CVE-2026-84434: Kritisk fejl i Gravity Forms til WordPress
Gravity Forms til WordPress har en kritisk sårbarhed (CVE-2026-84434), der lader angribere uploade skadelige filer uden login. Opdatér pluginet nu.
Hvad er det?
CVE-2026-84434 er en sårbarhed i WordPress-pluginet Gravity Forms, der bruges til at bygge formularer på hjemmesider. Fejlen findes i funktionen upload_file og er af typen ukontrolleret filupload (CWE-434), hvor et system tillader upload af filer uden at tjekke, om filtypen er farlig. Årsagen er en uoverensstemmelse mellem den del af pluginet, der validerer filer, og den del, der gemmer dem. Hvis en formular har et skjult filupload-felt, kan filen slippe forbi kontrollen af filtype og blive gemt uændret. Det gør det muligt at uploade en fil, der kan køres på serveren, for eksempel en PHP-fil, og dermed opnå fuld kontrol over serveren. Sårbarheden kræver ikke login og rammer alle versioner til og med 3.1.0.4.
Hvem rammer det?
Alle danske virksomheder og kommuner, der bruger WordPress med pluginet Gravity Forms i version 3.1.0.4 eller ældre. Sårbarheden kan kun udnyttes, hvis en offentligt tilgængelig formular har et filupload-felt, hvor synligheden er sat til ‘Skjult’. Det bruges ofte til automatisk vedhæftning af filer, uden at den besøgende selv vælger dem, for eksempel ved integration med andre systemer.
Hvad kan ske?
En angriber kan uploade en fil, der udføres som kode på serveren, og dermed få fuld kontrol over hjemmesiden og den bagvedliggende server. I praksis kan det betyde, at kundedata, personoplysninger og adgangskoder bliver stjålet, at hjemmesiden bruges til at sprede skadelig kode til besøgende, eller at serveren bruges som springbræt til angreb på resten af virksomhedens netværk.
Hvor alvorligt er det?
CVSS-score er 9,8 ud af 10, hvilket er den højeste alvorlighedsgrad. Angrebet kræver hverken login eller brugerhandling, og det kan udføres over internettet af hvem som helst, der finder en sårbar formular. Der er ikke oplysninger om, at sårbarheden aktivt udnyttes på offentliggørelsestidspunktet, men den lave kompleksitet og fraværet af krav til autentificering gør den attraktiv for automatiserede angreb.
Hvad gør jeg nu?
Følgende trin lukker hullet og begrænser skaden, hvis noget allerede er sket.
- Opdatér Gravity Forms til en version nyere end 3.1.0.4 med det samme, det er den eneste handling, der lukker sårbarheden.
- Gennemgå alle formularer på jeres hjemmeside og fjern eller deaktivér skjulte filupload-felter, hvis de ikke er nødvendige.
- Tjek uploadmapper på serveren for uventede filer, især filer med kodeudvidelser som .php i mapper, der normalt kun indeholder billeder eller dokumenter.
- Gennemgå server- og adgangslogs for usædvanlig trafik mod formularsider i perioden omkring offentliggørelsen af sårbarheden.
- Skift adgangskoder til WordPress-administratorer og databasen, hvis der er tegn på kompromittering.
- Kontakt en it-sikkerhedsleverandør, hvis I finder mistænkelige filer, eller hvis I ikke selv kan verificere, om systemet er opdateret korrekt.
Opdatér inden for 24 timer
Vi anbefaler, at I opdaterer Gravity Forms med det samme, da sårbarheden kan udnyttes uden login af hvem som helst på internettet. Det er kun forsvarligt at vente, hvis jeres formularer ikke bruger skjulte filupload-felter, og selv da bør opdateringen ske hurtigst muligt som en generel sikkerhedsforanstaltning. Er I i tvivl om, hvorvidt jeres formularer er berørt, bør I få en teknisk gennemgang foretaget.
Tidslinje
Konkrete eksempler
Kontaktformular med skjult upload-felt
En mellemstor dansk virksomhed bruger Gravity Forms til en jobansøgningsformular, hvor et skjult felt automatisk vedhæfter en systemgenereret fil ved indsendelse. En angriber udnytter det skjulte felt til at uploade en fil, der giver adgang til webserveren. Herfra får angriberen adgang til virksomhedens kundedatabase, som ligger på samme server.
Ofte stillede spørgsmål
Hvordan finder vi ud af, om vi er ramt?
Tjek pluginversionen af Gravity Forms i WordPress-administrationen. Er den 3.1.0.4 eller ældre, er I potentielt sårbare. Gennemgå derefter jeres formularer for filupload-felter med synlighed sat til ‘Skjult’.
Kan vi vente med opdateringen til weekenden?
Det frarådes. Sårbarheden kræver hverken login eller brugerhandling, og angreb kan automatiseres. Opdatér så hurtigt som muligt, og fjern eventuelt sårbare formularfelter i mellemtiden.
Skal vi anmelde hændelsen til Datatilsynet?
Kun hvis I finder tegn på, at sårbarheden faktisk er blevet udnyttet, og at persondata er kompromitteret. Er der ingen tegn på misbrug, er der ikke i sig selv anmeldelsespligt ved blot at have haft en sårbar version installeret.
Hvad hvis vi ikke bruger skjulte filupload-felter?
Så kan sårbarheden ikke udnyttes via denne konkrete metode. Vi anbefaler alligevel at opdatere pluginet, da sådanne felter kan tilføjes senere, og fordi opdateringer generelt bør ske løbende.
Kan vi selv fjerne skadelige filer, hvis vi finder dem?
I kan fjerne selve filen, men det garanterer ikke, at serveren er ren, hvis en angriber har opnået adgang. I det tilfælde bør I få en sikkerhedsleverandør til at gennemgå serveren for bagdøre og uautoriserede ændringer.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Gravity Forms plugin for WordPress is vulnerable to Arbitrary File Upload in all versions up to, and including, 3.1.0.4 via the upload_file function. This is due to a mismatch between the field validation pipeline and the file persistence pipeline, where hidden file upload fields bypass extension validation and a rejected file’s intact upload state is later passed to upload_file() without re-validation. This makes it possible for unauthenticated attackers to upload files that may be executable, which makes remote code execution possible. Exploitation requires the targeted form to contain a File Upload field with its Visibility set to ‘Hidden’; the vulnerability is reachable by unauthenticated attackers on any publicly accessible form meeting this condition.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.