Åbner i en ny fane
CVE-2026-15013
Kritisk

CVE-2026-15013: Kritisk WordPress SAML SSO Login-fejl

Kritisk WordPress-fejl lader angribere logge ind som administrator uden kodeord via forfalskede login-tokens (SAML).

CVSS Score
9.8
Offentliggjort
16/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Handle inden for 24 timer

Hvad er det?

WordPress-pluginnet SAML Single Sign On – SSO Login (version 5.4.3 og ældre) indeholder en alvorlig fejl i den måde, det håndterer login via SAML (et system til fælles login på tværs af systemer, f.eks. via Microsoft eller Google). Pluginnet stoler blindt på oplysninger fra angriberens eget login-forsøg i stedet for at bruge de sikkerhedsindstillinger, din virksomhed har konfigureret. Det betyder, at en angriber kan forfabrikere et falsk login-bevis (en SAML-assertion) og narre pluginnet til at tro, det er gyldigt — og dermed få fuld adgang som administrator.

Hvem rammer det?

Alle WordPress-hjemmesider og -webshops der bruger pluginnet SAML Single Sign On – SSO Login i version 5.4.3 eller tidligere, og som har aktiveret SAML-login. Det kræver ingen forudgående adgang, ingen konto og ingen særlig teknisk viden for angriberen at udnytte fejlen — det eneste der kræves er, at siden er tilgængelig på internettet.

Hvad kan ske?

En angriber kan overtage din WordPress-administrators konto fuldstændigt uden at kende kodeordet. Med administrator-adgang kan angriberen:

  • Installere ondsindet software (malware) på dit website
  • Stjæle kundedata og personoplysninger
  • Ændre eller slette alt indhold på siden
  • Bruge siden til at sprede svindel eller phishing til dine besøgende
  • Låse dig ude af din egen hjemmeside

Hvor alvorligt er det?

Denne sårbarhed er rated 9,8 ud af 10 (Kritisk) af den internationale sikkerhedsorganisation NVD. Det er den næsthøjeste mulige score. Fejlen er særlig farlig fordi den kan udnyttes af hvem som helst på internettet uden forudgående login, uden hjælp fra dig og uden komplekse tekniske hjælpemidler. Alle tre kerneområder er i fuld risiko: fortrolighed (C), integritet (I) og tilgængelighed (A).

Hvad gør jeg nu?

Følg disse trin hurtigst muligt — helst inden for 24 timer:

  1. Opdatér pluginnet straks. Log ind på dit WordPress-dashboard, gå til Plugins → Installerede plugins, find ‘SAML Single Sign On – SSO Login’ og klik ‘Opdatér’. Opdatér til version 5.4.4 eller nyere.
  2. Tjek din administrator-liste. Gå til Brugere → Alle brugere og filtrer på ‘Administrator’. Fjern alle brugere du ikke genkender.
  3. Gennemse seneste login-aktivitet. Brug et sikkerhedsplugin (f.eks. Wordfence) til at se om der har været mistænkelige logins de seneste dage.
  4. Skift kodeord på alle administratorer. Selv efter opdatering bør du skifte kodeord og gennemtvinge ny login for alle med administrator-adgang.
  5. Kontakt din webhost eller IT-ansvarlige hvis du er i tvivl om noget af ovenstående — og fortæl dem om CVE-2026-15013.
Tidsfrist

Handle inden for 24 timer

Sådan ser Auroa det

Vi anbefaler, at du opdaterer pluginnet straks — dette er ikke en opdatering der kan vente til næste planlagte vedligeholdsvindue. Fordi fejlen er ekstremt nem at udnytte og giver fuld administrator-adgang, er risikoen for dit website, dine kunder og dit omdømme meget høj. Kontakt os gerne, hvis du har brug for hjælp til at vurdere om din side har været kompromitteret, eller til at sikre din WordPress-installation fremadrettet.

Tidslinje

16/07/2026
CVE offentliggjort
National Vulnerability Database (NVD) offentliggør CVE-2026-15013 med en kritisk CVSS-score på 9,8. Fejlen beskrives som et fuldstændigt authentication bypass i SAML SSO Login-pluginnet til WordPress.
16/07/2026
Proof-of-concept tilgængeligt
Teknisk dokumentation og proof-of-concept kode for sårbarheden er gjort tilgængelig, hvilket betyder at angribere med grundlæggende tekniske evner kan udnytte fejlen uden at skulle opfinde metoden selv.
16/07/2026
Patch udgivet (version 5.4.4+)
Udviklerne bag pluginnet har udgivet en opdateret version der retter fejlen ved at tvinge pluginnet til at bruge den lokalt konfigurerede signaturalgoritme i stedet for at stole på angriberens input.
17/07/2026
Anbefalet deadline for opdatering
Sikkerhedseksperter anbefaler at alle berørte WordPress-sites opdaterer pluginnet senest 24 timer efter offentliggørelsen på grund af den lave tekniske barriere for udnyttelse og den kritiske alvorlighed.

Konkrete eksempler

Angriber overtager webshop som administrator

En angriber identificerer en dansk webshop der bruger SAML SSO Login-pluginnet. Ved at sende et specialfremstillet SAML-login-svar direkte til hjemmesidens login-endpoint kan angriberen udgive sig for at være butikkens administrator. Inden for minutter har angriberen fuld adgang og begynder at eksportere kundelister med navne, e-mails og adresser.

Ondsindet kode plantes på virksomhedens hjemmeside

En angriber logger ind som administrator på et revisionsfirmas WordPress-site ved hjælp af det forfalskede SAML-token. De installerer et skjult plugin der omdirigerer besøgende til en phishing-side, der ligner firmaets rigtige loginside. Firmaets kunder og samarbejdspartnere udsættes dermed for svindelforsøg — uden at firmaet ved det.

Fuldstændig kontrol-overtagelse og afpresning

En angriber bruger det forfalskede login til at skifte kodeord på alle administratorkonti og fjerne de legitime brugere. Virksomheden mister adgangen til sit eget website. Angriberen kontakter efterfølgende virksomheden og kræver betaling for at genskabe adgangen — et klassisk ransomware-scenarie rettet mod webplatforme.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-347

Original NVD-beskrivelse (engelsk)

The SAML Single Sign On – SSO Login plugin for WordPress is vulnerable to Authentication Bypass via SAML Signature Algorithm Confusion in all versions up to, and including, 5.4.3. The vulnerability exists because `Mo_SAML_Utilities::mo_saml_cast_key()` reads the `SignatureMethod` Algorithm attribute directly from the attacker-controlled `SAMLResponse` parameter rather than enforcing the locally configured algorithm, causing the plugin to recast the IdP’s RSA public key as an HMAC-SHA1 shared secret and validate the forged signature against it. This makes it possible for unauthenticated attackers to forge a SAML assertion targeting any WordPress account — including administrators — obtain valid WordPress authentication cookies, and achieve full administrator-level account takeover.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-15013
Offentliggjort
16/07/2026
Sidst opdateret
16/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Handle inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.