CVE-2026-14894: Kritisk fejl i Super Forms WordPress
Kritisk WordPress-fejl lader hackere uploade skadelige filer til din hjemmeside uden at logge ind – opdater straks.
Hvad er det?
WordPress-plugin’et Super Forms – Drag & Drop Form Builder har en alvorlig sikkerhedsfejl (CVE-2026-14894). Fejlen gør det muligt for en angriber at uploade en hvilken som helst fil – herunder skadelige programfiler – direkte til din hjemmeside, uden at have et login eller særlige rettigheder.
Normalt kræver sådanne handlinger en hemmelig nøgle (kaldet en nonce). Men her kan angriberen selv hente denne nøgle fra hjemmesiden i ét enkelt trin. Hele angrebet foregår altså med blot to almindelige internetforespørgsler og kræver ingen forudgående adgang til dit system.
Hvem rammer det?
Alle WordPress-hjemmesider der bruger plugin’et Super Forms – Drag & Drop Form Builder i version 6.3.313 eller ældre. Det er ligegyldigt om din hjemmeside har mange eller få besøgende – enhver person på internettet kan forsøge angrebet. Særligt udsatte er hjemmesider med kontaktformularer, tilmeldingsformularer eller andre formularer der bruger dette plugin.
Hvad kan ske?
Hvis en angriber udnytter fejlen, kan vedkommende:
- Overtage din hjemmeside fuldstændigt ved at uploade og køre egne programmer på din server
- Stjæle data – f.eks. kundeoplysninger, e-mailadresser og ordrehistorik
- Installere malware (skadeligt software) der spreder sig til dine besøgendes computere
- Bruge din server til at angribe andre hjemmesider eller sende spam
- Slette eller kryptere dit indhold og kræve løsepenge (ransomware)
Hvor alvorligt er det?
Fejlen er vurderet til 9.8 ud af 10 på den internationale CVSS-skala og klassificeres som kritisk. Det er den højest mulige risikoklasse. Angrebet kræver ingen login, ingen særlige kompetencer og kan automatiseres fuldt ud. Det påvirker fortrolighed, dataintegritet og tilgængelighed på din server i fuldt omfang. Sådanne fejl udnyttes typisk inden for få dage efter offentliggørelse.
Hvad gør jeg nu?
Handl hurtigt – helst inden for de næste 24 timer. Følg disse trin:
- Log ind på dit WordPress-dashboard og gå til Plugins → Installerede plugins.
- Find Super Forms i listen og tjek versionsnummeret. Er det 6.3.313 eller ældre, er du sårbar.
- Opdater plugin’et straks til den seneste tilgængelige version ved at klikke ‘Opdater nu’.
- Gennemse uploadmapper (typisk /wp-content/uploads/) for mistænkelige filer, f.eks. .php-filer der ikke burde ligge der.
- Tjek serverlogfiler for usædvanlig aktivitet de seneste dage – bed din webhost om hjælp hvis du er usikker.
- Kontakt din webhost eller en IT-sikkerhedskonsulent hvis du har mistanke om at din side allerede er kompromitteret.
Opdater inden for 24 timer
Opdater plugin’et øjeblikkeligt til den seneste version – det er den eneste effektive løsning. Hvis du ikke selv kan opdatere, så kontakt din webmaster eller hostingleverandør med det samme og vis dem dette advisory. Vi anbefaler desuden at du efterfølgende gennemgår din hjemmeside for tegn på kompromittering, da fejlen er meget nem at udnytte og sandsynligvis allerede er i aktiv brug blandt angribere.
Tidslinje
Konkrete eksempler
Upload af bagdør på to klik
En angriber besøger din hjemmeside og sender én automatisk forespørgsel til en åben WordPress-funktion for at hente en gyldig sikkerhedsnøgle (nonce). Med denne nøgle uploader angriberen derefter en skjult PHP-fil – en såkaldt webshell – via formularens upload-funktion. Fra nu af har angriberen fuld adgang til din servers filer og databaser via en skjult adgang, som er svær at opdage uden en grundig gennemgang.
Automatiseret masseangreb mod WordPress-sider
En hackergruppe kører et automatiseret script der scanner tusindvis af WordPress-sider på én gang for at finde dem der bruger den sårbare version af Super Forms. Sider der identificeres som sårbare, inficeres automatisk med malware der omdirigerer dine besøgende til svindelsider eller forsøger at installere virus på deres computere. Din virksomheds omdømme skades, og Google kan markere din side som farlig.
Ransomware-angreb via uploadfejl
En angriber uploader et skadeligt program til din server gennem den sårbare formularfunktion og aktiverer det. Programmet krypterer alle filer på din hjemmeside og i tilknyttede databaser. Du modtager herefter en besked med krav om løsepenge for at få adgang til dine data igen. Uden en aktuel sikkerhedskopi kan konsekvenserne være permanente tab af data og betydelige udgifter.
Ofte stillede spørgsmål
Hvad er Super Forms, og ved jeg om jeg bruger det?
Super Forms er et populært WordPress-plugin til at bygge kontaktformularer, tilmeldingsformularer og lignende. Du kan tjekke om du bruger det ved at logge ind på dit WordPress-dashboard og gå til Plugins → Installerede plugins og søge efter ‘Super Forms’.
Kan min hjemmeside allerede være hacket?
Det er muligt, da fejlen er offentliggjort og meget nem at udnytte. Tegn på kompromittering kan være: ukendte filer i din uploadmappe, hjemmesiden opfører sig mærkeligt, Google advarer besøgende om malware, eller din hostingudbyder har sendt en alarm. Kontakt en IT-sikkerhedskonsulent hvis du er i tvivl.
Hvad nu hvis der ikke er en opdatering tilgængelig endnu?
Hvis en opdatering endnu ikke er frigivet, bør du midlertidigt deaktivere plugin’et helt. Det betyder at dine formularer ikke virker i en periode, men det er klart at foretrække frem for en potentiel overtagelse af din hjemmeside. Hold øje med plugin-udviklernes hjemmeside for opdateringer.
Skal jeg gøre noget udover at opdatere?
Ja. Opdateringen lukker hullet fremadrettet, men du bør også tjekke om nogen allerede har udnyttet fejlen. Gennemse din uploadmappe for ukendte filer, skift adgangskoder til WordPress og din hostingkonto, og overvej at installere et sikkerhedsplugin som Wordfence der kan scanne for malware.
Er det kun store virksomheder der bliver angrebet?
Nej – tværtimod. Hackere bruger automatiserede programmer der scanner internettet for sårbare hjemmesider uanset størrelse. En lille virksomheds hjemmeside er et lige så attraktivt mål, fordi den typisk har færre sikkerhedsforanstaltninger. Alle WordPress-sider med det sårbare plugin er i farezonen.
Hvad koster det mig hvis min side bliver hacket?
Konsekvenserne kan være betydelige: udgifter til oprydning og gendannelse, tab af kundedata der kan udløse GDPR-bøder, omdømmetab hvis kunder advares af browseren om malware, og potentielt nedetid på din hjemmeside. Forebyggelse ved at opdatere er langt billigere end oprydning efterfølgende.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Super Forms – Drag & Drop Form Builder plugin for WordPress is vulnerable to Arbitrary File Upload in all versions up to, and including, 6.3.313 via the submit_form function. This is due to missing file type validation and the absence of any capability check on the submit_form nopriv AJAX handler, whose only barrier is a session nonce freely obtainable by unauthenticated visitors via a separate nopriv endpoint. This makes it possible for unauthenticated attackers to upload files that may be executable, which makes remote code execution possible. The nonce requirement is trivially bypassed because the super_create_nonce nopriv AJAX action allows any unauthenticated visitor to mint a valid sf_nonce and session cookie in a single prior request, reducing exploitation to two unauthenticated HTTP requests.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.