CVE-2026-70553: Kritisk fejl i MaxSite CMS
Kritisk fejl i MaxSite CMS lader hackere overtage din hjemmeside uden adgangskode via ét enkelt angreb.
Hvad er det?
MaxSite CMS er et system til at bygge og drive hjemmesider. Denne sårbarhed gør det muligt for en angriber at sende en særligt udformet forespørgsel til din hjemmesides installationsside — selv efter installationen er færdig. Angriberen kan på den måde skrive ondsindet kode direkte ind i en central konfigurationsfil på serveren. Når det er gjort, udføres den ondsindede kode automatisk ved hvert eneste besøg på hjemmesiden fremover. Det kræver ingen adgangskode, ingen særlig viden om din opsætning og kun ét vellykket forsøg. Fejlen er klassificeret som CWE-94 (kodeindsprøjtning), og den tekniske sværhedsgrad er maksimal på CVSS-skalaen: 9,8 ud af 10.
Hvem rammer det?
Alle virksomheder og organisationer der driver en hjemmeside bygget på MaxSite CMS, og hvor installationsendpointet stadig er tilgængeligt fra internettet efter opsætning. Det gælder særligt SMV’er, foreninger og offentlige institutioner der har fået opsat en MaxSite-hjemmeside og ikke løbende overvåger eller opdaterer den. Der kræves ingen særlig konfiguration for at være sårbar — standardinstallationen er påvirket.
Hvad kan ske?
Hvis en angriber udnytter fejlen, kan følgende ske:
- Fuld overtagelse af hjemmesiden: Angriberen kan ændre, slette eller erstatte alt indhold på din hjemmeside.
- Datatyveri: Alle data der er gemt i systemet — herunder kundeoplysninger, formularsvar og loginoplysninger — kan læses og kopieres.
- Bagdør installeres permanent: Den ondsindede kode sidder i en konfigurationsfil og køres ved hvert besøg, indtil filen renses manuelt.
- Serveren bruges til videre angreb: Din server kan misbruges til at angribe andre systemer, sende spam eller hoste kriminelt indhold.
- Skade på omdømme og kundernes tillid: Besøgende kan blive udsat for malware eller phishing via din kompromitterede hjemmeside.
Hvor alvorligt er det?
Sårbarheden er vurderet kritisk med en CVSS-score på 9,8 ud af 10 — det højeste risikoniveau. Tre faktorer gør den særligt farlig:
- Ingen adgangskode nødvendig: Angriberen behøver ikke logge ind eller kende noget om din opsætning.
- Let at udføre: Et enkelt automatiseret script er nok — angrebets kompleksitet er lav.
- Vedvarende adgang: Når angrebet er lykkedes, sidder bagdøren fast i systemet og giver løbende adgang, selv hvis angriberen afbryder forbindelsen.
Konsekvenserne rammer fortrolighed, integritet og tilgængelighed fuldt ud — det vil sige at angriberen kan læse, ændre og lukke ned for alt på serveren.
Hvad gør jeg nu?
Har du en hjemmeside bygget på MaxSite CMS, skal du handle nu. Her er hvad du skal gøre:
- Find ud af om du bruger MaxSite CMS: Spørg din webmaster eller it-leverandør om din hjemmeside er bygget på MaxSite CMS. Tjek også i din hostingaftale.
- Bloker installationsendpointet øjeblikkeligt: Bed din webmaster om at spærre adgangen til installationsmappen og -siden på serveren, så den ikke kan tilgås fra internettet.
- Opdater til seneste version: Installer den nyeste version af MaxSite CMS, der indeholder en rettelse af sårbarheden, så snart den er tilgængelig fra udviklerne.
- Tjek om du allerede er kompromitteret: Bed en it-sikkerhedskyndig om at gennemgå filen application/config/database.php for mistænkelig eller ukendt kode.
- Skift alle adgangskoder tilknyttet systemet: Herunder CMS-administrator, databaseadgang og FTP/SSH til serveren.
- Overvåg løbende: Sæt alarmer op på hjemmesiden og serveren, så du bliver adviseret ved unormal aktivitet fremover.
Handl inden for 24 timer
Denne sårbarhed er ekstremt alvorlig og let at udnytte — selv for angribere med begrænset teknisk viden. Hos Auroa anbefaler vi at du kontakter din webmaster eller it-leverandør i dag og beder dem om øjeblikkeligt at spærre adgangen til installationsendpointet. Vent ikke på en officiel patch før du handler — blokeringen af installationssiden kan gøres inden for minutter og reducerer risikoen markant. Har du mistanke om at din side allerede er kompromitteret, skal du tage den offline og få en sikkerhedsgennemgang foretaget af en kvalificeret it-sikkerhedskonsulent.
Tidslinje
Konkrete eksempler
Automatiseret scanning og overtagelse
En angriber kører et automatiseret scanningsværktøj der søger på internettet efter hjemmesider med MaxSite CMS’s installationsside tilgængelig. Når din hjemmeside findes, sender scriptet automatisk en ondsindet POST-forespørgsel med et manipuleret databasepræfiks. Inden for sekunder er en bagdør skrevet ind i din servers konfigurationsfil, og angriberen har fuld kontrol over din hjemmeside og server — uden at du har opdaget noget.
Hjemmesiden omdannes til phishing-side
Efter at have fået adgang via sårbarheden erstatter angriberen din hjemmesides forside med en falsk login-side, der ligner din netbank eller en offentlig myndighed. Dine kunder og besøgende ser en tilsyneladende troværdig side og indtaster deres oplysninger — som sendes direkte til angriberen. Dit domænenavn og omdømme bruges aktivt i svindlen, og du hæfter potentielt overfor de ramte.
Serveren bruges til kriminelle formål
Angriberen installerer via bagdøren et program der sender tusindvis af spam-mails eller phishing-beskeder fra din server og dit domæne. Din IP-adresse bliver sortlistet af e-mail-udbydere verden over, og din virksomheds egne mails kan ikke længere leveres til kunder og samarbejdspartnere. Oprydningen kan tage uger og kræve hjælp fra din hostingudbyder.
Ofte stillede spørgsmål
Hvad er MaxSite CMS?
MaxSite CMS er et open source-system (gratis og åben kildekode) til at oprette og administrere hjemmesider. Det bruges primært i Østeuropa og er et alternativ til mere kendte systemer som WordPress og Joomla. Hvis du ikke selv har valgt det, kan din webbureau have brugt det til at bygge din hjemmeside.
Kan jeg se om min hjemmeside er blevet hacket?
Det er ikke altid synligt med det blotte øje. Angriberen kan have installeret en usynlig bagdør uden at ændre det der vises på skærmen. Tegn at kigge efter inkluderer: hjemmesiden opfører sig mærkeligt, Google advarer besøgende mod siden, eller din hostingudbyder har sendt advarsler. Den sikreste måde er at få en it-kyndig til at gennemgå serverfilerne direkte — særligt filen application/config/database.php.
Er jeg i fare selv om min hjemmeside ikke gemmer kundedata?
Ja. Selv en simpel hjemmeside uden kundedatabase kan misbruges. Din server kan bruges til at angribe andre hjemmesider, sende spam-mails, hoste ulovligt indhold eller bruges som et led i et større angreb på andre virksomheder. Det kan få konsekvenser for dit omdømme og din hostingaftale.
Hvad koster det at få rettet sårbarheden?
Det afhænger af din opsætning. Den akutte handling — at spærre installationsendpointet — tager typisk under en time for en erfaren webmaster og koster derfor meget lidt. En fuld sikkerhedsgennemgang for at sikre at du ikke allerede er kompromitteret, kan tage længere tid. Tag kontakt til din webmaster eller en it-sikkerhedskonsulent for et konkret tilbud.
Hvornår kommer der en officiel opdatering til MaxSite CMS?
På nuværende tidspunkt er en officiel patch endnu ikke udgivet. Følg med på MaxSite CMS’s officielle hjemmeside og GitHub-side for opdateringer. I mellemtiden er den vigtigste beskyttelse at blokere adgangen til installationssiden på din server — det kan din webmaster gøre nu.
Gælder dette også for andre CMS-systemer som WordPress?
Nej, denne specifikke sårbarhed gælder kun MaxSite CMS. WordPress, Joomla og andre systemer er ikke berørt af netop denne fejl. Har du en WordPress-hjemmeside, er du ikke i fare fra CVE-2026-70553 — men du bør stadig holde dit CMS opdateret generelt.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
MaxSite CMS contains a remote code execution vulnerability that allows unauthenticated attackers to inject arbitrary PHP code into the application configuration file by submitting crafted POST requests to the install endpoint after installation is complete. Attackers can supply a malicious db_dbprefix value containing a single quote to break out of a PHP string literal in application/config/database.php, appending attacker-controlled PHP statements that are executed by the web server on every subsequent request, resulting in persistent unauthenticated remote code execution as the web-server process user.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.