Åbner i en ny fane
CVE-2026-18550
Kritisk

CVE-2026-18550: Kritisk fejl i Nokri WordPress-tema

Kritisk fejl i WordPress-temaet Nokri lader hackere overtage admin-konti uden login – opdater straks til version nyere end 1.6.6.

CVSS Score
9.8
Offentliggjort
01/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24 timer

Hvad er det?

Nokri er et WordPress-tema til jobportaler. I alle versioner op til og med 1.6.6 er der en alvorlig fejl i den funktion, der håndterer nulstilling af adgangskoder. Fejlen betyder, at en angriber kan sende en tom nulstillingskode og få systemet til at acceptere den som gyldig – fordi systemet ikke tjekker ordentligt, om koden rent faktisk er korrekt. Det giver angriberen mulighed for at vælge en ny adgangskode for en hvilken som helst bruger, inklusive administratorer, uden at kende den nuværende adgangskode eller have adgang til brugerens e-mail.

Hvem rammer det?

Sårbarheden rammer alle, der driver et WordPress-website med Nokri Job Board-temaet i version 1.6.6 eller ældre. Det gælder typisk virksomheder, foreninger eller iværksættere, der har bygget en jobportal med dette tema. Særligt udsatte er sites, hvor administratorkontoen giver adgang til følsomme data, betalingsoplysninger eller andre brugeres personoplysninger.

Hvad kan ske?

En angriber kan uden forudgående login overtage din administratorkonto fuldstændigt. Når angriberen har admin-adgang, kan vedkommende:

  • Læse, ændre eller slette alle data på dit website – herunder personoplysninger om jobsøgere og arbejdsgivere
  • Installere skadelig software (malware) på dit site, som kan ramme dine besøgende
  • Omdirigere din trafik til svindelsider
  • Låse dig ude af dit eget website ved at ændre din adgangskode
  • Udnytte dit site til at angribe andre

Hvor alvorligt er det?

Sårbarheden har fået den højest mulige CVSS-score på 9,8 ud af 10 og er klassificeret som Kritisk. Det skyldes, at angrebet kan udføres over internettet uden nogen form for forudgående adgang eller brugerinteraktion – det kræver hverken et eksisterende login, et klik fra dig eller særlige tekniske forudsætninger hos angriberen. Alle tre kerneværdier (fortrolighed, integritet og tilgængelighed) er fuldt kompromitterede, hvis angrebet lykkes. Fejlen stammer fra mangelfuld validering af nulstillingstokens (en sikkerhedskode der bruges til at bekræfte identitet ved adgangskode-nulstilling).

Hvad gør jeg nu?

Du skal handle hurtigt. Følg disse trin i prioriteret rækkefølge:

  1. Opdater Nokri-temaet til den nyeste version via WordPress-dashboardet (Design → Temaer → Opdater). Vær sikker på, at du kommer over version 1.6.6.
  2. Skift adgangskoder på alle admin-konti på dit WordPress-site – selv hvis du ikke tror, du er blevet ramt. Det tager kun få minutter og er en vigtig sikkerhedsforanstaltning.
  3. Tjek brugerlistens integritet under Brugere i WordPress – se om der er oprettet ukendte administratorkonti.
  4. Gennemgå logfiler for mistænkelig aktivitet, eller bed din webmaster/IT-leverandør om at gøre det.
  5. Overvej en sikkerhedsplugin som Wordfence eller Solid Security, der kan overvåge dit site løbende.
Tidsfrist

Opdater inden for 24 timer

Sådan ser Auroa det

Denne sårbarhed er så alvorlig, at vi anbefaler, at du opdaterer Nokri-temaet allerede i dag – helst inden for de næste 24 timer. Hvis du ikke selv har adgang til at opdatere dit WordPress-site, skal du kontakte din webmaster eller IT-leverandør akut. Skift samtidig adgangskoder på alle administratorkonti som en ekstra sikkerhedsforanstaltning. Har du ikke allerede to-faktor-godkendelse (et ekstra bekræftelsestrin ved login) aktiveret på din WordPress-admin, er det nu et godt tidspunkt at sætte det op.

Tidslinje

01/09/2026
CVE offentliggjort
CVE-2026-18550 blev officielt offentliggjort i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9,8. Sårbarheden beskrives som ukrævet-autentificering kontoovertagelse i Nokri-temaet op til og med version 1.6.6.
01/09/2026
Patch tilgængelig
En opdateret version af Nokri-temaet, der retter fejlen, er tilgængelig via WordPress-temabiblioteket. Brugere opfordres til at opdatere øjeblikkeligt.
01/09/2026
Proof-of-concept mulig
Fejlen er af teknisk enkel karakter – en tom nulstillingskode accepteres af systemet. Det betyder, at angrebsteknikken er nem at udlede fra den offentlige beskrivelse, hvilket øger risikoen for udnyttelse kort tid efter offentliggørelse.

Konkrete eksempler

Angriber overtager admin-konto på jobportal

En angriber finder en jobportal bygget med Nokri-temaet og sender en anmodning om at nulstille adgangskoden for admin-brugeren. I stedet for at angive en gyldig nulstillingskode sender angriberen en tom kode. Systemet accepterer den tomme kode som gyldig og lader angriberen vælge en ny adgangskode. Angriberen er nu administrator på sitet og kan gøre, hvad han vil.

Masseangreb mod kendte jobportaler

En automatiseret scanner identificerer hundredvis af WordPress-sites, der kører Nokri-temaet i en sårbar version. Et script sender automatisk nulstillingsanmodninger med tomme tokens til alle disse sites på én gang. På de sites, der endnu ikke er opdaterede, lykkes overtagelsen, og angriberne får adgang til en stor mængde personoplysninger om jobsøgere – navne, e-mails, CV’er og kontaktoplysninger.

Afpresning efter overtagelse

En angriber overtager admin-kontoen på en virksomheds jobportal, installerer ransomware (software der krypterer data og kræver løsepenge) og låser virksomheden ude af sit eget site. Virksomheden modtager en besked om, at de skal betale et beløb i kryptovaluta for at få adgangen tilbage – ellers vil angriberen offentliggøre de registrerede brugeres personoplysninger.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-269

Original NVD-beskrivelse (engelsk)

The Nokri – Job Board WordPress Theme for WordPress is vulnerable to Privilege Escalation via Account Takeover in all versions up to, and including, 1.6.6. This is due to insufficient reset token validation in the `nokri_reset_password()` function, which allows empty attacker-supplied reset tokens to match empty or unset `sb_password_forget_token` user meta values. This makes it possible for unauthenticated attackers to reset the password of any user, including administrators, and gain access to their account.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-18550
Offentliggjort
01/09/2026
Sidst opdateret
01/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.