CVE-2026-16098: Kritisk fejl i ProSolution WP Client
Kritisk WordPress-fejl i ProSolution WP Client giver hackere mulighed for at uploade og køre skadelig kode uden at logge ind.
Hvad er det?
CVE-2026-16098 er en kritisk sikkerhedsfejl i WordPress-pluginnet ProSolution WP Client (alle versioner op til og med 2.0.10). Fejlen skyldes mangelfuld kontrol af de filer, som besøgende kan uploade via pluginnets jobportal-funktion. En angriber kan snyde systemet til at gemme en farlig fil — for eksempel et PHP-script (et lille program) — på din hjemmeside. Når filen er gemt, kan angriberen køre den og dermed tage kontrol over hele hjemmesiden. Det er ikke nødvendigt at have en konto eller være logget ind for at udnytte fejlen.
Hvem rammer det?
Fejlen rammer alle WordPress-hjemmesider, der bruger pluginnet ProSolution WP Client i version 2.0.10 eller tidligere. Det er typisk virksomheder, der bruger pluginnets jobportal-funktion til at modtage ansøgninger eller kundedokumenter. Hvis din hjemmeside viser en jobportal baseret på dette plugin, er du i risikogruppen — uanset om portalen er aktiv eller blot installeret.
Hvad kan ske?
En angriber, der udnytter fejlen, kan:
- Overtage din hjemmeside fuldstændigt ved at køre egne programmer på din server.
- Stjæle data — fx kundeoplysninger, loginoplysninger eller andre filer gemt på serveren.
- Installere malware (skadelig software), der inficerer dine besøgendes computere.
- Bruge din server som udgangspunkt for angreb mod andre virksomheder, hvilket kan gøre dig medansvarlig.
- Slette eller kryptere data, fx som ransomware-angreb (afpresning med krypterede filer).
Hvor alvorligt er det?
Fejlen er vurderet til 9,8 ud af 10 på CVSS-skalaen — det vil sige kritisk. Det skyldes, at:
- Angrebet kan udføres over internettet uden nogen form for login.
- Det kræver ingen teknisk hjælp fra dig eller dine medarbejdere.
- Konsekvenserne er maksimale: fuld adgang til fortrolighed, integritet og tilgængelighed af dine data.
Kombinationen af nem udnyttelse og alvorlige konsekvenser gør dette til en af de mest alvorlige typer sårbarheder, der findes.
Hvad gør jeg nu?
Handler du hurtigt, kan du lukke hullet, inden det bliver udnyttet. Gør følgende i prioriteret rækkefølge:
- Check om du bruger pluginnet: Log ind på dit WordPress-dashboard, gå til Plugins, og søg efter ProSolution WP Client. Har du det installeret? Fortsæt til næste punkt.
- Deaktivér pluginnet straks hvis du ikke har en opdatering klar — det er bedre at have en midlertidig nedetid på jobportalen end at have en åben bagdør.
- Opdatér pluginnet til den nyeste version, så snart en sikkerhedsopdatering er tilgængelig. Følg med på pluginnets officielle side på wordpress.org.
- Tjek om du er blevet angrebet: Bed din webhost eller en IT-fagperson om at gennemgå upload-mapper (fx /wp-content/uploads/) for mistænkelige filer med endelser som .php, .phtml eller .asp.
- Skift adgangskoder til WordPress-admin og din webhosts kontrolpanel som en sikkerhedsforanstaltning.
- Kontakt din webhost og bed dem aktivere en web application firewall (WAF), der kan blokere uploadforsøg, mens du venter på en patch.
Handl inden for 24 timer
Vi anbefaler, at du deaktiverer ProSolution WP Client-pluginnet øjeblikkeligt, hvis du ikke kan opdatere det til en patchet version. Fejlen er let at udnytte uden login, og konsekvenserne kan være ødelæggende for din forretning og dine kunders data. Kontakt din IT-ansvarlige eller Auroa, hvis du er i tvivl om, hvordan du kommer videre — vi hjælper dig hurtigt i gang.
Tidslinje
Konkrete eksempler
Angriber uploader et PHP-webshell
En angriber besøger din jobportal-side og finder automatisk den nonce-kode, der er synlig i sidens kildekode. Herefter sender angriberen en uploadanmodning med en fil, der hedder ‘cv.jpg’ i det normale felt — men ændrer det skjulte header-felt til ‘cv.php’. Serveren gemmer filen som cv.php i din uploads-mappe. Angriberen åbner nu filen i en browser og har dermed fuld kommandoadgang til din server.
Ransomware installeret via hjemmesiden
Via den uploadede PHP-fil installerer angriberen et script, der krypterer alle filer på serveren — herunder din database med kundeoplysninger og ordrehistorik. Kort efter modtager du en e-mail med krav om løsesum for at få dine data tilbage. Fordi angrebet startede via din hjemmeside, er det svært at spore hvornår det skete.
Din server bruges til at angribe andre
En angriber uploader et script, der gør din server til en del af et botnet (et netværk af kaprede servere). Din server bruges nu til at sende spam-mails eller angribe andre virksomheders hjemmesider. Du opdager det måske først, når din webhost spærrer din konto på grund af misbrug — eller når kunder klager over at modtage falske e-mails fra din virksomheds domæne.
Ofte stillede spørgsmål
Kan jeg blive angrebet, selvom jobportalen ikke er i brug?
Ja. Så længe pluginnet er installeret og aktiveret, er sårbarheden til stede. Den nøgle (nonce), som angribere skal bruge for at gennemføre angrebet, bliver automatisk vist på alle sider, der indeholder jobportal-koden — også selv om portalen ikke aktivt bruges. Det er nok, at pluginnet er aktivt.
Hvordan ved jeg, om jeg allerede er blevet angrebet?
Se efter mistænkelige filer i din WordPress uploads-mappe (typisk /wp-content/uploads/), særligt filer der slutter på .php, .phtml eller .asp. Du kan også tjekke din servers adgangslog (access log) for usædvanlige POST-forespørgsler til upload-funktionen. Kontakt din webhost, hvis du er usikker — mange hosts tilbyder malware-scanning.
Hvad er en nonce, og hvorfor er det et problem at den er offentlig?
En nonce er en engangs-kode, som WordPress normalt bruger til at sikre, at handlinger på hjemmesiden kun udføres af berettigede brugere. I dette tilfælde er koden desværre synlig for alle besøgende på sider med jobportalen — det svarer til at lægge husnøglen under måtten. Det betyder, at hvem som helst kan finde koden og bruge den til at uploade filer, som om de var en autoriseret bruger.
Er der en officiel opdatering tilgængelig?
På tidspunktet for offentliggørelsen af CVE-2026-16098 er der ikke bekræftet en færdig sikkerhedsopdatering. Hold øje med pluginnets officielle side på wordpress.org og følg nyhederne fra pluginudvikleren. Deaktivér pluginnet i mellemtiden for at beskytte din hjemmeside.
Kan min webhost beskytte mig mod dette angreb?
Mange webhosts tilbyder en web application firewall (WAF), der kan opdage og blokere mistænkelige filupload-forsøg. Det er dog ikke en garanteret løsning — den bedste beskyttelse er at opdatere eller deaktivere det sårbare plugin. En WAF kan fungere som et ekstra lag mens du venter på en patch.
Gælder dette også for multisite WordPress-installationer?
Ja. Hvis du kører et WordPress-netværk (multisite) med ProSolution WP Client aktiveret på ét eller flere undersites, er alle de pågældende sites potentielt sårbare. I et multisite-setup kan et kompromitteret undersite i visse tilfælde også true resten af netværket, så det er særligt vigtigt at handle hurtigt.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The ProSolution WP Client plugin for WordPress is vulnerable to Arbitrary File Upload in all versions up to, and including, 2.0.10 via the proSol_handleFileUpload function. This is due to missing validation of the attacker-controlled Content-Disposition header filename, which overrides the allow-listed multipart filename before the file is saved, and a post-save extension check that fails to delete the already-written file. This makes it possible for unauthenticated attackers to upload files that may be executable, which makes remote code execution possible. The nonce required to reach the upload handler is publicly exposed via wp_localize_script on any front-end page rendering the job portal shortcode, allowing unauthenticated visitors to obtain a valid nonce and bypass that gating check entirely.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.