29/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Handl inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.