Åbner i en ny fane
CVE-2026-75865
Kritisk

CVE-2026-75865: Kritisk fejl i WPLP Cookie Consent

Kritisk sårbarhed i WordPress cookie-plugin giver hackere mulighed for at uploade skadelige filer og overtage din hjemmeside.

CVSS Score
9.8
Offentliggjort
01/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24 timer

Hvad er det?

En kritisk sårbarhed er opdaget i WordPress-pluginnet WPLP Cookie Consent (version 4.4.1 og tidligere), som bruges til at håndtere cookie-samtykke og GDPR-compliance på hjemmesider. Fejlen betyder, at en angriber uden login eller særlige rettigheder kan uploade en hvilken som helst fil til din hjemmeside — herunder skadelige programfiler. Teknisk set skyldes det to problemer: pluginnet tjekker ikke, hvilken type fil der uploades, og adgangskontrolsystemet (der normalt kræver login) kan omgås fuldstændigt. Resultatet er, at en angriber kan placere skadelig kode direkte på din server og derefter køre den.

Hvem rammer det?

Sårbarheden rammer alle, der driver en WordPress-hjemmeside med pluginnet WPLP Cookie Consent installeret i version 4.4.1 eller tidligere. Det gælder typisk:

  • Webshops og virksomhedshjemmesider der bruger pluginnet til at overholde GDPR eller cookieregler
  • Hjemmesider hostet hos webhosts der tillader PHP-udførelse (hvilket er standard)
  • Hjemmesider med eller uden beskyttet admin-panel — angrebet kræver ingen bruger-login

Du er i risikogruppen, selvom din hjemmeside virker normal og du ikke har bemærket noget mistænkeligt.

Hvad kan ske?

Hvis en angriber udnytter denne sårbarhed, kan konsekvenserne være alvorlige:

  • Fuld overtagelse af hjemmesiden — angriberen kan installere en såkaldt webshell (et skjult kontrolpanel) og styre serveren på afstand
  • Datatyveri — kundedata, e-mailadresser, ordrehistorik og personoplysninger kan stjæles
  • Spredning af malware — din hjemmeside kan bruges til at inficere dine besøgende med virus
  • Blacklistning — Google og antivirusprogrammer kan markere din side som farlig, hvilket skader din omdømme og trafik
  • Ransomware — i værste fald kan hele serveren krypteres og gøres utilgængelig

Hvor alvorligt er det?

Sårbarheden er vurderet til 9.8 ud af 10 (Kritisk) efter det internationale CVSS-system. Det er næsten det højeste mulige. Det skyldes:

  • Angrebet kan udføres over internettet — angriberen behøver ikke fysisk adgang
  • Det kræver ingen teknisk viden — kompleksiteten er lav
  • Det kræver hverken login eller særlige rettigheder
  • Det påvirker fortrolighed, integritet og tilgængelighed på én gang — alle tre kerneprincipper i sikkerhed brydes

En sårbarhed med denne profil tiltrækker hurtigt automatiserede angreb, der scanner internettet for sårbare WordPress-sider.

Hvad gør jeg nu?

Handl hurtigt — gerne inden for 24 timer. Her er hvad du skal gøre:

  1. Tjek om du bruger pluginnet: Log ind på din WordPress-admin og gå til Plugins. Søg efter ‘WPLP Cookie Consent’. Hvis det er installeret, skal du handle med det samme.
  2. Opdatér pluginnet: Hvis der er udgivet en ny version over 4.4.1, skal du opdatere øjeblikkeligt. Gå til Plugins → Tilgængelige opdateringer.
  3. Ingen opdatering tilgængelig? Deaktivér pluginnet midlertidigt: Det er bedre at miste cookie-banneret kortvarigt end at have en åben bagdør på din server.
  4. Scan din hjemmeside: Brug et sikkerhedsplugin som Wordfence eller Sucuri til at scanne for allerede uploadede skadelige filer.
  5. Kontakt din webhost: Spørg om de kan tjekke server-logs for mistænkelig aktivitet i den seneste periode.
  6. Tag en backup nu: Sørg for at have en frisk backup af din hjemmeside, så du kan gendanne den hvis noget er galt.
Tidsfrist

Handl inden for 24 timer

Sådan ser Auroa det

Vi anbefaler, at du øjeblikkeligt opdaterer eller deaktiverer WPLP Cookie Consent-pluginnet på din WordPress-hjemmeside. Med en CVSS-score på 9.8 og en angrebsprofil der ikke kræver login, er det kun et spørgsmål om tid, før automatiserede angreb finder og udnytter sårbare sider. Har du brug for hjælp til at vurdere om din hjemmeside er kompromitteret, eller vil du have gennemgået din WordPress-sikkerhed generelt, er du velkommen til at kontakte Auroa.

Tidslinje

01/09/2026
CVE offentliggjort
NVD (National Vulnerability Database) offentliggør CVE-2026-75865 med en kritisk CVSS-score på 9.8. Sårbarheden i WPLP Cookie Consent bliver dermed offentligt kendt.
01/09/2026
Sårbarhed tilgængelig for angribere
Når en sårbarhed med denne profil offentliggøres, begynder automatiserede scannere typisk at søge efter sårbare WordPress-installationer inden for timer til dage.
02/09/2026
Proof-of-concept forventes tilgængeligt
Sårbarheder med lav kompleksitet og ingen krav til login får typisk hurtigt publiceret proof-of-concept kode, der gør det endnu nemmere for mindre erfarne angribere at udnytte fejlen.
03/09/2026
Patch forventet eller udgivet
Plugin-udvikleren forventes at udgive en opdateret version der lukker hullet. Hold øje med WordPress plugin-repositoriet og opdatér så snart en ny version er tilgængelig.

Konkrete eksempler

Angriber uploader skjult kontrolpanel

En angriber sender en HTTP-forespørgsel direkte til det sårbare REST-endpoint i pluginnet og uploader en PHP-fil forklædt som et logo. Fordi pluginnet ikke tjekker filtypen og adgangskontrol kan omgås, lander filen på serveren. Angriberen kan nu tilgå filen via browseren og har fuld kontrol over din hjemmeside og server — uden at du opdager det med det samme.

Automatiseret masseangreb mod WordPress-sider

En hackergruppe sætter en automatiseret scanner op, der gennemsøger millioner af WordPress-sider på internettet for at finde dem med den sårbare version af WPLP Cookie Consent installeret. Sider der identificeres som sårbare, angribes automatisk og inficeres med malware, der stjæler kreditkortoplysninger fra besøgende — en metode kendt som ‘skimming’. Din virksomhed opdager det måske først når kunder klager eller banken kontakter dig.

Hjemmesiden bruges til at angribe andre

Efter at have kompromitteret din hjemmeside bruger angriberen din server som base for at sende spam-emails eller angribe andre hjemmesider. Din servers IP-adresse bliver blacklistet, dine emails havner i spam, og din webhost kan i yderste konsekvens lukke din konto. Du hæfter potentielt for den skade der er gjort via din server.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-434

Original NVD-beskrivelse (engelsk)

The WPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode plugin for WordPress is vulnerable to arbitrary file upload due to missing file type validation in the saas_upload_logo() function combined with an authorization bypass on the WPLP connector REST endpoints in all versions up to, and including, 4.4.1. This makes it possible for unauthenticated attackers to upload arbitrary files on the affected site’s server which may make remote code execution possible.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-75865
Offentliggjort
01/09/2026
Sidst opdateret
01/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Handl inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.