Åbner i en ny fane
CVE-2026-16610
Kritisk

CVE-2026-16610: Kritisk fejl i ASE Pro WordPress-plugin

Kritisk WordPress-fejl i ASE Pro giver hackere fuld serverkontrol uden login – opdater øjeblikkeligt til version efter 8.9.0.

CVSS Score
9.8
Offentliggjort
30/07/2026
Patch-status
Opdatering på vej
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24 timer

Hvad er det?

En kritisk sikkerhedsfejl er fundet i WordPress-pluginnet Admin and Site Enhancements (ASE) Pro i alle versioner op til og med 8.9.0. Fejlen ligger i en funktion kaldet recursive_html, som behandler data fra en formular på din hjemmeside. Problemet er, at pluginnet gemmer brugerinput direkte og kører det som programkode (via et såkaldt eval()-kald) – uden at tjekke, om brugeren er logget ind eller har tilladelse. Det betyder, at en angriber blot kan sende særligt udformet data til din hjemmeside og få afviklet sin egen kode på din server.

Hvem rammer det?

Alle WordPress-hjemmesider der bruger ASE Pro version 8.9.0 eller ældre og samtidig har en side, som indeholder genvejen (shortcoden) [post_cf_form] – altså en offentlig tilgængelig kontaktformular eller tilpasset formular baseret på dette plugin. Hvis denne shortcode ikke er i brug på nogen offentlig side, er risikoen markant lavere, men pluginnet bør stadig opdateres omgående. Typisk er det virksomheder med kundeformularer, bookingformularer eller andre interaktive sider, der er i farezonen.

Hvad kan ske?

En angriber, der udnytter denne fejl, kan afvikle vilkårlig kode direkte på din webserver – helt uden at logge ind. Det svarer til at give en fremmed nøglen til hele din digitale infrastruktur. I praksis kan det betyde:

  • Din hjemmeside overtages og bruges til at sprede malware til dine besøgende
  • Kundedata, ordrehistorik og adgangskoder stjæles fra din database
  • Din server bruges som springbræt til angreb mod andre systemer
  • Din hjemmeside slettes eller gøres utilgængelig (nedetid)
  • Bagdøre installeres, så angriberen bevarer adgang selv efter oprydning

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9.8 ud af 10 (Kritisk) af det internationale sikkerhedssystem CVSS. Det er den højest mulige alvorlighed i praksis. Tre faktorer gør den særligt farlig:

  • Ingen login krævet – alle på internettet kan forsøge angrebet
  • Lav teknisk barriere – angrebet kræver ikke specialviden eller avancerede værktøjer
  • Fuld serveradgang – en angriber kan læse, ændre og slette alt på serveren

Hvad gør jeg nu?

Du skal handle hurtigt. Følg disse trin i rækkefølge:

  1. Tjek din WordPress-installation: Log ind i dit WordPress-dashboard, gå til Plugins og find ‘Admin and Site Enhancements’ – notér versionsnummeret.
  2. Opdater pluginnet øjeblikkeligt til den seneste version (over 8.9.0), så snart en patch er tilgængelig. Kontrollér løbende plugin-siden og din e-mail fra leverandøren.
  3. Midlertidig afhjælpning: Hvis opdatering ikke er mulig lige nu, så deaktivér ASE Pro-pluginnet midlertidigt, eller fjern alle sider der indeholder shortcoden [post_cf_form] fra offentlig visning.
  4. Gennemgå serverlogge: Bed din webhost eller IT-leverandør om at kigge efter usædvanlig aktivitet i perioden op til og efter 30. juli 2026.
  5. Skift adgangskoder: Nulstil adgangskoder til WordPress-admin, database og FTP/hosting-panel som en sikkerhedsforanstaltning.
  6. Kontakt din IT-leverandør hvis du er usikker på noget af ovenstående – dette er en situation, der kræver handling inden for timer, ikke dage.
Tidsfrist

Handl inden for 24 timer

Sådan ser Auroa det

Vi anbefaler, at du straks deaktiverer ASE Pro-pluginnet eller fjerner shortcoden [post_cf_form] fra alle offentlige sider, indtil en sikkerhedsopdatering er tilgængelig. Med en CVSS-score på 9.8 og ingen krav om login er dette en sårbarhed, som angribere aktivt vil søge at udnytte – sandsynligvis inden for kort tid efter offentliggørelsen. Kontakt din webhost eller IT-partner i dag for at bekræfte, at din hjemmeside er beskyttet, og opsæt en automatisk besked, når plugin-opdateringen er klar.

Tidslinje

30/07/2026
CVE offentliggjort
Sårbarheden CVE-2026-16610 offentliggøres i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9.8. Detaljer om angrebet bliver dermed tilgængelige for alle – inklusive potentielle angribere.
30/07/2026
Tekniske detaljer offentligt tilgængelige
NVD-beskrivelsen indeholder præcise tekniske detaljer om, hvilken funktion der er sårbar, og hvordan angrebet fungerer. Dette øger risikoen for hurtig udnyttelse markant, da angribere ikke behøver at finde fejlen selv.
31/07/2026
Forventet første udnyttelsesforsøg
Baseret på erfaringer med tilsvarende kritiske WordPress-sårbarheder begynder automatiserede scannere og angribere typisk at søge efter sårbare installationer inden for 24-48 timer efter offentliggørelse.
16/09/2026
Patch forventet fra leverandør
Leverandøren af ASE Pro forventes at udgive en sikkerhedsopdatering, der lukker hullet. Følg pluginnets officielle kanal og WordPress.org for opdateringer. Tidspunktet er endnu ikke bekræftet.

Konkrete eksempler

Angriberen planter en bagdør på din hjemmeside

En angriber besøger din virksomheds hjemmeside og finder en side med kontaktformularen baseret på ASE Pro. Formularen afslører automatisk den nøgle (nonce), der skal bruges for at sende data til serveren. Angriberen sender derefter et særligt manipuleret formularsvar, som får serveren til at oprette en skjult fil – en såkaldt bagdør (webshell). Nu kan angriberen til enhver tid logge ind på din server via denne bagdør, selv hvis du opdaterer pluginnet bagefter.

Kundedata kopieres fra din database

Via den samme teknik som ovenfor sender en angriber kode til din server, der kobler sig på din WordPress-database og eksporterer alle kundeoplysninger – navne, e-mailadresser, ordrehistorik og eventuelt krypterede adgangskoder. Dataene sendes direkte til angriberens egen server. Du opdager måske aldrig, at det er sket, medmindre du aktivt gennemgår dine serverlogge.

Din hjemmeside bruges til at sende spam og malware

En angriber overtager din server og installerer software, der bruger din hjemmeside og dit domæne til at sende tusindvis af spam-e-mails eller til at distribuere malware til intetanende besøgende. Dit domæne havner på sortlister, og din e-mail holder op med at virke. Dine kunder begynder at modtage falske mails, som ser ud til at komme fra jer – og tilliden til din virksomhed tager skade.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-434

Original NVD-beskrivelse (engelsk)

The Admin and Site Enhancements (ASE) Pro plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 8.9.0 via the recursive_html function. This is due to the frontend save handler enforces only a publicly emitted nonce with no authentication check, CAPTCHA validation is bypassable by omitting an attacker-supplied key, and repeater row keys from cfgroup[input] are stored verbatim and later spliced into an eval() call in recursive_html without any sanitization or identifier validation. This makes it possible for unauthenticated attackers to execute code on the server. This requires the [post_cf_form] shortcode to be present on at least one publicly accessible page, as the nonce and session ID needed to reach the vulnerable save handler are emitted to unauthenticated visitors by that shortcode.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-16610
Offentliggjort
30/07/2026
Sidst opdateret
30/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering på vej
Tidsfrist
Handl inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.