Åbner i en ny fane
CVE-2026-18316
Kritisk

CVE-2026-18316: Kritisk fejl i Solace Extra WordPress-plugin

WordPress-plugin ‘Solace Extra’ lader selv simple brugere slette menuer, widgets og temaindstillinger på din hjemmeside.

CVSS Score
9.1
Offentliggjort
16/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24-48 timer

Hvad er det?

Sikkerhedsforskere har fundet en kritisk fejl i WordPress-pluginet Solace Extra (version 1.6.0 og ældre). Fejlen betyder, at en funktion til at importere indhold (import_zip()) ikke tjekker, om den bruger der kalder den, har rettigheder til det. Normalt kræver sådanne handlinger administrator-adgang, men her er det nok at være logget ind som helt almindelig abonnent (Subscriber). En angriber, der blot har oprettet eller fået adgang til én simpel brugerkonto på din hjemmeside, kan misbruge funktionen til at ødelægge store dele af sidens opsætning eller overskrive indholdet med falske demo-data.

Hvem rammer det?

Alle virksomheder og organisationer der driver en WordPress-hjemmeside med Solace Extra-pluginet installeret og aktiveret i version 1.6.0 eller ældre. Risikoen er særligt stor hvis din hjemmeside tillader brugerregistrering — for eksempel webshops, medlemsportaler, nyhedsbrevs-tilmelding eller andre løsninger, hvor besøgende kan oprette en konto. Problemet rammer uanset om du bruger managed WordPress-hosting eller selv drifter serveren.

Hvad kan ske?

En angriber med selv den laveste form for brugeradgang kan:

  • Slette alle navigationsmenuer — din hjemmeside mister sin struktur og bliver svær at bruge.
  • Nulstille alle sidebar-widgets — kontaktinfo, søgefelt, populære produkter osv. forsvinder.
  • Fjerne alle temaindstillinger — farver, skrifttyper, logoer og branding nulstilles.
  • Slette Elementor-skabeloner — hvis du bruger Elementor-sidebyggeren, kan angriberen fjerne dine gemte designs.
  • Importere vilkårligt demo-indhold — overskrive din sides indhold med falsk eller ondsindet materiale.

Resultatet kan være, at din hjemmeside ser ødelagt ud, sender forkerte budskaber til kunder, eller at du mister timevis af arbejde med opsætning og indhold.

Hvor alvorligt er det?

Sårbarheden er vurderet til 9.1 ud af 10 (Kritisk) af det internationale sikkerhedssystem CVSS. Den høje score skyldes, at angrebet kan udføres over internettet uden særlige tekniske forudsætninger, og at det ikke kræver administratorrettigheder. Angrebet kan ikke bruges til at stjæle adgangskoder eller persondata (fortrolighed er ikke påvirket), men det kan ødelægge din hjemmeside (integritet og tilgængelighed er i høj risiko). For en virksomhed med en aktiv hjemmeside kan konsekvensen være tabte kunder, skadet omdømme og tidkrævende genoprettelse.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt — helst inden for 24-48 timer:

  1. Tjek om du bruger Solace Extra: Log ind i dit WordPress-dashboard, gå til ‘Plugins’ og søg efter ‘Solace Extra’. Notér versionsnummeret.
  2. Opdatér pluginet straks: Hvis der er en opdatering tilgængelig, installér den med det samme via ‘Plugins → Tilgængelige opdateringer’.
  3. Deaktivér pluginet midlertidigt, hvis ingen opdatering findes: Er der endnu ingen sikker version, så deaktivér Solace Extra under ‘Plugins’ og kontakt din webudvikler.
  4. Gennemgå brugerkonti: Tjek under ‘Brugere’ i WordPress om der er konti du ikke genkender — slet eller deaktivér mistænkelige konti.
  5. Slå brugerregistrering fra, hvis det ikke er nødvendigt: Gå til ‘Indstillinger → Generelt’ og fjern fluebenet ved ‘Alle kan registrere sig’.
  6. Tag en fuld backup af hjemmesiden nu: Sikr dig, at du har en nylig backup af database og filer, så du kan gendanne siden hurtigt hvis noget går galt.
Tidsfrist

Opdatér inden for 24-48 timer

Sådan ser Auroa det

Opdatér Solace Extra-pluginet til den seneste version øjeblikkeligt — det er den eneste fulde løsning på problemet. Mens du venter på at opdateringen er på plads, bør du deaktivere pluginet og sikre, at ingen ukendte brugere har adgang til din WordPress-side. Hos Auroa hjælper vi gerne med at gennemgå din WordPress-installation og sikre, at lignende fejl ikke findes i andre plugins — kontakt os, hvis du er i tvivl.

Tidslinje

16/08/2026
CVE offentliggjort
Sårbarheden CVE-2026-18316 i Solace Extra-pluginet blev officielt registreret og offentliggjort i det nationale amerikanske sårbarhedsdatabase (NVD) med en kritisk CVSS-score på 9.1.
16/08/2026
Sikkerhedsdetaljer offentligt kendte
Den tekniske beskrivelse af fejlen — herunder hvilken funktion der er sårbar og hvordan nonce-mekanismen kan misbruges — er tilgængelig offentligt, hvilket øger risikoen for at angribere forsøger at udnytte den.
17/08/2026
Proof-of-concept forventes tilgængeligt
Med offentligt tilgængelige tekniske detaljer er det realistisk at forvente, at konkrete angrebseksempler (proof-of-concept) cirkulerer i hackermiljøer hurtigt efter offentliggørelsen — erfaringsmæssigt inden for 24-72 timer.
18/08/2026
Patch forventet fra udvikleren
Plugin-udvikleren forventes at udgive en rettet version af Solace Extra via WordPress Plugin Directory. Tidspunktet kan variere — hold øje med opdateringer i dit WordPress-dashboard.

Konkrete eksempler

Konkurrent sletter din webshops opsætning

En person opretter en gratis kundekonto i din WooCommerce-webshop, som alle besøgende har adgang til. Med denne konto udnytter personen fejlen i Solace Extra til at nulstille dine navigationsmenuer og fjerne alle widgets i sidebaren — herunder din kurv-knap og kontaktinformation. Kunderne kan ikke finde rundt på siden og din konverteringsrate falder markant, inden du opdager problemet.

Falsk indhold overskriver din faglige profil

En angriber, der tidligere har fået oprettet en abonnent-konto via din nyhedsbrevs-tilmelding, bruger import-funktionen til at overskrive din hjemmeside med demo-indhold fra en anden branche. Dine kunder mødes pludselig af forkert tekst og billeder, der ikke har noget med din virksomhed at gøre — og du mister troværdighed, inden du når at reagere.

Elementor-designs fjernes permanent

En misfornøjet tidligere medarbejder, der stadig har en simpel brugerkonto i WordPress-systemet, benytter sig af fejlen til at kalde remove_theme_mods() og slette alle Elementor-skabeloner. Resultatet er, at måneders arbejde med sidens visuelle udtryk er væk, og genopbygningen kræver mange timers arbejde — eller en dyr gendannelse fra backup.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
NONE
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H

CWE-svaghedstyper

CWE-862

Original NVD-beskrivelse (engelsk)

The Solace Extra plugin for WordPress is vulnerable to unauthorized modification and loss of data due to a missing capability check on the import_zip() function in versions up to, and including, 1.6.0. The handler is registered on both wp_ajax_action-import-zip and wp_ajax_nopriv_action-import-zip and only verifies the ‘ajax-nonce’ nonce, which is emitted on every admin page via wp_localize_script (unrestricted admin_enqueue_scripts hook) and is therefore accessible to any authenticated user including Subscribers. This makes it possible for authenticated attackers, with Subscriber-level access and above, to wipe navigation menus, sidebar widgets (via update_option(‘sidebars_widgets’, array())), all theme mods (via remove_theme_mods()), and Elementor templates, as well as trigger arbitrary demo-content imports.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-18316
Offentliggjort
16/08/2026
Sidst opdateret
16/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.