Åbner i en ny fane
CVE-2026-70552
Kritisk

CVE-2026-70552: Kritisk fejl i MaxSite CMS 109.5

Kritisk fejl i MaxSite CMS 109.5 giver hackere fuld adgang til admin-funktioner uden login.

CVSS Score
9.8
Offentliggjort
04/08/2026
Patch-status
Opdatering på vej
Exploit
Angrebskode er offentlig
Tidsfrist
Handle inden for 24-48 timer

Hvad er det?

MaxSite CMS version 109.5 og tidligere har en alvorlig fejl i den komponent, der håndterer baggrundskommunikation på hjemmesiden (kaldet en AJAX-dispatcher). Fejlen betyder, at en angriber kan narre systemet til at tro, at en forespørgsel er legitim ved blot at tilføje et bestemt felt i forespørgslen (en HTTP-header kaldet X-Requested-With) og angive en særligt formateret sti til en administratorfil. Dermed kan angriberen tilgå funktioner, der normalt kræver login som administrator — helt uden at kende brugernavn eller adgangskode. Det svarer til, at en låst bagdør kan åbnes ved at banke på den på en bestemt måde.

Hvem rammer det?

Sårbarheden rammer alle, der driver en hjemmeside bygget på MaxSite CMS i version 109.5 eller tidligere. Det drejer sig typisk om:

  • Små og mellemstore virksomheder med en hjemmeside baseret på MaxSite CMS
  • Webshops, nyhedsportaler eller foreningssider, der bruger MaxSite-plugins med afstemnings- eller interaktionsfunktioner
  • Webbureau-kunder, hvis bureau har bygget siden i MaxSite CMS

Er du i tvivl om, hvilken platform din hjemmeside kører på, kan dit webbureau eller hostingudbyder hjælpe dig med at afklare det.

Hvad kan ske?

En angriber, der udnytter denne sårbarhed, kan uden login:

  • Tilgå og udføre administrative funktioner på din hjemmeside
  • Manipulere afstemninger og stemmeantal (f.eks. forfalskning af brugerdata eller konkurrenceresultater)
  • Udnytte andre farlige admin-funktioner i installerede plugins — potentielt med fuld kontrol over siden til følge
  • I værste fald: overtage hele hjemmesiden, injicere ondsindet kode eller eksponere brugerdata

Da fejlen ikke kræver nogen form for adgangskode eller brugerinteraktion, og kan angribes direkte over internettet, er risikoen for misbrug meget høj.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9,8 ud af 10 (Kritisk) af det internationale sikkerhedsorgan NVD. Det er den næsthøjeste mulige score. Vurderingen er så høj, fordi:

  • Angrebet kan udføres direkte over internettet uden forudgående adgang
  • Det kræver ingen brugernavn, adgangskode eller særlige tekniske forudsætninger
  • Det kræver ikke, at en bruger klikker på noget eller er logget ind
  • Konsekvenserne rammer både fortrolighed, integritet og tilgængelighed af dine data og system fuldt ud

CWE-306 betegner fejlen som manglende adgangskontrol til en kritisk funktion — en grundlæggende og alvorlig designfejl i systemet.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt for at beskytte din hjemmeside:

  1. Find ud af, om du bruger MaxSite CMS: Spørg dit webbureau eller din hostingudbyder, hvilken platform din hjemmeside kører på.
  2. Tjek din version: Er du på MaxSite CMS 109.5 eller tidligere, er du sårbar. Log ind på dit administrationspanel og find versionsnummeret under systemoplysninger.
  3. Opdatér straks: Installer den nyeste version af MaxSite CMS, så snart en opdatering er tilgængelig. Kontakt din leverandør eller tjek MaxSite CMS’s officielle kanal for opdateringer.
  4. Begræns adgang til admin-området midlertidigt: Overvej at begrænse adgangen til dit admin-panel til kendte IP-adresser via din hostingudbyder eller firewall, indtil en patch er på plads.
  5. Gennemgå logfiler: Bed dit webbureau eller din hostingudbyder om at gennemgå serverlogfiler for mistænkelig aktivitet mod *-ajax.php-filer siden begyndelsen af april 2026.
  6. Kontakt din hostingudbyder: Mange udbydere kan hjælpe med at blokere mistænkelige forespørgselsmønstre som en midlertidig løsning.
Tidsfrist

Handle inden for 24-48 timer

Sådan ser Auroa det

Denne sårbarhed er kritisk og bør behandles som en akut hændelse. Vi anbefaler, at du straks kontakter dit webbureau eller din hostingudbyder og beder dem gennemgå, om din MaxSite CMS-installation er berørt og opdatere systemet. Mens du venter på en officiel opdatering, bør du som minimum begrænse adgangen til admin-panelet til kendte IP-adresser. Vær opmærksom på, om der har været usædvanlig aktivitet på din hjemmeside siden begyndelsen af august 2026.

Tidslinje

04/08/2026
CVE offentliggjort
NVD offentliggør CVE-2026-70552 med en kritisk CVSS-score på 9,8. Sårbarheden i MaxSite CMS 109.5's AJAX-dispatcher beskrives officielt.
04/08/2026
Tekniske detaljer tilgængelige
Den detaljerede tekniske beskrivelse af, hvordan angrebet udføres, er offentligt tilgængelig fra offentliggørelsesdatoen, hvilket øger risikoen for, at angribere hurtigt kan efterligne det.
05/08/2026
Forventet start på automatiserede scanninger
Baseret på erfaring med lignende kritiske sårbarheder er det typisk, at automatiserede angrebsværktøjer begynder at scanne internettet for sårbare installationer inden for 24-48 timer efter offentliggørelse.
16/09/2026
Afventer officiel patch
En officiel opdatering fra MaxSite CMS-udviklerne er endnu ikke bekræftet frigivet. Hold øje med officielle kanaler og opdatér straks, når en patch bliver tilgængelig.

Konkrete eksempler

Manipulation af afstemning på virksomhedens hjemmeside

En konkurrent eller ondsindet aktør opdager, at din hjemmeside kører MaxSite CMS 109.5. Ved at sende en særligt udformet forespørgsel til din sides afstemnings-plugin — uden at logge ind — kan angriberen ændre stemmeantal og resultater. Har du f.eks. en ‘Årets produkt’-afstemning på din side, kan resultatet forfalskes fuldstændigt, uden at du opdager det.

Automatiseret overtagelse via scanning af internettet

Et automatiseret hackingværktøj scanner systematisk tusindvis af hjemmesider og identificerer alle, der kører en sårbar version af MaxSite CMS. Når din side opdages, afsendes automatisk kommandoer, der udnytter fejlen til at installere en bagdør (skjult adgang) i din hjemmeside. Herefter har angriberen permanent adgang til siden, selvom du skifter adgangskode til dit normale admin-login.

Injektion af ondsindet kode der rammer dine besøgende

En angriber udnytter adgangen til at indsætte skjult ondsindet kode (malware) i din hjemmesides filer via et admin-plugin-endpoint. Koden aktiveres, når dine kunder besøger siden, og forsøger at installere spyware eller stjæle login-oplysninger på de besøgendes computere. Du er uvidende om angrebet, mens din hjemmeside bruges som redskab mod dine egne kunder.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-306

Original NVD-beskrivelse (engelsk)

MaxSite CMS 109.5 and earlier contains an authentication bypass vulnerability in the AJAX dispatcher that allows unauthenticated attackers to access admin-gated endpoints by supplying any X-Requested-With header and requesting a base64-encoded path resolving to any *-ajax.php file in the codebase. Attackers can exploit this dispatcher bypass to reach privileged plugin endpoints without credentials, enabling actions such as manipulating poll states and vote counts, and amplifying the impact of any dangerous operation performed by admin-only ajax files across the plugin tree.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-70552
Offentliggjort
04/08/2026
Sidst opdateret
04/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering på vej
Tidsfrist
Handle inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.