CVE-2026-16610: Kritisk fejl i ASE Pro WordPress-plugin
Kritisk WordPress-fejl i ASE Pro giver hackere fuld serverkontrol uden login – opdater øjeblikkeligt til version efter 8.9.0.
Hvad er det?
En kritisk sikkerhedsfejl er fundet i WordPress-pluginnet Admin and Site Enhancements (ASE) Pro i alle versioner op til og med 8.9.0. Fejlen ligger i en funktion kaldet recursive_html, som behandler data fra en formular på din hjemmeside. Problemet er, at pluginnet gemmer brugerinput direkte og kører det som programkode (via et såkaldt eval()-kald) – uden at tjekke, om brugeren er logget ind eller har tilladelse. Det betyder, at en angriber blot kan sende særligt udformet data til din hjemmeside og få afviklet sin egen kode på din server.
Hvem rammer det?
Alle WordPress-hjemmesider der bruger ASE Pro version 8.9.0 eller ældre og samtidig har en side, som indeholder genvejen (shortcoden) [post_cf_form] – altså en offentlig tilgængelig kontaktformular eller tilpasset formular baseret på dette plugin. Hvis denne shortcode ikke er i brug på nogen offentlig side, er risikoen markant lavere, men pluginnet bør stadig opdateres omgående. Typisk er det virksomheder med kundeformularer, bookingformularer eller andre interaktive sider, der er i farezonen.
Hvad kan ske?
En angriber, der udnytter denne fejl, kan afvikle vilkårlig kode direkte på din webserver – helt uden at logge ind. Det svarer til at give en fremmed nøglen til hele din digitale infrastruktur. I praksis kan det betyde:
- Din hjemmeside overtages og bruges til at sprede malware til dine besøgende
- Kundedata, ordrehistorik og adgangskoder stjæles fra din database
- Din server bruges som springbræt til angreb mod andre systemer
- Din hjemmeside slettes eller gøres utilgængelig (nedetid)
- Bagdøre installeres, så angriberen bevarer adgang selv efter oprydning
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9.8 ud af 10 (Kritisk) af det internationale sikkerhedssystem CVSS. Det er den højest mulige alvorlighed i praksis. Tre faktorer gør den særligt farlig:
- Ingen login krævet – alle på internettet kan forsøge angrebet
- Lav teknisk barriere – angrebet kræver ikke specialviden eller avancerede værktøjer
- Fuld serveradgang – en angriber kan læse, ændre og slette alt på serveren
Hvad gør jeg nu?
Du skal handle hurtigt. Følg disse trin i rækkefølge:
- Tjek din WordPress-installation: Log ind i dit WordPress-dashboard, gå til Plugins og find ‘Admin and Site Enhancements’ – notér versionsnummeret.
- Opdater pluginnet øjeblikkeligt til den seneste version (over 8.9.0), så snart en patch er tilgængelig. Kontrollér løbende plugin-siden og din e-mail fra leverandøren.
- Midlertidig afhjælpning: Hvis opdatering ikke er mulig lige nu, så deaktivér ASE Pro-pluginnet midlertidigt, eller fjern alle sider der indeholder shortcoden
[post_cf_form]fra offentlig visning. - Gennemgå serverlogge: Bed din webhost eller IT-leverandør om at kigge efter usædvanlig aktivitet i perioden op til og efter 30. juli 2026.
- Skift adgangskoder: Nulstil adgangskoder til WordPress-admin, database og FTP/hosting-panel som en sikkerhedsforanstaltning.
- Kontakt din IT-leverandør hvis du er usikker på noget af ovenstående – dette er en situation, der kræver handling inden for timer, ikke dage.
Handl inden for 24 timer
Vi anbefaler, at du straks deaktiverer ASE Pro-pluginnet eller fjerner shortcoden [post_cf_form] fra alle offentlige sider, indtil en sikkerhedsopdatering er tilgængelig. Med en CVSS-score på 9.8 og ingen krav om login er dette en sårbarhed, som angribere aktivt vil søge at udnytte – sandsynligvis inden for kort tid efter offentliggørelsen. Kontakt din webhost eller IT-partner i dag for at bekræfte, at din hjemmeside er beskyttet, og opsæt en automatisk besked, når plugin-opdateringen er klar.
Tidslinje
Konkrete eksempler
Angriberen planter en bagdør på din hjemmeside
En angriber besøger din virksomheds hjemmeside og finder en side med kontaktformularen baseret på ASE Pro. Formularen afslører automatisk den nøgle (nonce), der skal bruges for at sende data til serveren. Angriberen sender derefter et særligt manipuleret formularsvar, som får serveren til at oprette en skjult fil – en såkaldt bagdør (webshell). Nu kan angriberen til enhver tid logge ind på din server via denne bagdør, selv hvis du opdaterer pluginnet bagefter.
Kundedata kopieres fra din database
Via den samme teknik som ovenfor sender en angriber kode til din server, der kobler sig på din WordPress-database og eksporterer alle kundeoplysninger – navne, e-mailadresser, ordrehistorik og eventuelt krypterede adgangskoder. Dataene sendes direkte til angriberens egen server. Du opdager måske aldrig, at det er sket, medmindre du aktivt gennemgår dine serverlogge.
Din hjemmeside bruges til at sende spam og malware
En angriber overtager din server og installerer software, der bruger din hjemmeside og dit domæne til at sende tusindvis af spam-e-mails eller til at distribuere malware til intetanende besøgende. Dit domæne havner på sortlister, og din e-mail holder op med at virke. Dine kunder begynder at modtage falske mails, som ser ud til at komme fra jer – og tilliden til din virksomhed tager skade.
Ofte stillede spørgsmål
Jeg bruger den gratis version af ASE – er jeg også i fare?
CVE-2026-16610 vedrører specifikt ASE Pro-versionen (betalingsversionen). Hvis du udelukkende bruger den gratis ASE-plugin, er du sandsynligvis ikke direkte ramt af netop denne sårbarhed. Du bør dog holde alle plugins opdaterede og bekræfte dette med din IT-leverandør.
Hvad er en shortcode, og hvordan tjekker jeg om jeg bruger [post_cf_form]?
En shortcode er en genvej i WordPress, der ser sådan ud:
[navn_på_funktion]. Du indsætter den i en side eller et indlæg, og WordPress viser så en bestemt funktion – i dette tilfælde en formular. For at tjekke om du bruger den, skal du i dit WordPress-dashboard gå til ‘Sider’, åbne hver side i redigeringstilstand og søge efter teksten[post_cf_form]. Du kan også bede din webmaster om at søge i databasen.Min hjemmeside er allerede blevet hacket – hvad gør jeg?
Hvis du mistænker, at din hjemmeside er kompromitteret, skal du handle hurtigt: Tag siden offline øjeblikkeligt for at beskytte dine besøgende. Kontakt din webhost og bed dem om at isolere serveradgangen. Gendan hjemmesiden fra en sikkerhedskopiering (backup), der er lavet inden angrebet. Skift alle adgangskoder bagefter. Overvej at anmelde hændelsen til Datatilsynet, hvis personoplysninger kan være berørt – du har som udgangspunkt 72 timer til at anmelde et databrud.
Opdaterer WordPress ikke automatisk mine plugins?
WordPress kan konfigureres til at opdatere plugins automatisk, men dette er ikke slået til som standard for betalingsplugins som ASE Pro. Betalingsplugins kræver desuden en gyldig licens for at modtage opdateringer. Log ind i dit dashboard under Indstillinger → Automatiske opdateringer for at se din nuværende konfiguration, og kontakt din leverandør for at sikre, at din ASE Pro-licens er aktiv og kan modtage patches.
Gælder GDPR-reglerne her, og skal jeg orientere mine kunder?
Ja, GDPR kan være relevant. Hvis en angriber har haft adgang til din server og dine kundedata (navne, e-mails, betalingsoplysninger mv.), er det sandsynligvis et databrud, som du er forpligtet til at anmelde til Datatilsynet inden for 72 timer. Du skal også overveje, om de berørte kunder skal orienteres. Kontakt en juridisk rådgiver eller Datatilsynets vejledningsside, hvis du er i tvivl om din forpligtelse.
Kan min firewall eller sikkerhedsplugin beskytte mig?
En webapplikationsfirewall (WAF) – f.eks. fra Cloudflare, Sucuri eller Wordfence – kan potentielt blokere kendte angrebsmønstre og dermed reducere risikoen midlertidigt. Men det er ikke en pålidelig erstatning for en opdatering. Firewalls kan omgås, og indtil pluginnet er patched, er din server reelt sårbar. Brug firewall-beskyttelse som et ekstra lag oven på – ikke i stedet for – en opdatering.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Admin and Site Enhancements (ASE) Pro plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 8.9.0 via the recursive_html function. This is due to the frontend save handler enforces only a publicly emitted nonce with no authentication check, CAPTCHA validation is bypassable by omitting an attacker-supplied key, and repeater row keys from cfgroup[input] are stored verbatim and later spliced into an eval() call in recursive_html without any sanitization or identifier validation. This makes it possible for unauthenticated attackers to execute code on the server. This requires the [post_cf_form] shortcode to be present on at least one publicly accessible page, as the nonce and session ID needed to reach the vulnerable save handler are emitted to unauthenticated visitors by that shortcode.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.