CVE-2026-18550: Kritisk fejl i Nokri WordPress-tema
Kritisk fejl i WordPress-temaet Nokri lader hackere overtage admin-konti uden login – opdater straks til version nyere end 1.6.6.
Hvad er det?
Nokri er et WordPress-tema til jobportaler. I alle versioner op til og med 1.6.6 er der en alvorlig fejl i den funktion, der håndterer nulstilling af adgangskoder. Fejlen betyder, at en angriber kan sende en tom nulstillingskode og få systemet til at acceptere den som gyldig – fordi systemet ikke tjekker ordentligt, om koden rent faktisk er korrekt. Det giver angriberen mulighed for at vælge en ny adgangskode for en hvilken som helst bruger, inklusive administratorer, uden at kende den nuværende adgangskode eller have adgang til brugerens e-mail.
Hvem rammer det?
Sårbarheden rammer alle, der driver et WordPress-website med Nokri Job Board-temaet i version 1.6.6 eller ældre. Det gælder typisk virksomheder, foreninger eller iværksættere, der har bygget en jobportal med dette tema. Særligt udsatte er sites, hvor administratorkontoen giver adgang til følsomme data, betalingsoplysninger eller andre brugeres personoplysninger.
Hvad kan ske?
En angriber kan uden forudgående login overtage din administratorkonto fuldstændigt. Når angriberen har admin-adgang, kan vedkommende:
- Læse, ændre eller slette alle data på dit website – herunder personoplysninger om jobsøgere og arbejdsgivere
- Installere skadelig software (malware) på dit site, som kan ramme dine besøgende
- Omdirigere din trafik til svindelsider
- Låse dig ude af dit eget website ved at ændre din adgangskode
- Udnytte dit site til at angribe andre
Hvor alvorligt er det?
Sårbarheden har fået den højest mulige CVSS-score på 9,8 ud af 10 og er klassificeret som Kritisk. Det skyldes, at angrebet kan udføres over internettet uden nogen form for forudgående adgang eller brugerinteraktion – det kræver hverken et eksisterende login, et klik fra dig eller særlige tekniske forudsætninger hos angriberen. Alle tre kerneværdier (fortrolighed, integritet og tilgængelighed) er fuldt kompromitterede, hvis angrebet lykkes. Fejlen stammer fra mangelfuld validering af nulstillingstokens (en sikkerhedskode der bruges til at bekræfte identitet ved adgangskode-nulstilling).
Hvad gør jeg nu?
Du skal handle hurtigt. Følg disse trin i prioriteret rækkefølge:
- Opdater Nokri-temaet til den nyeste version via WordPress-dashboardet (Design → Temaer → Opdater). Vær sikker på, at du kommer over version 1.6.6.
- Skift adgangskoder på alle admin-konti på dit WordPress-site – selv hvis du ikke tror, du er blevet ramt. Det tager kun få minutter og er en vigtig sikkerhedsforanstaltning.
- Tjek brugerlistens integritet under Brugere i WordPress – se om der er oprettet ukendte administratorkonti.
- Gennemgå logfiler for mistænkelig aktivitet, eller bed din webmaster/IT-leverandør om at gøre det.
- Overvej en sikkerhedsplugin som Wordfence eller Solid Security, der kan overvåge dit site løbende.
Opdater inden for 24 timer
Denne sårbarhed er så alvorlig, at vi anbefaler, at du opdaterer Nokri-temaet allerede i dag – helst inden for de næste 24 timer. Hvis du ikke selv har adgang til at opdatere dit WordPress-site, skal du kontakte din webmaster eller IT-leverandør akut. Skift samtidig adgangskoder på alle administratorkonti som en ekstra sikkerhedsforanstaltning. Har du ikke allerede to-faktor-godkendelse (et ekstra bekræftelsestrin ved login) aktiveret på din WordPress-admin, er det nu et godt tidspunkt at sætte det op.
Tidslinje
Konkrete eksempler
Angriber overtager admin-konto på jobportal
En angriber finder en jobportal bygget med Nokri-temaet og sender en anmodning om at nulstille adgangskoden for admin-brugeren. I stedet for at angive en gyldig nulstillingskode sender angriberen en tom kode. Systemet accepterer den tomme kode som gyldig og lader angriberen vælge en ny adgangskode. Angriberen er nu administrator på sitet og kan gøre, hvad han vil.
Masseangreb mod kendte jobportaler
En automatiseret scanner identificerer hundredvis af WordPress-sites, der kører Nokri-temaet i en sårbar version. Et script sender automatisk nulstillingsanmodninger med tomme tokens til alle disse sites på én gang. På de sites, der endnu ikke er opdaterede, lykkes overtagelsen, og angriberne får adgang til en stor mængde personoplysninger om jobsøgere – navne, e-mails, CV’er og kontaktoplysninger.
Afpresning efter overtagelse
En angriber overtager admin-kontoen på en virksomheds jobportal, installerer ransomware (software der krypterer data og kræver løsepenge) og låser virksomheden ude af sit eget site. Virksomheden modtager en besked om, at de skal betale et beløb i kryptovaluta for at få adgangen tilbage – ellers vil angriberen offentliggøre de registrerede brugeres personoplysninger.
Ofte stillede spørgsmål
Hvordan ved jeg, om jeg bruger Nokri-temaet?
Log ind på dit WordPress-dashboard og gå til Design → Temaer. Hvis Nokri er markeret som dit aktive tema, er du berørt. Du kan se versionsnummeret ved at klikke på temaet – er det 1.6.6 eller lavere, skal du opdatere straks.
Er mit site allerede blevet hacket?
Det er svært at sige med sikkerhed uden en teknisk gennemgang. Tegn på kompromittering kan være: ukendte admin-brugere i din brugerliste, ændringer på sider du ikke har lavet, eller at du er blevet låst ude af din konto. Hvis du er i tvivl, bør du kontakte din IT-leverandør eller en sikkerhedsekspert, der kan gennemgå dit site.
Hvad hvis jeg ikke kan opdatere temaet med det samme?
Som midlertidig løsning kan du overveje at sætte dit site i vedligeholdelsestilstand (så det ikke er tilgængeligt for offentligheden) og deaktivere muligheden for at nulstille adgangskoder, hvis din sikkerhedsplugin understøtter det. Det er dog kun en nødløsning – opdatering er den eneste rigtige løsning.
Skal jeg anmelde det til Datatilsynet?
Hvis du har grund til at tro, at personoplysninger (f.eks. om jobsøgere eller arbejdsgivere på din portal) kan være blevet tilgået eller kompromitteret, har du som udgangspunkt 72 timers frist til at anmelde bruddet til Datatilsynet under GDPR. Kontakt en juridisk rådgiver eller Datatilsynet direkte, hvis du er i tvivl.
Kan et sikkerhedsplugin beskytte mig mod denne type angreb?
Et sikkerhedsplugin som Wordfence eller Solid Security kan opdage og blokere mange angrebsforsøg samt advare dig om mistænkelig aktivitet. Men de kan ikke rette selve fejlen i temaets kode – det kræver en opdatering. Plugins er et supplement, ikke en erstatning for at holde temaer og plugins opdateret.
Hvad er CWE-269, og hvorfor er det farligt?
CWE-269 betyder ‘Improper Privilege Management’ – på dansk: forkert håndtering af rettigheder. I dette tilfælde betyder det, at systemet ikke kontrollerer ordentligt, hvem der har lov til at ændre en adgangskode, inden det tillader handlingen. Det er farligt, fordi det i praksis fjerner den beskyttelse, der burde forhindre uvedkommende i at overtage konti.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Nokri – Job Board WordPress Theme for WordPress is vulnerable to Privilege Escalation via Account Takeover in all versions up to, and including, 1.6.6. This is due to insufficient reset token validation in the `nokri_reset_password()` function, which allows empty attacker-supplied reset tokens to match empty or unset `sb_password_forget_token` user meta values. This makes it possible for unauthenticated attackers to reset the password of any user, including administrators, and gain access to their account.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.