Åbner i en ny fane
CVE-2026-15303
Kritisk

CVE-2026-15303: Kritisk fejl i 6Storage Rentals WordPress-plugin

Kritisk WordPress-fejl lader hackere logge ind som administrator uden kodeord via 6Storage Rentals-plugin.

CVSS Score
9.8
Offentliggjort
15/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Handle inden for 24 timer

Hvad er det?

En kritisk sikkerhedsfejl er fundet i WordPress-pluginnet 6Storage Rentals (version 2.27.0 og ældre). Fejlen betyder, at en angriber kan logge ind på din WordPress-hjemmeside som en hvilken som helst bruger — herunder administrator — uden at kende kodeordet. Det kræver kun, at angriberen kender eller kan gætte brugerens e-mailadresse. Teknisk set sker det, fordi en funktion i pluginnet (kaldet en AJAX-handler) er tilgængelig uden login og uden nogen form for sikkerhedstjek, men alligevel udfører handlinger, der giver fuld adgang til kontoen.

Hvem rammer det?

Du er i risikozonen, hvis din virksomheds hjemmeside er bygget på WordPress og bruger pluginnet 6Storage Rentals i version 2.27.0 eller ældre. Det gælder typisk virksomheder inden for selvopbevaringsbranchen (self-storage), der bruger pluginnet til bookinger og lejerstyring. Hvis din WordPress-side har administratorbrugere med kendte eller let-gæsselige e-mailadresser, er risikoen særlig høj.

Hvad kan ske?

Hvis en angriber udnytter denne fejl, kan de:

  • Overtage din hjemmeside fuldstændigt ved at logge ind som administrator
  • Stjæle kundedata, herunder navne, e-mails, betalingsoplysninger og lejerdokumenter
  • Installere skadelig kode (malware) på siden, der kan ramme dine besøgende
  • Slette eller ændre indhold, f.eks. priser, kontrakter og bookingdata
  • Bruge din hjemmeside til at sende spam eller til videre angreb mod andre

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9,8 ud af 10 (Kritisk) på den internationale CVSS-skala. Det er det næsthøjeste mulige niveau. Angriberen behøver ingen teknisk ekspertise, ingen kodeord og ingen adgang i forvejen — kun en e-mailadresse. Angrebet kan udføres over internettet mod enhver sårbar hjemmeside. Det er med andre ord en fejl, der er ekstremt let at udnytte og kan have alvorlige konsekvenser for din forretning, dine kunder og dit omdømme.

Hvad gør jeg nu?

Handler nu for at beskytte din WordPress-hjemmeside mod denne kritiske fejl:

  1. Opdatér pluginnet straks: Tjek om der er udgivet en ny version af 6Storage Rentals (2.27.1 eller nyere). Gå til WordPress-admin → Plugins → Tilgængelige opdateringer.
  2. Deaktivér pluginnet midlertidigt, hvis en opdatering ikke er tilgængelig endnu. Det er bedre at have en kortvarig driftsstop end et fuldt kompromitteret website.
  3. Tjek for uautoriserede administratorer: Gå til WordPress-admin → Brugere og kig efter konti, du ikke genkender — særligt dem med administratorrolle.
  4. Skift adgangskoder på alle administrator- og redaktørkonti på hjemmesiden som sikkerhedsforanstaltning.
  5. Gennemgå WordPress-logfiler for usædvanlig aktivitet siden 15. august 2026, f.eks. uventede logins eller ændringer i indhold.
  6. Kontakt din webudvikler eller IT-partner, hvis du er usikker på, hvordan du udfører ovenstående trin.
Tidsfrist

Handle inden for 24 timer

Sådan ser Auroa det

Vores klare anbefaling er at opdatere 6Storage Rentals-pluginnet øjeblikkeligt. Denne type fejl — hvor ingen kodeord kræves — er blandt de mest udnyttede i praksis, fordi angreb kan automatiseres og køres mod tusindvis af hjemmesider på én gang. Hvis du ikke kan opdatere med det samme, skal du deaktivere pluginnet, indtil en patch er på plads. Kontakt os gerne, hvis du har brug for hjælp til at vurdere, om din side er blevet kompromitteret.

Tidslinje

15/08/2026
CVE offentliggjort
National Vulnerability Database (NVD) offentliggør CVE-2026-15303 med en kritisk CVSS-score på 9,8. Fejlen i 6Storage Rentals-pluginnet er nu kendt af offentligheden.
15/08/2026
Proof-of-concept tilgængeligt
Fordi fejlen er teknisk simpel at udnytte og velbeskrevet i CVE-rapporten, vurderes det, at angrebskode (proof-of-concept) er tilgængeligt kort efter offentliggørelsen. Automatiserede scanningsværktøjer kan begynde at lede efter sårbare sites.
15/08/2026
Patch forventet frigivet
En opdateret version af 6Storage Rentals-pluginnet forventes udgivet af udviklerne. Tjek WordPress Plugin Directory for den seneste version og opdatér hurtigst muligt.

Konkrete eksempler

Overtager administratorkontoen med kun en e-mail

En angriber finder din WordPress-sides kontaktside og noterer den e-mailadresse, du bruger til at administrere siden — f.eks. den e-mail der er synlig i sidefoden. Angriberen sender en specielt udformet anmodning til din sides AJAX-endpoint med den e-mailadresse. Pluginnet udsteder automatisk en login-cookie, og angriberen er nu logget ind som dig med fuld administratoradgang — alt sammen uden at kende dit kodeord.

Masseangreb mod self-storage-hjemmesider

En hacker kører et automatiseret script, der scanner internettet efter WordPress-sider med 6Storage Rentals-pluginnet installeret. For hver sårbar side forsøger scriptet at logge ind med administratorens e-mailadresse, som ofte er synlig eller let at finde. På kort tid kan hundredvis af self-storage-virksomheders sider blive kompromitteret, og kundedata samt lejekontrakter blive eksfiltreret (kopieret ud til hackeren).

Malware installeres på din hjemmeside

Efter at have opnået administratoradgang via fejlen installerer angriberen et skadeligt WordPress-plugin på din side. Dette plugin sender automatisk phishing-e-mails (snyde-e-mails) til alle dine registrerede kunder med falske betalingslinks. Dine kunder tror, de betaler til dig, men pengene går til angriberen. Skaden opdages måske først, når kunder begynder at klage over mistænkelige opkrævninger.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-287

Original NVD-beskrivelse (engelsk)

The 6Storage Rentals plugin for WordPress is vulnerable to authentication bypass in versions up to, and including, 2.27.0. This is due to the six_storage_create_wp_user() AJAX handler being registered on wp_ajax_nopriv_six_storage_create_wp_user without any nonce, capability, credential, or ownership verification, while calling wp_set_current_user() and wp_set_auth_cookie() for any WordPress user resolved by the attacker-supplied email address. This makes it possible for unauthenticated attackers to log in as any existing WordPress user, including administrators, by submitting that user’s email address.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-15303
Offentliggjort
15/08/2026
Sidst opdateret
15/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Handle inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.