CVE-2026-15826: Kritisk fejl i User Profile Builder
Kritisk fejl i WordPress-plugin lader hackere logge ind som administrator uden kodeord – opdater straks.
Hvad er det?
En kritisk sikkerhedsfejl i WordPress-plugin’et User Profile Builder (version 3.16.4 og tidligere) gør det muligt for en angriber at logge ind som webstedets administrator uden at kende kodeordet.
Fejlen opstår i den måde, plugin’et behandler brugernavne på 61–70 tegn. Når WordPress afviser et sådant brugernavn, håndterer plugin’et fejlen forkert og fortolker den som bruger-ID 1 – der typisk er administratorkontoen. Resultatet er, at angriberen automatisk får et login-link til administratorkontoen uden nogen form for godkendelse.
Hvem rammer det?
Du er i risikogruppen, hvis din hjemmeside:
- Er bygget på WordPress
- Har plugin’et User Profile Builder installeret i version 3.16.4 eller tidligere
- Tillader brugere at registrere sig på sitet (brugerregistrering er aktiveret)
Angrebsfladen er åben for alle på internettet – angriberen behøver ingen konto eller særlige rettigheder på forhånd.
Hvad kan ske?
Hvis en angriber udnytter fejlen, opnår vedkommende fuld administratoradgang til dit WordPress-site. Det betyder, at angriberen kan:
- Læse, ændre eller slette alt indhold på hjemmesiden
- Installere skadelig software (malware) eller bagdøre
- Stjæle persondata om dine kunder og brugere
- Omdirigere besøgende til svindel-sider
- Låse dig ude af dit eget site
Et kompromitteret site kan desuden skade dit omdømme og i visse tilfælde udløse bødekrav under GDPR.
Hvor alvorligt er det?
Denne sårbarhed har fået den højest mulige CVSS-score på 9,8 ud af 10 og klassificeres som Kritisk.
Karakteren afspejler, at:
- Angrebet kan udføres over internettet fra hele verden
- Det kræver ingen teknisk snilde – kompleksiteten er lav
- Angriberen behøver ingen konto eller forudgående adgang
- Konsekvenserne rammer fortrolighed, integritet og tilgængelighed på én gang
Det er med andre ord en fejl, der kan udnyttes af selv ufaglærte angribere, og som giver dem fuld kontrol over dit site.
Hvad gør jeg nu?
Følg disse trin så hurtigt som muligt – helst inden for 24 timer:
- Log ind på dit WordPress-dashboard og gå til Plugins → Installerede plugins.
- Find User Profile Builder og kontrollér versionsnummeret. Er det 3.16.4 eller lavere, er du sårbar.
- Opdater plugin’et til den nyeste version, der indeholder rettelsen.
- Kontrollér administratorkontoen (bruger-ID 1) – gennemse logfiler for mistænkelig aktivitet eller ukendte administratorer.
- Skift kodeordet på administratorkontoen som en ekstra sikkerhedsforanstaltning.
- Overvej midlertidigt at deaktivere brugerregistrering (Indstillinger → Generelt → Fjern flueben ved ‘Alle kan registrere sig’), indtil opdateringen er på plads.
Opdater inden for 24 timer
Vi anbefaler, at du behandler denne sårbarhed som en akut opgave. Opdater User Profile Builder til den seneste version hurtigst muligt – det er den eneste permanente løsning. Deaktivér i mellemtiden brugerregistrering på sitet for at lukke angrebsvejen, og gennemgå dine WordPress-logfiler for at sikre, at ingen allerede har udnyttet fejlen. Har du brug for hjælp til opdateringen eller efterforskning af et eventuelt angreb, er du velkommen til at kontakte os.
Tidslinje
Konkrete eksempler
Automatiseret overtagelse af webshop
En angriber skriver et simpelt script, der sender en registreringsanmodning til din WordPress-webshop med et brugernavn på præcis 65 tegn. Plugin’et returnerer automatisk et autologin-link til administratorkontoen. Angriberen klikker på linket, er nu administrator og kan eksportere alle kunders ordredata og betalingsoplysninger inden for minutter.
Installation af bagdør på virksomhedssite
En hacker udnytter fejlen til at få administratoradgang til en mindre virksomheds WordPress-site. Via admin-panelet installerer vedkommende et skadeligt plugin, der fungerer som en permanent bagdør. Selv efter at den originale sårbarhed er patchet, bevarer angriberen adgang – medmindre bagdøren opdages og fjernes aktivt.
SEO-kapring og omdømmeskade
En angriber logger ind som administrator og ændrer indholdet på dit sites vigtigste sider til at indeholde links til svindel-sider eller stødende materiale. Googles crawlere indekserer ændringerne, og dit sites søgerangering og omdømme tager skade. Kunderne mister tilliden til din virksomhed, inden du opdager angrebet.
Ofte stillede spørgsmål
Kan jeg se, om nogen allerede har udnyttet fejlen mod mit site?
Ja, delvist. Tjek WordPress-logfiler og din hostings adgangslog for logins på administratorkontoen fra ukendte IP-adresser, og se om der er oprettet nye administratorbrugere. Et sikkerhedsplugin som Wordfence kan hjælpe med at gennemse historikken. Kontakt os, hvis du er usikker på, hvad du leder efter.
Hvad hvis jeg ikke kan opdatere plugin'et med det samme?
Den hurtigste nødløsning er at deaktivere brugerregistrering på dit WordPress-site under Indstillinger → Generelt. Det fjerner angrebsvejen, fordi fejlen kun kan udnyttes via registreringsformularen. Husk dog, at dette kun er en midlertidig foranstaltning – opdateringen er den eneste permanente løsning.
Er jeg sårbar, hvis jeg bruger plugin'et men ikke tillader registrering?
Risikoen er markant lavere, hvis brugerregistrering er slået fra, da angrebet udløses via registreringsformularen. Det anbefales dog stadig at opdatere plugin’et hurtigst muligt, da konfigurationer kan ændre sig, og fremtidige versioner af plugin’et kan aktivere registrering igen.
Hvad er User Profile Builder, og hvorfor har jeg det?
User Profile Builder er et populært WordPress-plugin, der giver besøgende mulighed for at oprette og redigere en brugerprofil på dit site. Det bruges typisk på sider med medlemsområder, webshops eller netværk. Mange har installeret det uden nødvendigvis at huske det – tjek din plugin-liste for at se, om det er aktivt.
Koster det noget at opdatere plugin'et?
Selve opdateringen er gratis og tager typisk under ét minut via WordPress-dashboardet. Hvis du har en udvikler eller et bureau til at administrere dit site, bør du kontakte dem straks og bede dem håndtere opdateringen i dag.
Hvad er CWE-704, som fejlen er kategoriseret under?
CWE-704 betegner en fejlagtig typekonvertering – altså at programkoden forveksler én slags data med en anden. I dette tilfælde bliver en fejlmeddelelse fra WordPress ved en fejl omregnet til et tal (bruger-ID), hvilket narrer plugin’et til at tro, at en gyldig bruger er logget ind. Det er en klassisk programmeringsfejl med alvorlige konsekvenser her.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The User Profile Builder plugin for WordPress is vulnerable to Authentication Bypass via Type Confusion in versions up to, and including, 3.16.4. This is due to the wppb_log_in_user() function calling absint() on the return value of wp_insert_user() before performing an is_wp_error() check — when a registration is submitted with a 61–70 character username, WordPress core rejects it with a WP_Error object, but absint() coerces that object to the integer 1 before the error check can short-circuit execution, causing the plugin to bind and return a transient-backed autologin nonce tied to user ID 1. This makes it possible for unauthenticated attackers to log in as the site’s Administrator account (user ID 1), resulting in full administrative takeover of the site.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.