Åbner i en ny fane
CVE-2026-14524
Kritisk

CVE-2026-14524: Kritisk fejl i ProSolution WP Client

Kritisk WordPress-fejl lader hackere slette filer på din server og overtage hele dit website uden login.

CVSS Score
9.1
Offentliggjort
16/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24 timer

Hvad er det?

En kritisk sikkerhedsfejl er fundet i WordPress-plugin’et ProSolution WP Client (version 2.0.8 og ældre). Fejlen gør det muligt for en angriber at slette vilkårlige filer på din webserver — helt uden at være logget ind. Fejlen kaldes teknisk set en path traversal-sårbarhed (en fejl der lader angribere navigere uden for de tilladte mapper på serveren). Angriberen udnytter to trin: først manipulerer de en midlertidig session-nøgle via en offentlig funktion, derefter bruger de den manipulerede nøgle til at slette en selvvalgt fil. Da begge trin kun kræver en offentlig tilgængelig kode (nonce), behøver angriberen ingen konto eller adgangskode.

Hvem rammer det?

Sårbarheden rammer alle WordPress-websites der bruger plugin’et ProSolution WP Client i version 2.0.8 eller tidligere. Det er typisk konsulent- og servicevirksomheder der bruger plugin’et til at håndtere klientportaler og dokumenter. Hvis din hjemmeside er hostet hos et webbureau, bør du spørge dem, om dette plugin er installeret.

Hvad kan ske?

En angriber kan slette kritiske systemfiler på din server — herunder den vigtige konfigurationsfil wp-config.php. Hvis denne fil slettes, kan angriberen i mange tilfælde få fuld kontrol over dit website (dette kaldes remote code execution, dvs. fjernudførelse af ondsindet kode). I praksis betyder det:

  • Dit website kan blive overtaget fuldstændigt
  • Følsomme kundedata og dokumenter kan blive eksponeret eller slettet
  • Din hjemmeside kan bruges til at sprede malware til dine besøgende
  • Du kan blive mørklagt fra dit eget site og miste alle data

Hvor alvorligt er det?

Sårbarheden har fået CVSS-scoren 9.1 ud af 10, som klassificeres som kritisk. Det er en af de højeste risikoniveauer, der findes. Tre faktorer gør den særligt farlig:

  • Ingen login kræves: Alle på internettet kan forsøge angrebet
  • Lav kompleksitet: Angrebet er ikke teknisk avanceret og kan udføres med enkle værktøjer
  • Høj konsekvens: Både din servers integritet og tilgængelighed er i fare

Hvad gør jeg nu?

Handl hurtigst muligt. Følg disse trin:

  1. Tjek om du bruger plugin’et: Log ind på dit WordPress-dashboard og gå til Plugins. Søg efter “ProSolution WP Client”.
  2. Deaktivér plugin’et straks: Hvis du finder det installeret, deaktivér det øjeblikkeligt, mens du afventer en opdatering.
  3. Opdatér til nyeste version: Tjek om der er udgivet en patchet version (2.0.9 eller nyere) og installér den.
  4. Tjek serverlogge: Bed dit webbureau eller host om at gennemgå logfilerne for tegn på misbrug siden 16. august 2026.
  5. Tag backup: Sørg for at have en frisk backup af dit website og din database kørende.
  6. Orienter dit webbureau: Hvis du ikke selv administrerer din hjemmeside, send dette videre til dem med det samme.
Tidsfrist

Handl inden for 24 timer

Sådan ser Auroa det

Vi anbefaler at du deaktiverer ProSolution WP Client-plugin’et øjeblikkeligt og opdaterer til den nyeste version så snart den er tilgængelig. Da angrebet ikke kræver login og trinene er enkle at udføre, er risikoen for aktiv udnyttelse høj. Kontakt os gerne, hvis du er usikker på om dit site er berørt, eller hvis du vil have hjælp til at tjekke dine logfiler for tegn på kompromittering.

Tidslinje

16/08/2026
CVE offentliggjort
Sårbarheden CVE-2026-14524 blev officielt registreret og offentliggjort i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9.1.
16/08/2026
Tekniske detaljer tilgængelige
Angrebs-metoden er beskrevet detaljeret i den offentlige CVE-beskrivelse, herunder de to nødvendige trin. Dette giver erfarne angribere tilstrækkelig information til at konstruere et angreb.
17/08/2026
Proof-of-concept forventet
Baseret på sårbarhedens lave kompleksitet og den offentlige beskrivelse af angrebstrinnene må det forventes, at proof-of-concept-kode (demonstrationskode for angrebet) vil cirkulere i hackermiljøer inden for kort tid.
16/08/2026
Patch-status ukendt ved offentliggørelse
Det er endnu uklart om plugin-udviklerne har udgivet en rettet version. Tjek WordPress plugin-kataloget for opdateringer til ProSolution WP Client og installér straks hvis tilgængeligt.

Konkrete eksempler

Sletning af wp-config.php og overtagelse af site

En angriber besøger din offentlige WordPress-hjemmeside og henter den tilgængelige nonce. Derefter sender de en manipuleret forespørgsel til upload-funktionen for at placere en path traversal-sti (f.eks. ../../wp-config.php) i sin session. I næste trin kalder de slettefunktionen med denne sti som filnavn — og WordPress’s vigtigste konfigurationsfil er nu slettet. WordPress præsenterer herefter en tom installationsguide, som angriberen bruger til at tilkoble sin egen database og overtage dit site fuldstændigt.

Sabotage og afpresning

En konkurrent eller kriminel aktør bruger sårbarheden til systematisk at slette centrale filer på din server, så dit website går ned. De kontakter dig derefter og tilbyder at “hjælpe” med at gendanne siden — mod betaling. Alternativt truer de med at gentage angrebet, medmindre du betaler en løsesum. Denne type angreb er særligt skadelig for virksomheder, der er afhængige af deres hjemmeside for at drive forretning.

Automatiseret masseangreb via scanningsværktøj

Automatiserede hackingværktøjer scanner løbende internettet for kendte sårbare plugin-versioner. Når CVE-data er offentlige, kan sådanne værktøjer hurtigt identificere tusindvis af sårbare WordPress-sites. Dit site kan blive ramt som del af et masseangreb, hvor angriberen ikke specifikt har valgt dig som mål — men blot udnytter alle sårbare sites de finder, f.eks. til at installere skjult malware eller bruge din server til krypto-mining.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
NONE
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H

CWE-svaghedstyper

CWE-22

Original NVD-beskrivelse (engelsk)

The ProSolution WP Client plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation in the proSol_fileDeleteProcess function in all versions up to, and including, 2.0.8. This makes it possible for unauthenticated attackers to delete arbitrary files on the server, which can easily lead to remote code execution when the right file is deleted (such as wp-config.php). An attacker must first call the proSol_fileUploadModalProcess handler to poison their own session with a path-traversal key, then call proSol_fileDeleteProcess with that key as the filename parameter; both steps require only the publicly exposed frontend nonce.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-14524
Offentliggjort
16/08/2026
Sidst opdateret
16/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Handl inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.