CVE-2026-15369: Kritisk WooCommerce plugin-fejl
Kritisk WordPress-fejl lader hackere oprette adminkonti via WooCommerce-kassen uden at logge ind først.
Hvad er det?
En kritisk sikkerhedsfejl i WordPress-pluginnet Custom User Registration Fields for WooCommerce (version 2.2.3 og ældre) gør det muligt for en angriber at give sig selv administratorrettigheder på din hjemmeside. Fejlen opstår, fordi pluginnet accepterer en brugervalgt rolle (f.eks. ‘administrator’) direkte fra en anmodning under checkout-processen — uden at tjekke, om den valgte rolle overhovedet er tilladt. Angriberen behøver hverken at være logget ind eller have særlige tekniske evner for at udnytte fejlen. Det eneste krav er, at indstillingen ‘User Role Selection’ er aktiveret i pluginnets opsætning.
Hvem rammer det?
Fejlen rammer dig, hvis din virksomheds hjemmeside opfylder alle tre betingelser:
- Du bruger WordPress med WooCommerce som webshop-løsning.
- Du har installeret pluginnet Custom User Registration Fields for WooCommerce i version 2.2.3 eller ældre.
- Indstillingen ‘User Role Selection’ er slået til i pluginnets indstillinger.
Mange danske SMV’er bruger netop denne type løsning til at tilpasse tilmeldingsformularer i deres webshop, så det er vigtigt at tjekke med det samme.
Hvad kan ske?
Hvis en angriber udnytter fejlen, kan de oprette en konto med fuld administratoradgang på din WordPress-side. Det betyder i praksis, at de kan:
- Installere skadeligt software (malware) eller bagdøre på din hjemmeside.
- Stjæle kundedata, herunder navne, adresser og ordrehistorik.
- Ændre eller slette indhold på din side.
- Omdirigere besøgende til svindelsider.
- Låse dig ude af din egen hjemmeside ved at ændre adgangskoder.
En fuld kompromittering af din WordPress-administrator er i praksis det værst tænkelige udfald for en webshop.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9,8 ud af 10 på den internationale CVSS-skala — og klassificeres som kritisk. Den scorer maksimalt på næsten alle parametre:
- Netværksbaseret angreb: Kan udføres fra hele internettet.
- Lav kompleksitet: Kræver ingen særlige tekniske færdigheder.
- Ingen login krævet: Angriberen behøver ingen eksisterende konto.
- Ingen brugerinteraktion: Du eller dine kunder behøver ikke klikke på noget.
- Fuld konsekvens: Angriberen opnår fuld kontrol over fortrolighed, integritet og tilgængelighed af din hjemmeside.
Kort sagt: Hvis dit site er sårbart og eksponeret mod internettet, er risikoen for udnyttelse meget høj.
Hvad gør jeg nu?
Du skal handle hurtigt. Her er hvad du gør i prioriteret rækkefølge:
- Tjek din WordPress-version af pluginnet: Gå ind i dit WordPress-dashboard under ‘Plugins’ og find ‘Custom User Registration Fields for WooCommerce’. Notér versionsnummeret.
- Opdatér pluginnet straks: Er der en opdatering tilgængelig, installér den øjeblikkeligt. Opdateringer finder du under ‘Plugins → Tilgængelige opdateringer’ i dit dashboard.
- Midlertidig løsning (workaround): Hvis en opdatering ikke endnu er tilgængelig, så deaktivér indstillingen ‘User Role Selection’ i pluginnets opsætning. Det lukker den specifikke angrebsvej.
- Tjek for ukendte adminbrugere: Gå til ‘Brugere’ i dit dashboard og sorter efter rolle ‘Administrator’. Fjern alle konti du ikke genkender.
- Gennemgå dine logfiler: Bed din webmaster eller IT-leverandør om at gennemgå server- og WordPress-logfiler for mistænkelig aktivitet siden pluginnets installation.
- Kontakt din IT-leverandør: Er du i tvivl om noget af ovenstående, så kontakt din IT-partner eller en cybersikkerhedsekspert for hjælp.
Handl inden for 24 timer
Auroa anbefaler, at du behandler denne sårbarhed som en akut situation. Opdatér pluginnet nu — og deaktivér funktionen ‘User Role Selection’ som en øjeblikkelig sikkerhedsforanstaltning, indtil du har bekræftet, at opdateringen er installeret korrekt. Tjek derefter din liste over administratorbrugere grundigt for ukendte konti. Har du mistanke om, at dit site allerede er kompromitteret, bør du kontakte en cybersikkerhedsekspert med det samme.
Tidslinje
Konkrete eksempler
Checkout-manipulation via modificeret JSON
En angriber besøger din webshops checkout-side og lægger en vare i kurven. I stedet for at gennemføre købet normalt, ændrer angriberen den data, der sendes til WooCommerce-API’et, ved at tilføje feltet ‘afreg_select_user_role’ med værdien ‘administrator’. Systemet accepterer denne værdi uden at validere den, og den nye konto oprettes med fuld administratoradgang. Angriberen logger derefter ind som administrator og har fuld kontrol over din hjemmeside.
Massescanning og automatiseret udnyttelse
Automatiserede angrebsværktøjer scanner kontinuerligt internettet efter WordPress-sites med sårbare plugin-versioner. Når dit site identificeres, opretter værktøjet automatisk en administratorkonto via checkout-API’et og registrerer adgangsdataene hos angriberen. Dette kan ske uden at du opdager det, og uden at nogen besøger din side manuelt.
Bagdørsinstallation til fremtidigt misbrug
Efter at have opnået administratoradgang installerer angriberen et skjult plugin eller modificerer eksisterende filer på din hjemmeside, så de bevarer adgangen — selv hvis du siden opdaterer det sårbare plugin. Bagdøren kan bruges til at stjæle kundeoplysninger løbende, sende spam via din server eller afpresse dig med truslen om at offentliggøre stjålne data.
Ofte stillede spørgsmål
Hvad er 'User Role Selection', og bruger jeg det?
‘User Role Selection’ er en valgfri funktion i pluginnet, der giver kunder mulighed for at vælge deres brugerrolle, når de opretter en konto i din webshop. Du kan tjekke om det er aktiveret ved at gå til pluginnets indstillinger i dit WordPress-dashboard. Hvis du ikke ved, hvad det er, har du måske aldrig slået det til — men det er stadig værd at dobbelttjekke.
Kan jeg se, om nogen allerede har udnyttet fejlen på min hjemmeside?
Ja, delvist. Gå til ‘Brugere’ i dit WordPress-dashboard og filtrer på rollen ‘Administrator’. Se om der er konti, du ikke genkender. Du kan også bede din webmaster om at tjekke WooCommerce-ordrehistorikken for ordrer oprettet af ukendte brugere med administratorrettigheder. En grundig loggennemgang kræver typisk teknisk assistance.
Skal jeg være bekymret, selvom jeg ikke bruger 'User Role Selection'?
Nej, ikke for denne specifikke fejl. Sårbarheden kræver, at funktionen ‘User Role Selection’ er aktiveret. Er den slået fra, er din webshop ikke sårbar over for dette angreb. Det er dog stadig god praksis at opdatere pluginnet til nyeste version, da opdateringer ofte indeholder andre sikkerhedsforbedringer.
Hvad sker der, hvis jeg ikke opdaterer?
Uden en opdatering er din webshop potentielt åben for angribere, der kan give sig selv fuld administratoradgang. Det kan betyde tyveri af kundedata, indsættelse af malware på din side og i værste fald komplet tab af kontrol over din hjemmeside. Jo længere du venter, desto større er risikoen — særligt fordi fejlen er offentligt kendt.
Koster det noget at rette fejlen?
Selve opdateringen af pluginnet er gratis og tager typisk blot et par minutter. Har du brug for hjælp fra en IT-leverandør til at gennemgå logfiler eller rydde op efter et eventuelt angreb, kan der være en omkostning forbundet med det. Det er dog langt billigere end konsekvenserne af et vellykket angreb på din webshop.
Påvirker dette min GDPR-forpligtelse?
Ja, potentielt. Hvis en angriber får adgang til din hjemmeside og dermed kundedata (navne, adresser, e-mails, ordrehistorik), kan det udgøre et brud på persondatasikkerheden (databrud). I så fald har du som virksomhed pligt til at anmelde hændelsen til Datatilsynet inden for 72 timer. Kontakt din juridiske rådgiver eller IT-sikkerhedsekspert, hvis du tror, data er kompromitteret.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Custom User Registration Fields for WooCommerce plugin for WordPress is vulnerable to Privilege Escalation in versions up to, and including, 2.2.3. This is due to the plugin accepting an attacker-controlled afreg_select_user_role value from the unauthenticated WooCommerce Store API /wc/store/v1/checkout request in the af_reg_checkout_data_to_order_meta_data_block() function, persisting it in order meta, and then passing it directly to WP_User::add_role() in the af_reg_custom_order_processing_function() function (hooked to woocommerce_thankyou) without validating against the plugin’s admin-configured allowed role list. This makes it possible for unauthenticated attackers to elevate their privileges to Administrator by creating an account during checkout with a modified JSON body specifying administrator (or any other role slug) as the desired role. Note: The exploit requires the “User Role Selection” setting to be enabled.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.