Åbner i en ny fane
CVE-2026-16098
Kritisk

CVE-2026-16098: Kritisk fejl i ProSolution WP Client

Kritisk WordPress-fejl i ProSolution WP Client giver hackere mulighed for at uploade og køre skadelig kode uden at logge ind.

CVSS Score
9.8
Offentliggjort
16/08/2026
Patch-status
Opdatering på vej
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24 timer

Hvad er det?

CVE-2026-16098 er en kritisk sikkerhedsfejl i WordPress-pluginnet ProSolution WP Client (alle versioner op til og med 2.0.10). Fejlen skyldes mangelfuld kontrol af de filer, som besøgende kan uploade via pluginnets jobportal-funktion. En angriber kan snyde systemet til at gemme en farlig fil — for eksempel et PHP-script (et lille program) — på din hjemmeside. Når filen er gemt, kan angriberen køre den og dermed tage kontrol over hele hjemmesiden. Det er ikke nødvendigt at have en konto eller være logget ind for at udnytte fejlen.

Hvem rammer det?

Fejlen rammer alle WordPress-hjemmesider, der bruger pluginnet ProSolution WP Client i version 2.0.10 eller tidligere. Det er typisk virksomheder, der bruger pluginnets jobportal-funktion til at modtage ansøgninger eller kundedokumenter. Hvis din hjemmeside viser en jobportal baseret på dette plugin, er du i risikogruppen — uanset om portalen er aktiv eller blot installeret.

Hvad kan ske?

En angriber, der udnytter fejlen, kan:

  • Overtage din hjemmeside fuldstændigt ved at køre egne programmer på din server.
  • Stjæle data — fx kundeoplysninger, loginoplysninger eller andre filer gemt på serveren.
  • Installere malware (skadelig software), der inficerer dine besøgendes computere.
  • Bruge din server som udgangspunkt for angreb mod andre virksomheder, hvilket kan gøre dig medansvarlig.
  • Slette eller kryptere data, fx som ransomware-angreb (afpresning med krypterede filer).

Hvor alvorligt er det?

Fejlen er vurderet til 9,8 ud af 10 på CVSS-skalaen — det vil sige kritisk. Det skyldes, at:

  • Angrebet kan udføres over internettet uden nogen form for login.
  • Det kræver ingen teknisk hjælp fra dig eller dine medarbejdere.
  • Konsekvenserne er maksimale: fuld adgang til fortrolighed, integritet og tilgængelighed af dine data.

Kombinationen af nem udnyttelse og alvorlige konsekvenser gør dette til en af de mest alvorlige typer sårbarheder, der findes.

Hvad gør jeg nu?

Handler du hurtigt, kan du lukke hullet, inden det bliver udnyttet. Gør følgende i prioriteret rækkefølge:

  1. Check om du bruger pluginnet: Log ind på dit WordPress-dashboard, gå til Plugins, og søg efter ProSolution WP Client. Har du det installeret? Fortsæt til næste punkt.
  2. Deaktivér pluginnet straks hvis du ikke har en opdatering klar — det er bedre at have en midlertidig nedetid på jobportalen end at have en åben bagdør.
  3. Opdatér pluginnet til den nyeste version, så snart en sikkerhedsopdatering er tilgængelig. Følg med på pluginnets officielle side på wordpress.org.
  4. Tjek om du er blevet angrebet: Bed din webhost eller en IT-fagperson om at gennemgå upload-mapper (fx /wp-content/uploads/) for mistænkelige filer med endelser som .php, .phtml eller .asp.
  5. Skift adgangskoder til WordPress-admin og din webhosts kontrolpanel som en sikkerhedsforanstaltning.
  6. Kontakt din webhost og bed dem aktivere en web application firewall (WAF), der kan blokere uploadforsøg, mens du venter på en patch.
Tidsfrist

Handl inden for 24 timer

Sådan ser Auroa det

Vi anbefaler, at du deaktiverer ProSolution WP Client-pluginnet øjeblikkeligt, hvis du ikke kan opdatere det til en patchet version. Fejlen er let at udnytte uden login, og konsekvenserne kan være ødelæggende for din forretning og dine kunders data. Kontakt din IT-ansvarlige eller Auroa, hvis du er i tvivl om, hvordan du kommer videre — vi hjælper dig hurtigt i gang.

Tidslinje

16/08/2026
CVE offentliggjort
National Vulnerability Database (NVD) offentliggjorde CVE-2026-16098 med en CVSS-score på 9,8 (kritisk). Sårbarheden beskrives som udnyttelig uden login.
16/08/2026
Tekniske detaljer tilgængelige
Den fulde tekniske beskrivelse af fejlen, herunder hvordan nonce-værdien eksponeres offentligt, er tilgængelig i NVD. Dette giver potentielle angribere et klart vejledningskort til udnyttelse.
17/08/2026
Proof-of-concept forventet
Baseret på sårbarheder af denne type er det realistisk at forvente, at proof-of-concept-kode (test-angrebskode) vil cirkulere på hackerfora inden for dage efter offentliggørelsen.
16/09/2026
Officiel patch fra udvikleren
Pluginudvikleren bag ProSolution WP Client har endnu ikke udsendt en sikkerhedsopdatering. Opdatér pluginnet så snart en ny version bliver tilgængelig på wordpress.org.

Konkrete eksempler

Angriber uploader et PHP-webshell

En angriber besøger din jobportal-side og finder automatisk den nonce-kode, der er synlig i sidens kildekode. Herefter sender angriberen en uploadanmodning med en fil, der hedder ‘cv.jpg’ i det normale felt — men ændrer det skjulte header-felt til ‘cv.php’. Serveren gemmer filen som cv.php i din uploads-mappe. Angriberen åbner nu filen i en browser og har dermed fuld kommandoadgang til din server.

Ransomware installeret via hjemmesiden

Via den uploadede PHP-fil installerer angriberen et script, der krypterer alle filer på serveren — herunder din database med kundeoplysninger og ordrehistorik. Kort efter modtager du en e-mail med krav om løsesum for at få dine data tilbage. Fordi angrebet startede via din hjemmeside, er det svært at spore hvornår det skete.

Din server bruges til at angribe andre

En angriber uploader et script, der gør din server til en del af et botnet (et netværk af kaprede servere). Din server bruges nu til at sende spam-mails eller angribe andre virksomheders hjemmesider. Du opdager det måske først, når din webhost spærrer din konto på grund af misbrug — eller når kunder klager over at modtage falske e-mails fra din virksomheds domæne.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-434

Original NVD-beskrivelse (engelsk)

The ProSolution WP Client plugin for WordPress is vulnerable to Arbitrary File Upload in all versions up to, and including, 2.0.10 via the proSol_handleFileUpload function. This is due to missing validation of the attacker-controlled Content-Disposition header filename, which overrides the allow-listed multipart filename before the file is saved, and a post-save extension check that fails to delete the already-written file. This makes it possible for unauthenticated attackers to upload files that may be executable, which makes remote code execution possible. The nonce required to reach the upload handler is publicly exposed via wp_localize_script on any front-end page rendering the job portal shortcode, allowing unauthenticated visitors to obtain a valid nonce and bypass that gating check entirely.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-16098
Offentliggjort
16/08/2026
Sidst opdateret
16/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering på vej
Tidsfrist
Handl inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.