CVE-2026-70552: Kritisk fejl i MaxSite CMS 109.5
Kritisk fejl i MaxSite CMS 109.5 giver hackere fuld adgang til admin-funktioner uden login.
Hvad er det?
MaxSite CMS version 109.5 og tidligere har en alvorlig fejl i den komponent, der håndterer baggrundskommunikation på hjemmesiden (kaldet en AJAX-dispatcher). Fejlen betyder, at en angriber kan narre systemet til at tro, at en forespørgsel er legitim ved blot at tilføje et bestemt felt i forespørgslen (en HTTP-header kaldet X-Requested-With) og angive en særligt formateret sti til en administratorfil. Dermed kan angriberen tilgå funktioner, der normalt kræver login som administrator — helt uden at kende brugernavn eller adgangskode. Det svarer til, at en låst bagdør kan åbnes ved at banke på den på en bestemt måde.
Hvem rammer det?
Sårbarheden rammer alle, der driver en hjemmeside bygget på MaxSite CMS i version 109.5 eller tidligere. Det drejer sig typisk om:
- Små og mellemstore virksomheder med en hjemmeside baseret på MaxSite CMS
- Webshops, nyhedsportaler eller foreningssider, der bruger MaxSite-plugins med afstemnings- eller interaktionsfunktioner
- Webbureau-kunder, hvis bureau har bygget siden i MaxSite CMS
Er du i tvivl om, hvilken platform din hjemmeside kører på, kan dit webbureau eller hostingudbyder hjælpe dig med at afklare det.
Hvad kan ske?
En angriber, der udnytter denne sårbarhed, kan uden login:
- Tilgå og udføre administrative funktioner på din hjemmeside
- Manipulere afstemninger og stemmeantal (f.eks. forfalskning af brugerdata eller konkurrenceresultater)
- Udnytte andre farlige admin-funktioner i installerede plugins — potentielt med fuld kontrol over siden til følge
- I værste fald: overtage hele hjemmesiden, injicere ondsindet kode eller eksponere brugerdata
Da fejlen ikke kræver nogen form for adgangskode eller brugerinteraktion, og kan angribes direkte over internettet, er risikoen for misbrug meget høj.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9,8 ud af 10 (Kritisk) af det internationale sikkerhedsorgan NVD. Det er den næsthøjeste mulige score. Vurderingen er så høj, fordi:
- Angrebet kan udføres direkte over internettet uden forudgående adgang
- Det kræver ingen brugernavn, adgangskode eller særlige tekniske forudsætninger
- Det kræver ikke, at en bruger klikker på noget eller er logget ind
- Konsekvenserne rammer både fortrolighed, integritet og tilgængelighed af dine data og system fuldt ud
CWE-306 betegner fejlen som manglende adgangskontrol til en kritisk funktion — en grundlæggende og alvorlig designfejl i systemet.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt for at beskytte din hjemmeside:
- Find ud af, om du bruger MaxSite CMS: Spørg dit webbureau eller din hostingudbyder, hvilken platform din hjemmeside kører på.
- Tjek din version: Er du på MaxSite CMS 109.5 eller tidligere, er du sårbar. Log ind på dit administrationspanel og find versionsnummeret under systemoplysninger.
- Opdatér straks: Installer den nyeste version af MaxSite CMS, så snart en opdatering er tilgængelig. Kontakt din leverandør eller tjek MaxSite CMS’s officielle kanal for opdateringer.
- Begræns adgang til admin-området midlertidigt: Overvej at begrænse adgangen til dit admin-panel til kendte IP-adresser via din hostingudbyder eller firewall, indtil en patch er på plads.
- Gennemgå logfiler: Bed dit webbureau eller din hostingudbyder om at gennemgå serverlogfiler for mistænkelig aktivitet mod *-ajax.php-filer siden begyndelsen af april 2026.
- Kontakt din hostingudbyder: Mange udbydere kan hjælpe med at blokere mistænkelige forespørgselsmønstre som en midlertidig løsning.
Handle inden for 24-48 timer
Denne sårbarhed er kritisk og bør behandles som en akut hændelse. Vi anbefaler, at du straks kontakter dit webbureau eller din hostingudbyder og beder dem gennemgå, om din MaxSite CMS-installation er berørt og opdatere systemet. Mens du venter på en officiel opdatering, bør du som minimum begrænse adgangen til admin-panelet til kendte IP-adresser. Vær opmærksom på, om der har været usædvanlig aktivitet på din hjemmeside siden begyndelsen af august 2026.
Tidslinje
Konkrete eksempler
Manipulation af afstemning på virksomhedens hjemmeside
En konkurrent eller ondsindet aktør opdager, at din hjemmeside kører MaxSite CMS 109.5. Ved at sende en særligt udformet forespørgsel til din sides afstemnings-plugin — uden at logge ind — kan angriberen ændre stemmeantal og resultater. Har du f.eks. en ‘Årets produkt’-afstemning på din side, kan resultatet forfalskes fuldstændigt, uden at du opdager det.
Automatiseret overtagelse via scanning af internettet
Et automatiseret hackingværktøj scanner systematisk tusindvis af hjemmesider og identificerer alle, der kører en sårbar version af MaxSite CMS. Når din side opdages, afsendes automatisk kommandoer, der udnytter fejlen til at installere en bagdør (skjult adgang) i din hjemmeside. Herefter har angriberen permanent adgang til siden, selvom du skifter adgangskode til dit normale admin-login.
Injektion af ondsindet kode der rammer dine besøgende
En angriber udnytter adgangen til at indsætte skjult ondsindet kode (malware) i din hjemmesides filer via et admin-plugin-endpoint. Koden aktiveres, når dine kunder besøger siden, og forsøger at installere spyware eller stjæle login-oplysninger på de besøgendes computere. Du er uvidende om angrebet, mens din hjemmeside bruges som redskab mod dine egne kunder.
Ofte stillede spørgsmål
Hvad er en AJAX-dispatcher, og hvorfor er det farligt, at den har en fejl?
En AJAX-dispatcher er en komponent i din hjemmeside, der håndterer baggrundskommunikation — f.eks. når en side opdaterer indhold uden at genindlæse hele siden. Den er normalt beskyttet, så kun autoriserede brugere kan bruge den. Når den har en fejl som denne, kan uvedkommende sende kommandoer direkte til din hjemmesides administrative funktioner, som om de var loggede administratorer.
Kan jeg se, om nogen allerede har udnyttet fejlen på min hjemmeside?
Det kan være svært at se uden teknisk hjælp. Du kan bede din hostingudbyder eller dit webbureau om at gennemgå serverlogfiler og lede efter usædvanlige forespørgsler mod filer med navne der slutter på -ajax.php, særligt med ukendte afsenderadresser. Tegn på misbrug kan også være ændringer i afstemningsdata, ukendte administratorhandlinger eller injektion af fremmed kode på siden.
Er min hjemmeside i fare, selvom jeg sjældent opdaterer indhold?
Ja. Sårbarheden handler ikke om, hvad du gør på din hjemmeside, men om den software den kører på. Selv en hjemmeside, du sjældent rør ved, kan angribes automatisk af hackere, der scanner internettet for sårbare installationer. Lav aktivitet på din side beskytter dig desværre ikke.
Hvad betyder det, at fejlen er klassificeret som CWE-306?
CWE-306 betyder ‘manglende godkendelse til kritisk funktion’ — på dansk: systemet undlader at tjekke, om en bruger er den, de udgiver sig for at være, inden en vigtig funktion udføres. Det er en grundlæggende sikkerhedsfejl, der giver angribere en direkte vej ind uden behørig kontrol.
Kan min antivirus eller firewall beskytte mig mod dette angreb?
En standard antivirus på din computer hjælper ikke her, da angrebet rettes direkte mod din hjemmesides server. En web application firewall (WAF) — som nogle hostingudbydere tilbyder — kan potentielt blokere mistænkelige forespørgselsmønstre og fungere som et midlertidigt skjold, men er ikke en erstatning for en egentlig opdatering af softwaren.
Hvad sker der, hvis jeg ikke handler nu?
Risikoen er, at angribere — manuelt eller via automatiserede scanningsværktøjer — opdager din sårbare installation og udnytter den. Konsekvenserne kan inkludere, at din hjemmeside bliver overtaget, at kundernes data kompromitteres, at din side bruges til at sprede malware til besøgende, eller at indhold manipuleres. Det kan skade din virksomheds omdømme og potentielt medføre ansvar efter GDPR, hvis persondata er involveret.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
MaxSite CMS 109.5 and earlier contains an authentication bypass vulnerability in the AJAX dispatcher that allows unauthenticated attackers to access admin-gated endpoints by supplying any X-Requested-With header and requesting a base64-encoded path resolving to any *-ajax.php file in the codebase. Attackers can exploit this dispatcher bypass to reach privileged plugin endpoints without credentials, enabling actions such as manipulating poll states and vote counts, and amplifying the impact of any dangerous operation performed by admin-only ajax files across the plugin tree.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.