CVE-2026-80203: Kritisk fejl i Grav API-plugin
Kritisk fejl i Grav CMS API-plugin lader angribere overtage admin-konti og deaktivere to-faktor-login uden tilladelse.
Hvad er det?
Grav er et populært indholdsstyringssystem (CMS), og pluginet grav-plugin-api giver mulighed for at styre brugere via et programmeringsinterface (API). I versioner før 1.0.18 er der en alvorlig fejl i den funktion, der skal kontrollere, om en API-nøgle har de rette rettigheder.
Fejlen betyder, at en API-nøgle med begrænset adgang — men som tilhører en administrator-konto — kan handle på vegne af andre administratorer. Det er, som om din butiksassistent pludselig kan give sig ud for at være ejeren og udstede nye nøgler til hvem som helst.
Hvem rammer det?
Sårbarheden rammer dig, hvis din virksomhed bruger Grav CMS med pluginet grav-plugin-api i en version ældre end 1.0.18. Det gælder særligt:
- Virksomheder der bruger Grav som hjemmeside- eller intranetplatform
- Webshops og portaler bygget på Grav
- Organisationer der giver tredjeparter API-adgang til deres Grav-installation
Har du ikke installeret dette plugin, er du ikke direkte berørt.
Hvad kan ske?
En angriber med selv en begrænset API-nøgle kan udnytte fejlen til at:
- Deaktivere to-faktor-godkendelse (2FA) på andre administratorkonti — og dermed gøre dem langt nemmere at overtage
- Oprette nye API-nøgler under en andens identitet og beholde adgang, selv efter I skifter adgangskoder
- Slette eksisterende API-nøgler og låse legitime brugere ude
- Slette profilbilleder og ændre kontoindstillinger for andre administratorer
Det samlede resultat kan være fuld kontrol over jeres hjemmeside eller system.
Hvor alvorligt er det?
Sårbarheden er vurderet til 9,8 ud af 10 (Kritisk) af sikkerhedseksperter. Det er den højeste kategori. Tre faktorer gør den særligt farlig:
- Angreb over nettet: Ingen fysisk adgang er nødvendig — angrebet kan ske fra hele verden.
- Ingen særlige forberedelser: Angrebet kræver ikke avanceret viden eller kompleks opsætning.
- Fuld konsekvens: Angriberen kan læse, ændre og slette data (fortrolighed, integritet og tilgængelighed er alle i fare).
Hvad gør jeg nu?
Handl hurtigt. Her er hvad du skal gøre:
- Find ud af, om du er berørt: Bed din webmaster eller IT-leverandør om at tjekke, om I bruger pluginet grav-plugin-api, og hvilken version der er installeret.
- Opdatér pluginet straks: Opdatér til version 1.0.18 eller nyere. Det løser fejlen.
- Gennemgå jeres API-nøgler: Slet alle API-nøgler som ikke aktivt bruges. Udsted nye nøgler til dem, der er nødvendige.
- Tjek administrator-konti: Verificér at 2FA stadig er aktiv på alle admin-konti, og at ingen uautoriserede konti er oprettet.
- Hold øje med logfiler: Bed jeres IT-support om at gennemgå systemlogge for mistænkelig aktivitet de seneste måneder.
Opdatér inden for 24-48 timer
Vi anbefaler, at du behandler dette som en akut sag og opdaterer pluginet i dag. Kritiske sårbarheder med denne score bliver hurtigt opdaget og udnyttet af angribere, der scanner internettet systematisk. Kontakt din webmaster eller IT-leverandør nu, hvis du ikke selv kan opdatere. Har du ikke en fast IT-partner, er du velkommen til at kontakte os — vi hjælper dig sikkert igennem opdateringen.
Tidslinje
Konkrete eksempler
Angriber deaktiverer 2FA og overtager admin-konto
En angriber har skaffet sig en lækket API-nøgle med begrænset adgang — måske fra et gammelt testmiljø. Med denne nøgle kalder angriberen et af de syv sårbare endepunkter og deaktiverer to-faktor-godkendelse på den primære administrator-konto. Derefter logger angriberen ind med en stjålet adgangskode og har nu fuld kontrol over hjemmesiden uden at have brug for hverken 2FA-kode eller yderligere rettigheder.
Angriber opretter skjulte API-nøgler til vedvarende adgang
En angriber udnytter fejlen til at oprette nye API-nøgler under en eksisterende administrators identitet. Selv om virksomheden opdager angrebet og skifter alle adgangskoder, beholder angriberen adgang via de skjulte nøgler — medmindre alle API-nøgler gennemgås og slettes. Det giver angriberen en bagdør, der kan sidde i systemet i månedsvis uden at blive opdaget.
Angriber låser virksomheden ude ved at slette admin-nøgler
Som et sabotageangreb bruger en ondsindet aktør sårbarheden til systematisk at slette alle eksisterende API-nøgler og ændre indstillinger på administrator-konti. Virksomheden mister adgang til centrale dele af systemet og skal bruge timer eller dage på at genetablere kontrol — med produktionstab og potentielt datatab til følge.
Ofte stillede spørgsmål
Skal jeg være bekymret, hvis jeg ikke bruger API-funktioner aktivt?
Ja, stadig. Pluginet kan være installeret og aktivt, selv om I ikke aktivt bruger API-kald i jeres daglige arbejde. En angriber kan udnytte det, blot pluginet er installeret. Tjek med din webmaster, om pluginet er til stede.
Kan angriberen komme ind udefra, eller skal de have adgang i forvejen?
Angriberen skal have adgang til en gyldig API-nøgle for at starte angrebet. Det lyder som en høj barriere, men API-nøgler kan lækkes via tidligere brud, usikker opbevaring eller kompromitterede tredjepartssystemer. Har du givet API-adgang til andre, bør du straks ændre nøglerne.
Hvad er to-faktor-godkendelse (2FA), og hvorfor er det et problem at miste den?
To-faktor-godkendelse (2FA) er et ekstra sikkerhedslag ud over adgangskoden — typisk en kode på din telefon. Når 2FA deaktiveres, kan en angriber overtage en konto med kun adgangskoden. Det er langt nemmere at skaffe end at omgå 2FA, og derfor er det alvorligt, at denne sårbarhed netop kan slå 2FA fra.
Hvad sker der, hvis vi ikke opdaterer?
Jeres Grav-installation forbliver sårbar. Med en CVSS-score på 9,8 tiltrækker den type fejl hurtigt automatiserede angreb. I risikerer, at en angriber overtager jeres hjemmeside, stjæler data eller låser jer ude af jeres eget system.
Koster opdateringen noget?
Selve opdateringen af pluginet er gratis — det er blot at installere den nyeste version. Har I brug for hjælp fra en IT-leverandør til at udføre opdateringen, kan der være en timepris forbundet med arbejdet. Det er under alle omstændigheder langt billigere end konsekvenserne af et sikkerhedsbrud.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The getgrav/grav-plugin-api plugin before 1.0.18 does not enforce API-key scope in the requireNotSuperTarget() function in UsersController.php across seven sensitive user-management endpoints. The check uses isSuperAdmin() on the acting account rather than verifying whether the specific API key carries super authority (via isSuperWithinScope()). As a result, an API key scoped below full super authority but belonging to a super-admin account can act against other super-admin accounts—disabling their 2FA, deleting their avatar, minting new API keys under their identity, or deleting their existing API keys.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.