CVE-2026-18316: Kritisk fejl i Solace Extra WordPress-plugin
WordPress-plugin ‘Solace Extra’ lader selv simple brugere slette menuer, widgets og temaindstillinger på din hjemmeside.
Hvad er det?
Sikkerhedsforskere har fundet en kritisk fejl i WordPress-pluginet Solace Extra (version 1.6.0 og ældre). Fejlen betyder, at en funktion til at importere indhold (import_zip()) ikke tjekker, om den bruger der kalder den, har rettigheder til det. Normalt kræver sådanne handlinger administrator-adgang, men her er det nok at være logget ind som helt almindelig abonnent (Subscriber). En angriber, der blot har oprettet eller fået adgang til én simpel brugerkonto på din hjemmeside, kan misbruge funktionen til at ødelægge store dele af sidens opsætning eller overskrive indholdet med falske demo-data.
Hvem rammer det?
Alle virksomheder og organisationer der driver en WordPress-hjemmeside med Solace Extra-pluginet installeret og aktiveret i version 1.6.0 eller ældre. Risikoen er særligt stor hvis din hjemmeside tillader brugerregistrering — for eksempel webshops, medlemsportaler, nyhedsbrevs-tilmelding eller andre løsninger, hvor besøgende kan oprette en konto. Problemet rammer uanset om du bruger managed WordPress-hosting eller selv drifter serveren.
Hvad kan ske?
En angriber med selv den laveste form for brugeradgang kan:
- Slette alle navigationsmenuer — din hjemmeside mister sin struktur og bliver svær at bruge.
- Nulstille alle sidebar-widgets — kontaktinfo, søgefelt, populære produkter osv. forsvinder.
- Fjerne alle temaindstillinger — farver, skrifttyper, logoer og branding nulstilles.
- Slette Elementor-skabeloner — hvis du bruger Elementor-sidebyggeren, kan angriberen fjerne dine gemte designs.
- Importere vilkårligt demo-indhold — overskrive din sides indhold med falsk eller ondsindet materiale.
Resultatet kan være, at din hjemmeside ser ødelagt ud, sender forkerte budskaber til kunder, eller at du mister timevis af arbejde med opsætning og indhold.
Hvor alvorligt er det?
Sårbarheden er vurderet til 9.1 ud af 10 (Kritisk) af det internationale sikkerhedssystem CVSS. Den høje score skyldes, at angrebet kan udføres over internettet uden særlige tekniske forudsætninger, og at det ikke kræver administratorrettigheder. Angrebet kan ikke bruges til at stjæle adgangskoder eller persondata (fortrolighed er ikke påvirket), men det kan ødelægge din hjemmeside (integritet og tilgængelighed er i høj risiko). For en virksomhed med en aktiv hjemmeside kan konsekvensen være tabte kunder, skadet omdømme og tidkrævende genoprettelse.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt — helst inden for 24-48 timer:
- Tjek om du bruger Solace Extra: Log ind i dit WordPress-dashboard, gå til ‘Plugins’ og søg efter ‘Solace Extra’. Notér versionsnummeret.
- Opdatér pluginet straks: Hvis der er en opdatering tilgængelig, installér den med det samme via ‘Plugins → Tilgængelige opdateringer’.
- Deaktivér pluginet midlertidigt, hvis ingen opdatering findes: Er der endnu ingen sikker version, så deaktivér Solace Extra under ‘Plugins’ og kontakt din webudvikler.
- Gennemgå brugerkonti: Tjek under ‘Brugere’ i WordPress om der er konti du ikke genkender — slet eller deaktivér mistænkelige konti.
- Slå brugerregistrering fra, hvis det ikke er nødvendigt: Gå til ‘Indstillinger → Generelt’ og fjern fluebenet ved ‘Alle kan registrere sig’.
- Tag en fuld backup af hjemmesiden nu: Sikr dig, at du har en nylig backup af database og filer, så du kan gendanne siden hurtigt hvis noget går galt.
Opdatér inden for 24-48 timer
Opdatér Solace Extra-pluginet til den seneste version øjeblikkeligt — det er den eneste fulde løsning på problemet. Mens du venter på at opdateringen er på plads, bør du deaktivere pluginet og sikre, at ingen ukendte brugere har adgang til din WordPress-side. Hos Auroa hjælper vi gerne med at gennemgå din WordPress-installation og sikre, at lignende fejl ikke findes i andre plugins — kontakt os, hvis du er i tvivl.
Tidslinje
Konkrete eksempler
Konkurrent sletter din webshops opsætning
En person opretter en gratis kundekonto i din WooCommerce-webshop, som alle besøgende har adgang til. Med denne konto udnytter personen fejlen i Solace Extra til at nulstille dine navigationsmenuer og fjerne alle widgets i sidebaren — herunder din kurv-knap og kontaktinformation. Kunderne kan ikke finde rundt på siden og din konverteringsrate falder markant, inden du opdager problemet.
Falsk indhold overskriver din faglige profil
En angriber, der tidligere har fået oprettet en abonnent-konto via din nyhedsbrevs-tilmelding, bruger import-funktionen til at overskrive din hjemmeside med demo-indhold fra en anden branche. Dine kunder mødes pludselig af forkert tekst og billeder, der ikke har noget med din virksomhed at gøre — og du mister troværdighed, inden du når at reagere.
Elementor-designs fjernes permanent
En misfornøjet tidligere medarbejder, der stadig har en simpel brugerkonto i WordPress-systemet, benytter sig af fejlen til at kalde remove_theme_mods() og slette alle Elementor-skabeloner. Resultatet er, at måneders arbejde med sidens visuelle udtryk er væk, og genopbygningen kræver mange timers arbejde — eller en dyr gendannelse fra backup.
Ofte stillede spørgsmål
Skal angriberen have adgang til min hjemmeside på forhånd?
Ja, angriberen skal have en gyldig brugerkonto på din WordPress-side — selv på det laveste niveau (Subscriber/Abonnent). Hvis din side ikke tillader brugerregistrering, og du ikke har givet nogen ukendte adgang, er risikoen markant lavere. Men du bør stadig opdatere pluginet.
Kan angriberen stjæle persondata eller betalingsoplysninger?
Nej, denne sårbarhed giver ikke adgang til at læse eller kopiere data. Den kan ‘kun’ slette og ødelægge indhold samt overskrive det med falsk materiale. Det er dog alvorligt nok i sig selv, da det kan lægge din hjemmeside ned og skade dit omdømme.
Hvad gør jeg, hvis min side allerede ser ødelagt ud?
Deaktivér Solace Extra-pluginet straks. Gendan derefter din hjemmeside fra den seneste backup. Har du ikke en backup, kontakt din hostingudbyder — mange gemmer automatiske daglige sikkerhedskopier. Skift efterfølgende adgangskoder til alle WordPress-konti og opdatér pluginet, inden du genaktiverer det.
Gælder fejlen alle versioner af Solace Extra?
Fejlen er bekræftet i version 1.6.0 og alle ældre versioner. Opdaterer du til en nyere version, der retter problemet, er du beskyttet. Tjek altid, at din opdaterede version eksplicit nævner rettelse af CVE-2026-18316 i ændringsloggen.
Er det nok at have en stærk adgangskode på admin-kontoen?
En stærk admin-adgangskode hjælper generelt, men beskytter ikke mod denne specifikke fejl. Problemet er, at selv brugere med meget begrænsede rettigheder kan udløse angrebet. Du skal opdatere pluginet for at lukke hullet.
Hvad er et 'nonce', og hvorfor er det et problem her?
Et nonce (tal der kun bruges én gang) er en sikkerhedskode WordPress bruger for at bekræfte, at en handling er legitim. Problemet her er, at denne kode utilsigtet gøres tilgængelig for alle indloggede brugere — ikke kun administratorer — og derfor ikke fungerer som en reel adgangsbegrænsning.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Solace Extra plugin for WordPress is vulnerable to unauthorized modification and loss of data due to a missing capability check on the import_zip() function in versions up to, and including, 1.6.0. The handler is registered on both wp_ajax_action-import-zip and wp_ajax_nopriv_action-import-zip and only verifies the ‘ajax-nonce’ nonce, which is emitted on every admin page via wp_localize_script (unrestricted admin_enqueue_scripts hook) and is therefore accessible to any authenticated user including Subscribers. This makes it possible for authenticated attackers, with Subscriber-level access and above, to wipe navigation menus, sidebar widgets (via update_option(‘sidebars_widgets’, array())), all theme mods (via remove_theme_mods()), and Elementor templates, as well as trigger arbitrary demo-content imports.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.