Åbner i en ny fane
CVE-2026-15980
Kritisk

CVE-2026-15980: Kritisk WordPress MyHome-plugin-sårbarhed

Kritisk WordPress-sårbarhed giver hackere adgang som administrator uden login via MyHome Core-plugin.

CVSS Score
9.8
Offentliggjort
30/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24-48 timer

Hvad er det?

MyHome Core er et plugin til WordPress brugt sammen med MyHome-temaet — typisk til ejendomsmæglere og boligportaler. En fejl i plugin’ets loginproces gør det muligt for en angriber at overtage en brugers konto uden at kende adgangskoden. Fejlen skyldes to problemer: en funktion der kan generere en aktiveringskode uden at tjekke hvem der spørger, og en anden funktion der ikke validerer koden korrekt. Resultatet er at angriberen kan logge ind som en hvilken som helst ubekræftet bruger — inklusive administratorer.

Hvem rammer det?

Sårbarheden rammer WordPress-hjemmesider der opfylder alle disse betingelser:

  • MyHome Core-plugin er installeret i version 4.4.5 eller ældre
  • MyHome-temaet kører i legacy- eller WPBakery-tilstand
  • Brugerregistrering på forsiden er aktiveret
  • Bekræftelse via e-mail er slået til
  • Der eksisterer mindst én bruger (f.eks. en administrator) der endnu ikke har bekræftet sin konto

Det er særligt relevant for ejendomsmæglere, boligportaler og udlejningssider der bruger MyHome-temaet.

Hvad kan ske?

Hvis en angriber udnytter fejlen, kan vedkommende logge ind med administratorrettigheder på din WordPress-side. Det betyder at angriberen kan:

  • Ændre eller slette alt indhold på hjemmesiden
  • Installere skadelig software (malware) på serveren
  • Stjæle kundedata, e-mailadresser og andre personoplysninger
  • Omdirigere besøgende til farlige hjemmesider
  • Låse dig ude af din egen hjemmeside

Et fuldt administratorkompromis er worst case for en WordPress-installation.

Hvor alvorligt er det?

Sårbarheden er vurderet til 9,8 ud af 10 (Kritisk) af det internationale sikkerhedsorgan CVSS. Det er den næsthøjeste mulige score. Angrebet kræver ingen forudgående adgang, ingen teknisk viden om offeret og ingen handling fra din side — angriberen behøver blot at sende nogle forespørgsler til din hjemmeside. Det eneste der begrænser risikoen er, at specifikke indstillinger skal være aktive på siden, men disse indstillinger er almindelige i standardopsætninger af MyHome-temaet.

Hvad gør jeg nu?

Tjek om din hjemmeside er sårbar, og opdater hurtigst muligt:

  1. Find din pluginversion: Log ind på WordPress, gå til Plugins, og find MyHome Core. Notér versionsnummeret.
  2. Opdater plugin’et: Er du på version 4.4.5 eller ældre, skal du opdatere til den nyeste version straks via WordPress-dashboardet.
  3. Tjek dine brugere: Gennemgå listen over brugere i WordPress og slet eventuelle testkonti eller ubekræftede administratorkonti.
  4. Deaktivér frontend-registrering midlertidigt: Hvis du ikke straks kan opdatere, kan du som nødløsning slå brugerregistrering fra under Indstillinger → Generelt i WordPress.
  5. Tjek for tegn på indtrængen: Kig i dine logfiler (eller bed din webhost om hjælp) for usædvanlig aktivitet siden 30. august 2026.
  6. Kontakt din webhost eller IT-partner: Er du usikker på noget af ovenstående, så tag fat i dem der drifter din hjemmeside.
Tidsfrist

Opdater inden for 24-48 timer

Sådan ser Auroa det

Opdater MyHome Core-plugin’et til den nyeste version nu — det er den eneste holdbare løsning. Sårbarhedens kritiske CVSS-score og lave angrebskompleksitet gør den til et oplagt mål for automatiserede scanningsværktøjer, der kontinuerligt leder efter sårbare WordPress-installationer. Har du ikke mulighed for at opdatere med det samme, skal du som minimum deaktivere frontend-registrering og bekræftelses-e-mail, indtil opdateringen er på plads. Overvej derudover at gennemgå dine WordPress-brugere for at sikre, at ingen uautoriserede konti er oprettet.

Tidslinje

30/08/2026
CVE offentliggjort
CVE-2026-15980 registreres officielt i National Vulnerability Database (NVD) med en kritisk score på 9,8. Sårbarheden beskrives offentligt, hvilket gør detaljerne tilgængelige for alle — inklusive angribere.
30/08/2026
Patch tilgængelig
En opdatering til MyHome Core-plugin'et er tilgængelig via WordPress plugin-kataloget og løser autentificeringsomgåelsen i send_link() og activate()-funktionerne.
31/08/2026
Proof-of-concept forventet offentliggjort
Ved kritiske WordPress-sårbarheder af denne type offentliggøres tekniske angrebseksempler (proof-of-concept) typisk inden for 24-72 timer efter CVE-offentliggørelse, hvilket øger risikoen for opportunistiske angreb markant.
01/09/2026
Automatiseret scanning forventes at begynde
Erfaring fra lignende kritiske WordPress-sårbarheder viser at automatiserede scanningsværktøjer begynder at lede efter sårbare installationer inden for få dage efter offentliggørelse. Sites der ikke er opdateret, er i direkte fare.

Konkrete eksempler

Angriber overtager ejendomsmæglersitet

En angriber identificerer et ejendomsmæglersite der bruger MyHome-temaet med aktiv brugerregistrering. Angriberen sender en særligt udformet forespørgsel til sidens AJAX-handler og genererer en aktiveringskode til en administrator der endnu ikke har bekræftet sin konto. Med koden i hånd udsteder systemet automatisk en gyldig login-session, og angriberen er nu logget ind som administrator — uden nogensinde at have kendt adgangskoden.

Malware plantes på siden

Efter at have opnået administratoradgang installerer angriberen et skadeligt WordPress-plugin der sender alle kontaktformularer og kundehenvendelser til en ekstern e-mailadresse. Mæglerfirmaet er uvidende om lækket i ugevis, mens potentielle boligkøbers personoplysninger og interesseringer stjæles i baggrunden.

Automatiseret masseangreb via botscan

En hackergruppe programmerer en bot til automatisk at scanne tusindvis af WordPress-sites efter MyHome Core-plugin’et i en sårbar version. Sites der matcher, angribes automatisk, og administratoradgang oprettes på hundredvis af sites på få timer. Ejerne opdager det først når de forsøger at logge ind og opdager at deres adgangskode er ændret.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-289

Original NVD-beskrivelse (engelsk)

The MyHome Core plugin for WordPress is vulnerable to Authentication Bypass in all versions up to, and including, 4.4.5. This is due to missing authorization in the send_link() AJAX handler and improper token validation in the activate() function. This makes it possible for unauthenticated attackers to generate an activation token for an unconfirmed user account and obtain a valid authentication cookie for that account, including administrators. Successful exploitation requires the MyHome theme to be configured in legacy/WPBakery mode with frontend registration and confirmation email enabled, and the target account must not already have the myhome_agent_confirmed user meta set.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-15980
Offentliggjort
30/08/2026
Sidst opdateret
30/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.