CVE-2026-83627: Kritisk fejl i Hummingbird WordPress-plugin
Kritisk fejl i WordPress-plugin Hummingbird lader hackere køre egne programmer på din hjemmeside uden at logge ind.
Hvad er det?
Hummingbird er et populært WordPress-plugin, der optimerer hastighed og caching (midlertidig lagring af sider). En fejl i plugin’et gør, at en logfil, der ellers skulle beskyttes, ender som en åben PHP-fil (et serverprogram) på din hjemmeside. Hackere kan udnytte dette ved at sende en cookie (en lille tekstbesked din browser gemmer) med skadeligt kode i navnet. Koden skrives direkte ind i logfilen og kan derefter afvikles ved blot at besøge filen. Det kræver ingen adgangskode, ingen bruger og ingen særlig teknisk viden — én anonym forespørgsel er nok. Fejlen er klassificeret som CWE-94 (kodinjektion).
Hvem rammer det?
Sårbarheden rammer dig, hvis du:
- Har en WordPress-hjemmeside med Hummingbird-plugin installeret i version 3.21.0 eller tidligere
- Har aktiveret funktionen Page Caching (sidecaching) med Debug Log slået til — dette er ikke standardindstillingen, men kan være aktiveret af et webbureau eller en teknisk medarbejder
- Har haft et cache-ryd, en log-rotation (automatisk daglig oprydning i logfiler) eller blot besøg på forsiden, efter plugin’et er installeret
Bemærk: Funktionen Debug Log er ikke slået til som standard, men den daglige automatiske log-rotation kan skabe de farlige betingelser uden nogen menneskelig handling.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, opnår de fuld kontrol over din webserver. Det betyder i praksis:
- Datatyveri: Adgang til alle filer, databaser og kundeoplysninger på serveren
- Webstedshærværk: Din hjemmeside kan ændres eller bruges til at sprede malware (skadelig software) til dine besøgende
- Ransomware: Alle dine filer kan krypteres og holdes som gidsel mod betaling
- Misbrug af server: Din server kan bruges til at angribe andre eller sende spam-mails
- Bagdøre: Angriberen kan installere en permanent bagdør, så de beholder adgang selv efter opdatering
Hvor alvorligt er det?
Denne sårbarhed scorer 9.8 ud af 10 (Kritisk) på CVSS-skalaen (den internationale standard for sårbarhedssværhedsgrad). Det er det næsthøjeste mulige niveau. Tre faktorer gør den særligt farlig:
- Ingen login kræves: Hvem som helst på internettet kan angribe
- Lav kompleksitet: Angrebet er teknisk enkelt at gennemføre
- Fuld konsekvens: Angriberen opnår fuld kontrol — fortrolighed, integritet og tilgængelighed er alle kompromitteret
Den eneste begrænsende faktor er, at Page Caching med Debug Log skal være aktiveret — men den automatiske daglige log-rotation kan stille og roligt skabe de farlige betingelser i baggrunden.
Hvad gør jeg nu?
Følg disse trin i prioriteret rækkefølge:
- Opdatér Hummingbird straks: Log ind på dit WordPress-dashboard, gå til Plugins → Installerede plugins, find Hummingbird og klik Opdatér. En patchet version er udgivet efter offentliggørelsen den 5. september 2026.
- Tjek om Debug Log er aktiveret: Gå til Hummingbirds indstillinger → Page Caching → Advanced Settings og se om ‘Debug Log’ er slået til. Deaktivér det med det samme, hvis det er.
- Slet den eksisterende logfil: Slet filen wp-content/wphb-logs/page-caching-log.php via dit hostingpanel (f.eks. cPanel) eller bed dit webbureau om at gøre det.
- Tjek for tegn på kompromittering: Bed dit webbureau eller en IT-sikkerhedsperson om at gennemgå logfilen (inden sletning) og serverlogfiler for mistænkelig aktivitet.
- Skift adgangskoder: Skift adgangskoder til WordPress-admin, database og hosting som en sikkerhedsforanstaltning.
- Overvej midlertidig deaktivering: Hvis du ikke kan opdatere øjeblikkeligt, deaktivér Hummingbird-plugin’et helt midlertidigt.
Opdatér inden for 24 timer
Vi anbefaler, at du opdaterer Hummingbird-plugin’et inden for de næste 24 timer — uanset om du tror, du er berørt. Den automatiske log-rotation betyder, at sårbarheden kan aktivere sig selv i baggrunden uden din viden. Kontakt dit webbureau eller din IT-ansvarlige i dag, og bed dem bekræfte, at opdateringen er gennemført og logfilen slettet. Har du ikke et fast webbureau, er du velkommen til at kontakte os hos Auroa — vi hjælper dig igennem det hurtigt og sikkert.
Tidslinje
Konkrete eksempler
Angrebet via en enkelt cookieforespørgsel
En angriber sender én HTTP-forespørgsel til din WordPress-hjemmeside med en cookie, hvis navn starter med wphb_cache_ og indeholder PHP-kode — f.eks. et program der giver angriberen adgang til alle filer. Fordi plugin’et skriver cookie-navnet direkte ind i logfilen uden at tjekke indholdet, ender PHP-koden i filen page-caching-log.php. Angriberen besøger derefter blot denne fil i en browser, og serveren afvikler koden — med fuld adgang til hjemmesiden og databasen til følge.
Automatisk aktivering via daglig log-rotation
En webshop-ejer har aktiveret Hummingbird til hastighedsoptimering men har aldrig rørt Debug Log. Hver nat kl. 03:00 kører plugin’ets automatiske log-rotation og opretter en ny logfil — denne gang uden den beskyttende header, fordi fejlen i koden aktiveres. Næste morgen scanner en automatiseret angrebsbot internettet for netop denne sårbare fil og finder webshoppens logfil. Botten indsætter kode og overtager serveren, inden ejeren opdager det.
Angreb efter cache-ryd
Et webbureau rydder cachen på en kundes WordPress-site som del af rutinemæssig vedligeholdelse. Denne handling udløser oprettelsen af en ny logfil — uden den beskyttende header. En angriber, der overvåger sites med Hummingbird installeret, opdager inden for minutter, at logfilen er tilgængelig og sårbar. Angriberen indsætter en bagdør (skjult adgang) i logfilen og har nu permanent adgang til serveren, selv efter plugin’et opdateres — medmindre logfilen slettes.
Ofte stillede spørgsmål
Er jeg kun i fare, hvis jeg har slået Debug Log til selv?
Ikke nødvendigvis. Selvom Debug Log ikke er aktiveret som standard, kan plugin’ets egen automatiske daglige log-rotation (en planlagt oprydning der kører uden din indgriben) fjerne den beskyttende header fra logfilen og dermed skabe de farlige betingelser — helt uden at du har gjort noget. Derfor skal du opdatere uanset hvad.
Hvad er Hummingbird, og har jeg det på min hjemmeside?
Hummingbird er et plugin til WordPress, der gør din hjemmeside hurtigere ved at cache (gemme midlertidigt) sider og optimere filer. Du kan tjekke om du har det ved at logge ind på dit WordPress-dashboard og gå til Plugins → Installerede plugins og søge efter ‘Hummingbird’. Hvis du ikke har adgang til dit dashboard, kan dit webbureau hjælpe.
Hvordan ved jeg, om min hjemmeside allerede er blevet angrebet?
Tegn på et angreb kan inkludere: ukendte filer på serveren, ændringer i din hjemmesides udseende eller indhold, uforklarligt høj servertrafik eller mails om mistænkelig aktivitet. Den sikreste metode er at bede en IT-sikkerhedsperson om at gennemgå serverlogfiler og indholdet af logfilen (wp-content/wphb-logs/page-caching-log.php) inden den slettes.
Vil opdatering af plugin'et slette logfilen automatisk?
Nej. Opdateringen lukker hullet fremadrettet, men en eventuel skadelig kode, der allerede er skrevet ind i logfilen, fjernes ikke automatisk. Du skal selv slette filen wp-content/wphb-logs/page-caching-log.php manuelt — via dit hostingpanel eller med hjælp fra dit webbureau.
Kan min hjemmeside-vært (hosting) beskytte mig?
Måske delvist. Nogle hostingudbyderere har firewalls (WAF — Web Application Firewall) der kan blokere kendte angrebsmønstre. Men det er ikke en garanti, og du bør ikke stole udelukkende på din hosting som forsvar. Opdatér plugin’et og slet logfilen — det er den eneste sikre løsning.
Hvad sker der, hvis jeg bare deaktiverer Hummingbird?
Hvis du deaktiverer plugin’et, stopper nye angrebsmuligheder via plugin’et. Men en eventuel skadelig logfil, der allerede eksisterer på serveren, er stadig tilgængelig og skal slettes manuelt. Deaktivering er en god midlertidig nødforanstaltning, men erstatning for hverken opdatering eller oprydning er det ikke.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Hummingbird – Speed Optimization, Caching, Minify, Compress & CDN plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 3.21.0 via the log_msg() function in core/modules/class-page-cache.php. The page-cache debug log is written to wp-content/wphb-logs/page-caching-log.php, a directly web-accessible PHP file that is supposed to be protected by a leading ” header. That header is guarded by class_exists( ‘Filesystem’ ), which can never match because class_exists() resolves string arguments in the global namespace while the class is HummingbirdCoreFilesystem; when the log is created during a front-end request the header is therefore omitted entirely. get_cookies() then writes the raw name of any cookie matching the wphb_cache_ prefix into that file without sanitization. This makes it possible for unauthenticated attackers to write arbitrary PHP into the log file with a single anonymous request and execute it by requesting the file directly, resulting in full remote code execution. Exploitation requires the site administrator to have enabled Page Caching with the Debug Log option (non-default), and the log file to be created during a front-end request — a state reached by the plugin’s own ‘Clear logs’ action, any cache flush, or unattended via the plugin’s daily log-rotation cron, which can strip the protective header from an existing log file.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.