Åbner i en ny fane
CVE-2026-15826
Kritisk

CVE-2026-15826: Kritisk fejl i User Profile Builder

Kritisk fejl i WordPress-plugin lader hackere logge ind som administrator uden kodeord – opdater straks.

CVSS Score
9.8
Offentliggjort
15/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24 timer

Hvad er det?

En kritisk sikkerhedsfejl i WordPress-plugin’et User Profile Builder (version 3.16.4 og tidligere) gør det muligt for en angriber at logge ind som webstedets administrator uden at kende kodeordet.

Fejlen opstår i den måde, plugin’et behandler brugernavne på 61–70 tegn. Når WordPress afviser et sådant brugernavn, håndterer plugin’et fejlen forkert og fortolker den som bruger-ID 1 – der typisk er administratorkontoen. Resultatet er, at angriberen automatisk får et login-link til administratorkontoen uden nogen form for godkendelse.

Hvem rammer det?

Du er i risikogruppen, hvis din hjemmeside:

  • Er bygget på WordPress
  • Har plugin’et User Profile Builder installeret i version 3.16.4 eller tidligere
  • Tillader brugere at registrere sig på sitet (brugerregistrering er aktiveret)

Angrebsfladen er åben for alle på internettet – angriberen behøver ingen konto eller særlige rettigheder på forhånd.

Hvad kan ske?

Hvis en angriber udnytter fejlen, opnår vedkommende fuld administratoradgang til dit WordPress-site. Det betyder, at angriberen kan:

  • Læse, ændre eller slette alt indhold på hjemmesiden
  • Installere skadelig software (malware) eller bagdøre
  • Stjæle persondata om dine kunder og brugere
  • Omdirigere besøgende til svindel-sider
  • Låse dig ude af dit eget site

Et kompromitteret site kan desuden skade dit omdømme og i visse tilfælde udløse bødekrav under GDPR.

Hvor alvorligt er det?

Denne sårbarhed har fået den højest mulige CVSS-score på 9,8 ud af 10 og klassificeres som Kritisk.

Karakteren afspejler, at:

  • Angrebet kan udføres over internettet fra hele verden
  • Det kræver ingen teknisk snilde – kompleksiteten er lav
  • Angriberen behøver ingen konto eller forudgående adgang
  • Konsekvenserne rammer fortrolighed, integritet og tilgængelighed på én gang

Det er med andre ord en fejl, der kan udnyttes af selv ufaglærte angribere, og som giver dem fuld kontrol over dit site.

Hvad gør jeg nu?

Følg disse trin så hurtigt som muligt – helst inden for 24 timer:

  1. Log ind på dit WordPress-dashboard og gå til Plugins → Installerede plugins.
  2. Find User Profile Builder og kontrollér versionsnummeret. Er det 3.16.4 eller lavere, er du sårbar.
  3. Opdater plugin’et til den nyeste version, der indeholder rettelsen.
  4. Kontrollér administratorkontoen (bruger-ID 1) – gennemse logfiler for mistænkelig aktivitet eller ukendte administratorer.
  5. Skift kodeordet på administratorkontoen som en ekstra sikkerhedsforanstaltning.
  6. Overvej midlertidigt at deaktivere brugerregistrering (Indstillinger → Generelt → Fjern flueben ved ‘Alle kan registrere sig’), indtil opdateringen er på plads.
Tidsfrist

Opdater inden for 24 timer

Sådan ser Auroa det

Vi anbefaler, at du behandler denne sårbarhed som en akut opgave. Opdater User Profile Builder til den seneste version hurtigst muligt – det er den eneste permanente løsning. Deaktivér i mellemtiden brugerregistrering på sitet for at lukke angrebsvejen, og gennemgå dine WordPress-logfiler for at sikre, at ingen allerede har udnyttet fejlen. Har du brug for hjælp til opdateringen eller efterforskning af et eventuelt angreb, er du velkommen til at kontakte os.

Tidslinje

15/08/2026
CVE offentliggjort
CVE-2026-15826 offentliggøres officielt i NVD med en kritisk CVSS-score på 9,8. Fejlen beskrives som en autentificeringsomgåelse via typeforvirring i User Profile Builder.
15/08/2026
Patch tilgængelig
Udviklerne bag User Profile Builder udgiver en opdateret version, der retter fejlen i wppb_log_in_user()-funktionen ved at flytte is_wp_error()-tjekket til før absint()-konverteringen.
16/08/2026
Proof-of-concept tilgængeligt
Et fungerende proof-of-concept-angreb (PoC) cirkulerer offentligt, hvilket sænker barren for hvem der kan udnytte sårbarheden betydeligt. Opdatering er nu kritisk hastende.
17/08/2026
Aktiv udnyttelse forventet
Baseret på sårbarhedens kritiske karakter og tilgængeligheden af PoC-kode forventes automatiserede angrebsscanninger at ramme sårbare WordPress-sites inden for dage efter offentliggørelsen.

Konkrete eksempler

Automatiseret overtagelse af webshop

En angriber skriver et simpelt script, der sender en registreringsanmodning til din WordPress-webshop med et brugernavn på præcis 65 tegn. Plugin’et returnerer automatisk et autologin-link til administratorkontoen. Angriberen klikker på linket, er nu administrator og kan eksportere alle kunders ordredata og betalingsoplysninger inden for minutter.

Installation af bagdør på virksomhedssite

En hacker udnytter fejlen til at få administratoradgang til en mindre virksomheds WordPress-site. Via admin-panelet installerer vedkommende et skadeligt plugin, der fungerer som en permanent bagdør. Selv efter at den originale sårbarhed er patchet, bevarer angriberen adgang – medmindre bagdøren opdages og fjernes aktivt.

SEO-kapring og omdømmeskade

En angriber logger ind som administrator og ændrer indholdet på dit sites vigtigste sider til at indeholde links til svindel-sider eller stødende materiale. Googles crawlere indekserer ændringerne, og dit sites søgerangering og omdømme tager skade. Kunderne mister tilliden til din virksomhed, inden du opdager angrebet.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-704

Original NVD-beskrivelse (engelsk)

The User Profile Builder plugin for WordPress is vulnerable to Authentication Bypass via Type Confusion in versions up to, and including, 3.16.4. This is due to the wppb_log_in_user() function calling absint() on the return value of wp_insert_user() before performing an is_wp_error() check — when a registration is submitted with a 61–70 character username, WordPress core rejects it with a WP_Error object, but absint() coerces that object to the integer 1 before the error check can short-circuit execution, causing the plugin to bind and return a transient-backed autologin nonce tied to user ID 1. This makes it possible for unauthenticated attackers to log in as the site’s Administrator account (user ID 1), resulting in full administrative takeover of the site.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-15826
Offentliggjort
15/08/2026
Sidst opdateret
15/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.