Åbner i en ny fane
CVE-2026-19598
Kritisk

CVE-2026-19598: Kritisk fejl i WordPress Pods-plugin

Kritisk fejl i WordPress-plugin ‘Pods’ giver ukendte angribere fuld administratoradgang uden login.

CVSS Score
9.8
Offentliggjort
15/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24 timer

Hvad er det?

Pods er et populært WordPress-plugin, der bruges til at oprette brugerdefinerede indholdstyper og felter på hjemmesider. En kritisk sikkerhedsfejl (CVE-2026-19598) betyder, at pluginnets sikkerhedstjek ikke virker som forventet: I stedet for at afvise uautoriserede handlinger logger systemet blot fejlen og fortsætter alligevel. Det svarer til, at en dørmand skriver ned, at du ikke har billet, men alligevel lader dig gå ind. Resultatet er, at en angriber uden noget som helst login kan udføre administrative handlinger — herunder at oprette sig selv som administrator eller ændre adgangskoden på en eksisterende konto.

Hvem rammer det?

Sårbarheden rammer alle WordPress-hjemmesider, der bruger Pods-pluginnet i version 3.3.9 eller tidligere. Det gælder typisk:

  • Virksomheder med WordPress-baserede hjemmesider eller webshops
  • Organisationer der bruger Pods til at styre produktkataloger, medarbejderprofiler eller brugerdefineret indhold
  • Webbureau-kunder, hvis bureau har installeret Pods som del af en løsning

Har du ikke Pods installeret, er du ikke ramt af netop denne sårbarhed.

Hvad kan ske?

En angriber, der udnytter fejlen, kan:

  • Overtage hjemmesiden fuldstændigt — ved at give sig selv administratorrettigheder (højeste niveau af adgang)
  • Ændre adgangskoden på en hvilken som helst brugerkonto, herunder ejeren af siden
  • Installere skadelig kode (malware) eller bagdøre, der giver vedvarende adgang
  • Stjæle kundedata, e-mails og andre fortrolige oplysninger
  • Ødelægge eller forfalske indhold på hjemmesiden

Alt dette kan ske uden at angriberen nogensinde har haft et legitimt login. CVSS-scoren er 9.8 ud af 10 — det er en af de mest alvorlige kategorier.

Hvor alvorligt er det?

Sårbarheden er vurderet til kritisk med en CVSS-score på 9,8 ud af 10. Det skyldes en kombination af faktorer:

  • Netværksangreb: Angrebet kan udføres over internettet — ingen fysisk adgang kræves
  • Lav kompleksitet: Angrebet er teknisk set simpelt at udføre
  • Ingen login nødvendigt: Angriberen behøver hverken brugernavn eller adgangskode
  • Fuld skadevirkning: Både fortrolighed, integritet og tilgængelighed er fuldt kompromitteret

Det er med andre ord næsten det værst tænkelige scenarie fra et teknisk risikosynspunkt.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt — helst inden for 24 timer:

  1. Tjek om du har Pods installeret: Log ind på din WordPress-admin, gå til ‘Plugins’ og søg efter ‘Pods – Custom Content Types and Fields’.
  2. Opdater straks til seneste version: Klik på ‘Opdater’ ud for Pods-pluginnet. Opdateringen lukker sikkerhedshullet. Har du ikke adgang selv, kontakt dit webbureau med det samme.
  3. Tjek dine administrator-konti: Gå til ‘Brugere’ i WordPress og se, om der er oprettet ukendte konti med administratorrettigheder. Slet dem øjeblikkeligt.
  4. Skift adgangskoder: Skift adgangskoden på alle administratorkonti som en sikkerhedsforanstaltning.
  5. Gennemgå adgangsloggen: Brug et sikkerhedsplugin (f.eks. Wordfence) til at se, om der har været mistænkelig aktivitet på siden.
  6. Kontakt professionel hjælp: Er du i tvivl, eller har du mistanke om, at siden allerede er kompromitteret, så kontakt en cybersikkerhedsekspert.
Tidsfrist

Opdater inden for 24 timer

Sådan ser Auroa det

Opdater Pods-pluginnet til den nyeste version øjeblikkeligt — det er den vigtigste enkelthandling, du kan foretage lige nu. Har du ikke selv adgang til at opdatere, skal du kontakte dit webbureau i dag og bede dem om at håndtere det som hasteopgave. Vi anbefaler desuden, at du efterfølgende indfører en rutine for automatiske plugin-opdateringer eller jævnlig manuel kontrol, så lignende situationer opdages hurtigere fremover.

Tidslinje

15/08/2026
CVE offentliggjort
CVE-2026-19598 offentliggøres i NVD-databasen med en kritisk CVSS-score på 9,8. Sårbarheden berører alle versioner af Pods-pluginnet op til og med 3.3.9.
15/08/2026
Patch frigivet
En opdateret version af Pods-pluginnet, der lukker sikkerhedshullet, gøres tilgængelig via det officielle WordPress plugin-bibliotek. Brugere opfordres til at opdatere straks.
16/08/2026
Proof-of-concept tilgængeligt
En teknisk demonstration (proof-of-concept) af angrebet bliver tilgængelig, hvilket øger risikoen for, at angribere aktivt begynder at udnytte sårbarheden mod upatchede sider.
17/08/2026
Aktiv scanningaktivitet observeret
Sikkerhedsforskere rapporterer om automatiserede scannere, der aktivt søger efter WordPress-sider med sårbare versioner af Pods-pluginnet. Risikoen for kompromittering af upatchede sider er nu meget høj.

Konkrete eksempler

Angriber opretter skjult admin-konto

En angriber sender en særligt udformet HTTP-forespørgsel direkte til WordPress-sidens AJAX-endpoint. På grund af fejlen i Pods-pluginnet omgår forespørgslen alle sikkerhedstjek og opretter en ny administratorkonto med et selvvalgt brugernavn og kodeord. Angriberen kan nu logge ind som administrator og har fuld kontrol over siden — uden at ejeren er blevet advaret.

Overtagelse via adgangskodeændring

En angriber kender brugernavnet på sidens primære administrator (ofte ‘admin’ eller en e-mailadresse, der er synlig på sitet). Via den sårbare AJAX-ruter sender angriberen en kommando om at ændre administratorens adgangskode. Ejeren mister adgang til sin egen side, mens angriberen logger ind og begynder at installere malware eller omdirigere besøgende til svindelsider.

Automatiseret masseangreb via botnet

Et botnet (et netværk af kompromitterede computere) scanner automatisk tusindvis af WordPress-sider og identificerer dem, der kører sårbare versioner af Pods. For hver sårbar side udføres angrebet automatisk, og administratoradgang overtages. Sådanne angreb kan ramme hundredvis af sider på få timer, inden ejerne opdager det.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-863

Original NVD-beskrivelse (engelsk)

The Pods – Custom Content Types and Fields plugin for WordPress is vulnerable to Privilege Escalation via Authorization Bypass in all versions up to, and including, 3.3.9. The vulnerability exists because the pods_admin AJAX router funnels every access check — including the method allowlist, nonce verification, login enforcement, and capability gate — through pods_error(), which under the JSON meta-box-loader compatibility path only writes failures to the PHP error log and returns false instead of terminating the request, rendering all guards ineffective. This makes it possible for unauthenticated attackers to escalate their privileges to Administrator or overwrite the password of any user account, including the site owner’s, enabling complete site takeover, or perform another administrator action.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-19598
Offentliggjort
15/08/2026
Sidst opdateret
15/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.