CVE-2026-15964: Kritisk WordPress Single Sign On-fejl
Kritisk WordPress-fejl lader hackere overtage hele din hjemmeside ved at nulstille adgangskoder – uden at være logget ind.
Hvad er det?
En alvorlig sikkerhedsfejl er fundet i WordPress-pluginnet Single Sign On For TNG (version 2.0.0 og ældre). Fejlen gør det muligt for en angriber at nulstille adgangskoden på enhver brugerkonto – inklusive administratorkonti – uden at være logget ind og uden at kende den nuværende adgangskode.
Normalt kræver en adgangskodeændring, at man bekræfter sin identitet via e-mail eller et hemmeligt token (en engangskode). Den beskyttelse mangler fuldstændigt her. Pluginnet udstiller desuden en såkaldt nonce (en midlertidig sikkerhedskode) offentligt på alle sider, så angribere nemt kan hente den og bruge den til at sende gyldige anmodninger.
Hvem rammer det?
Du er i risikozonen, hvis din WordPress-hjemmeside bruger pluginnet Single Sign On For TNG i version 2.0.0 eller tidligere. Det gælder uanset om din side er en webshop, en informationsside eller en medlemsportal. Særligt kritisk er det, hvis din side har brugere med administratorrettigheder, da en angriber kan overtage hele sitet ved at målrette disse konti.
Hvad kan ske?
En angriber kan udnytte fejlen til at:
- Overtage administratorkontoen og dermed få fuld kontrol over din hjemmeside
- Installere ondsindet kode (malware) på din side, som kan inficere dine besøgendes computere
- Stjæle kundedata, ordrehistorik, e-mailadresser og andre følsomme oplysninger
- Låse dig ude af din egen hjemmeside ved at ændre alle adgangskoder og e-mailadresser
- Bruge din hjemmeside til at sende spam eller til andre kriminelle formål
Alt dette kan ske uden at angriberen nogensinde har haft en konto på din side.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9,8 ud af 10 (Kritisk) på den internationale CVSS-skala (en standardiseret målemetode for sikkerhedsrisici). Det er den næsthøjeste mulige score.
Vurderingen er så høj, fordi:
- Angrebet kan udføres over internettet af hvem som helst
- Det kræver ingen teknisk ekspertise – ingen login, ingen særlig adgang
- Det giver angriberen fuld kontrol over fortrolighed, integritet og tilgængelighed af din hjemmeside
- Det kan automatiseres og ramme mange sider på én gang
Hvad gør jeg nu?
Følg disse trin med det samme for at beskytte din hjemmeside:
- Log ind på din WordPress-adminpanel og gå til ‘Plugins’ i menuen til venstre.
- Find pluginnet ‘Single Sign On For TNG’ og tjek, hvilken version du kører. Hvis det er 2.0.0 eller ældre, skal du handle straks.
- Opdater pluginnet til den nyeste tilgængelige version, der indeholder en rettelse – eller deaktiver og slet det midlertidigt, indtil en rettelse er tilgængelig.
- Skift adgangskoderne på alle administratorkonti på din WordPress-side – gør dem lange og unikke (mindst 16 tegn).
- Gennemgå dine WordPress-brugere for at sikre, at der ikke er oprettet ukendte konti med administratorrettigheder.
- Kontakt din webudvikler eller IT-partner, hvis du er usikker på, om du er berørt, eller hvis du har brug for hjælp til at udføre ovenstående trin.
Ret det inden for 24 timer
Vi anbefaler, at du behandler dette som en akut situation og handler inden for de næste 24 timer. Opdater eller deaktiver pluginnet med det samme, og skift alle administratoradgangskoder. Fordi noncen (den midlertidige sikkerhedskode) er offentligt tilgængelig på din side, kan angribere allerede nu hente de oplysninger, de skal bruge for at udnytte fejlen – de behøver blot at besøge din hjemmeside. Har du mistanke om, at din side allerede er kompromitteret, bør du straks tage sitet offline og kontakte en cybersikkerhedsekspert.
Tidslinje
Konkrete eksempler
Angriberen overtager din administratorkonto
En angriber besøger din WordPress-hjemmeside som en helt almindelig gæst. I sidens kildekode finder de automatisk den offentlige sikkerhedskode (nonce). De sender derefter en enkelt anmodning til din side med din administrators e-mailadresse og en ny adgangskode, de selv har valgt. Fordi pluginnet ikke kræver nogen yderligere bekræftelse, accepteres anmodningen, og angriberen kan nu logge ind som administrator og gøre, hvad de vil med din side.
Automatiseret masseangreb mod WordPress-sider
En kriminel gruppe bruger et automatiseret script, der scanner internettet for WordPress-sider med det sårbare plugin installeret. For hver sårbar side henter scriptet automatisk noncen fra forsiden, nulstiller administratorens adgangskode og logger ind. På den måde kan hundredvis af hjemmesider kompromitteres på få minutter – din side kan blive offer, uden at nogen angriber har brugt tid specifikt på dig.
Data stjæles og hjemmesiden bruges til svindel
En angriber overtager din webshops administratorkonto via denne fejl og installerer et skjult stykke kode, der opsnapper betalingsoplysninger fra dine kunder. Samtidig installeres malware (skadelig software), som sender spam-mails til dine kunder i dit navn. Du opdager det måske ikke i ugevis, mens skaden på din forretning og dit omdømme vokser stille og roligt.
Ofte stillede spørgsmål
Hvordan ved jeg, om mit site bruger dette plugin?
Log ind på dit WordPress-adminpanel og klik på ‘Plugins’ i venstre menu. Søg efter ‘Single Sign On For TNG’ i listen. Hvis du finder det og versionen er 2.0.0 eller ældre, er du berørt. Er du usikker, kan din webudvikler hjælpe dig med at tjekke det.
Kan jeg bare deaktivere pluginnet midlertidigt?
Ja, det er en god midlertidig løsning, hvis du ikke øjeblikkeligt kan opdatere til en rettet version. At deaktivere pluginnet fjerner det sårbare stykke kode fra din side. Husk dog at undersøge, om en opdateret version er tilgængelig, så du kan genaktivere funktionaliteten sikkert bagefter.
Kan jeg se, om nogen allerede har udnyttet fejlen på min side?
Det kan være svært at opdage uden teknisk hjælp. Tegn på kompromittering kan være: ukendte brugere i din WordPress-brugerliste, ændringer i indhold du ikke har foretaget, eller at dine egne loginoplysninger pludselig ikke virker. Tjek din WordPress-aktivitetslog, hvis du har et sådant plugin installeret. Kontakt en IT-sikkerhedsekspert, hvis du er i tvivl.
Er det kun WordPress-sider, der er berørt?
Ja, denne specifikke sårbarhed er udelukkende i et WordPress-plugin. Hvis din hjemmeside ikke er bygget på WordPress, eller hvis du ikke bruger netop dette plugin, er du ikke berørt af denne specifikke fejl.
Hvad er en 'nonce', og hvorfor er det et problem her?
En nonce (forkortelse for ‘number used once’) er en midlertidig kode, som normalt bruges til at bekræfte, at en anmodning kommer fra et legitimt sted. Problemet her er, at denne kode er synlig for alle besøgende på din side – ligesom et låsesystem, hvor nøglen hænger ved siden af låsen. Det betyder, at hvem som helst kan hente koden og bruge den til at sende falske anmodninger til din hjemmeside.
Skal jeg bekymre mig, hvis jeg slet ikke bruger Single Sign On-funktioner?
Ja, det skal du stadig. Sårbarheden er til stede, så snart pluginnet er installeret og aktiveret – uanset om du aktivt bruger Single Sign On-funktionen eller ej. Selve tilstedeværelsen af det sårbare plugin er nok til, at din side kan angribes.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Single Sign On For TNG plugin for WordPress is vulnerable to Authentication Bypass via unauthenticated password reset in all versions up to, and including, 2.0.0. This is due to the `ssoprocess_ajax()` function — registered on `wp_ajax_nopriv_ssoprocess_ajax` and therefore reachable without authentication — accepting an attacker-supplied `email` parameter with the `setnewpassword` operation and calling `reset_password()` on the resolved account without any ownership token, email confirmation link, or capability check. The sole guard is a call to `check_ajax_referer()`, which provides no authorization barrier because the `ssoajaxnonce` nonce is publicly broadcast on every front-end page via `wp_localize_script()` into the `SSOPWDREQUIREMENT` JavaScript object; since WordPress computes nonces for logged-out visitors against a shared anonymous session context, any unauthenticated visitor can scrape a valid nonce from the homepage and use it to authenticate the request. This makes it possible for unauthenticated attackers to change the password of any WordPress account, including administrator accounts, enabling complete site takeover.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.