CVE-2026-14956: Kritisk fejl i Bricksforge WordPress-plugin
Kritisk fejl i WordPress-pluginnet Bricksforge lader hackere oprette admin-konti uden at logge ind.
Hvad er det?
Bricksforge er et populært plugin til WordPress, der bruges til at bygge hjemmesider med avancerede formularer. En kritisk sårbarhed i versioner op til og med 3.1.8.6 gør det muligt for en angriber at manipulere en registreringsformular på din hjemmeside, så de kan oprette en ny administratorkonto – helt uden at kende et password eller være logget ind. Fejlen skyldes, at pluginnet ikke tjekker de data, som en bruger sender til formularen, ordentligt nok. Hvis din hjemmeside har en offentlig Bricksforge-formular med brugerregistrering aktiveret, er du potentielt sårbar.
Hvem rammer det?
Sårbarheden rammer ejere og administratorer af WordPress-hjemmesider, der har installeret Bricksforge-pluginnet i version 3.1.8.6 eller tidligere, og som har oprettet en offentligt tilgængelig formular med funktionen ‘User Registration’ (brugerregistrering) aktiveret. Det gælder typisk virksomheder, der bruger Bricksforge til at lade kunder, medlemmer eller nyhedsbrevsabonnenter oprette en profil på sitet.
Hvad kan ske?
En angriber, der udnytter fejlen, kan oprette en konto med fuld administratoradgang (højeste rettighedsniveau) på din WordPress-hjemmeside. Det betyder, at de kan:
- Overtage hele hjemmesiden og ændre indhold
- Installere skadeligt software (malware) eller bagdøre
- Stjæle persondata om dine kunder og medarbejdere
- Omdirigere besøgende til svindelsider
- Låse dig ude af din egen hjemmeside
- Bruge din hjemmeside som springbræt til at angribe andre
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9,8 ud af 10 (Kritisk) af det internationale sikkerhedssystem CVSS. Det er næsten det højest mulige. Årsagen til den høje score er, at angrebet kan udføres over internettet, kræver ingen forudgående adgang eller teknisk snilde fra angriberen, og giver fuld kontrol over fortrolighed, integritet og tilgængelighed af din hjemmeside. Det eneste krav er, at din side har en offentlig Bricksforge-registreringsformular aktiveret.
Hvad gør jeg nu?
Følg disse trin med det samme for at beskytte din hjemmeside:
- Opdater Bricksforge straks – Log ind på din WordPress-administration, gå til ‘Plugins’ og opdater Bricksforge til den nyeste version, der er fikset over version 3.1.8.6.
- Tjek dine formularer nu – Gennemgå alle Bricksforge-formularer på din hjemmeside og se, om nogen har ‘User Registration’-handlingen aktiveret. Deaktivér den midlertidigt, hvis du ikke bruger den aktivt.
- Gennemgå brugerkonti – Gå til ‘Brugere’ i WordPress og tjek, om der er oprettet ukendte administratorkonti. Slet dem straks, og skift password på dine egne konti.
- Aktivér to-faktor-godkendelse – Indfør ekstra login-sikkerhed (f.eks. en kode på din mobil) for alle administratorkonti, så de er sværere at misbruge.
- Kontakt din webudvikler eller IT-ansvarlig – Hvis du er usikker på nogen af ovenstående trin, så få professionel hjælp med det samme.
Opdater inden for 24 timer
Auroa anbefaler, at du behandler denne sårbarhed som akut og opdaterer Bricksforge med det samme – helst inden for de næste 24 timer. Tjek efterfølgende dine WordPress-brugerkonti for ukendte administratorer, og overvej at gennemgå dine logfiler for at se, om nogen allerede har forsøgt at udnytte fejlen. Har du behov for hjælp til at vurdere din hjemmesides sikkerhedstilstand, er du velkommen til at kontakte os.
Tidslinje
Konkrete eksempler
Automatiseret oprettelse af skjult admin-konto
En angriber scanner internettet for WordPress-sider med en offentlig Bricksforge-registreringsformular. Ved at sende en manipuleret anmodning direkte til formularen – med et skjult felt, der angiver ‘administrator’ som brugerrolle – oprettes en ny admin-konto automatisk. Angriberen logger derefter ind og installerer en bagdør (skjult adgang), inden hjemmesidejeren opdager det.
Datatyveri via overtaget webshop
En virksomhed driver en webshop bygget med WordPress og Bricksforge, hvor kunder kan oprette profiler. En angriber udnytter formularen til at give sig selv admin-adgang, eksporterer herefter alle kundedata inkl. navne, adresser og ordrehistorik, og sælger oplysningerne videre. Virksomheden opdager først angrebet, da kunder klager over mistænkelig aktivitet.
Hjemmeside omdirigeret til svindel
En angriber opnår admin-adgang via Bricksforge-fejlen og ændrer hjemmesidens kode, så alle besøgende automatisk sendes videre til en falsk betalingsside. Besøgende tror, de handler på den legitime hjemmeside, men afleverer reelt kreditkortoplysninger til kriminelle. Virksomheden lider alvorligt omdømmetab og kan stå ansvarlig over for skadelidte kunder.
Ofte stillede spørgsmål
Hvordan ved jeg, om jeg bruger Bricksforge med User Registration?
Log ind på din WordPress-administration og gå til ‘Plugins’. Hvis Bricksforge er installeret og aktivt, skal du herefter åbne din sidebygger (typisk Bricks Builder) og gennemgå dine formularer. Kig efter formularer, hvor handlingen (action) er sat til ‘User Registration’. Hvis du er usikker, kan din webudvikler hurtigt tjekke det for dig.
Kan min hjemmeside allerede være blevet kompromitteret?
Det er muligt, hvis din hjemmeside har haft en offentlig registreringsformular med Bricksforge. Gå straks til ‘Brugere’ i WordPress og sortér efter rolle. Ser du administratorkonti, du ikke genkender, er det et faretegn. Kontakt en IT-sikkerhedsekspert, der kan gennemgå dine logfiler og rydde op, hvis nødvendigt.
Hvad hvis jeg ikke kan opdatere med det samme?
Som en midlertidig løsning bør du deaktivere alle Bricksforge-formularer, der har ‘User Registration’-handlingen aktiveret, indtil du kan installere opdateringen. Du kan alternativt deaktivere hele Bricksforge-pluginnet midlertidigt, hvis formularerne ikke er forretningskritiske. Sørg for at opdatere hurtigst muligt bagefter.
Er det kun WordPress-sider med Bricksforge, der er ramt?
Ja – sårbarheden er specifikt i Bricksforge-pluginnet til WordPress og kræver desuden, at du har aktiveret ‘User Registration’-funktionen i en offentlig formular. Bruger du ikke Bricksforge, eller har du ikke den funktion aktiveret, er du ikke sårbar over for netop dette angreb.
Hvad koster det at blive udsat for dette angreb?
Konsekvenserne kan være betydelige. Udover direkte skader som datatyveri og nedetid kan du stå over for bøder under GDPR (databeskyttelsesforordningen), tab af kundernes tillid og omkostninger til oprydning og gendannelse af din hjemmeside. Forebyggelse er langt billigere end efterfølgende krisehåndtering.
Skal jeg anmelde et evt. databrud til myndighederne?
Hvis du opdager, at din hjemmeside er blevet kompromitteret, og der er tilgået persondata (f.eks. kundeoplysninger), har du som udgangspunkt pligt til at anmelde det til Datatilsynet inden for 72 timer. Tag fat i en juridisk eller IT-sikkerhedskyndig rådgiver, som kan hjælpe dig med vurderingen.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Bricksforge plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 3.1.8.6. This is due to improper validation of the fieldIds parameter in the Pro Forms registration action, which allows attacker-supplied field IDs to be added to the trusted form-field whitelist. This makes it possible for unauthenticated attackers to register a new administrator account by submitting a crafted request to a publicly accessible Bricksforge Pro Forms registration form. Successful exploitation requires that the site has a public Bricksforge Pro Forms element configured with the User Registration action.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.