CVE-2026-9055: Kritisk fejl i Amelia WordPress-plugin
Kritisk sikkerhedshul i WordPress-plugin Amelia lader hackere overtage din hjemmeside uden login.
Hvad er det?
Amelia er et populært WordPress-plugin til booking af aftaler og events. I versioner 8.0 til 9.6.2 findes der en kritisk fejl, der giver angribere mulighed for at skaffe sig administrative rettigheder på din hjemmeside — helt uden at kende et brugernavn eller adgangskode.
Fejlen skyldes, at plugin’et ikke tjekker ordentligt, hvilken rolle en bruger må tildele sig selv. En angriber kan udnytte dette til trin for trin at opgradere sig selv fra almindelig besøgende til fuld administrator og derefter overskrive din administrators adgangskode.
Hvem rammer det?
Sårbarheden rammer alle WordPress-hjemmesider, der kører Amelia Premium plugin i version 8.0 til og med 9.6.2. Det gælder typisk:
- Klinikker, frisører, coaches og andre serviceudbydere med online booking
- Arrangører og eventvirksomheder der bruger Amelia til tilmeldinger
- Alle SMV’er der har en WordPress-side med Amelia Premium installeret
Du behøver ikke have åbne bookingformularer eller aktive kunder — angrebsmuligheden eksisterer, så snart plugin’et er installeret og aktivt.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan vedkommende:
- Overtage din WordPress-hjemmeside fuldstændigt som administrator
- Overskrive adgangskoder på eksisterende administratorkonti og låse dig ude
- Installere skadelig software (malware) eller bagdøre på din hjemmeside
- Stjæle kundedata, herunder navne, e-mailadresser og bookingoplysninger
- Omdirigere besøgende til svindelsider eller inficerede sider
- Sende spam-mails via din servers identitet, hvilket kan skade dit omdømme
I værste fald mister du kontrollen over din hjemmeside og dine kunders data kompromitteres — uden at du opdager det med det samme.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9.8 ud af 10 (Kritisk) af den internationale CVE-database NVD. Det er den højest mulige risikovurdering i praksis, og det afspejler at:
- Angrebet kan udføres over internettet uden særlige forudsætninger
- Angriberen behøver hverken brugernavn, adgangskode eller hjælp fra dig
- Angrebet er enkelt at gennemføre — lav teknisk kompleksitet
- Konsekvenserne er alvorlige for fortrolighed, integritet og tilgængelighed
En CVSS-score (Common Vulnerability Scoring System) på 9.8 placerer dette i den absolutte topkategori af sikkerhedsproblemer.
Hvad gør jeg nu?
Handl hurtigt — jo længere du venter, jo større er risikoen. Følg disse trin:
- Tjek din version nu: Log ind på din WordPress-administrator og gå til Plugins. Find Amelia og notér versionsnummeret.
- Opdatér plugin’et straks: Hvis du kører version 8.0–9.6.2, skal du opdatere til nyeste version via WordPress plugin-siden eller leverandørens hjemmeside.
- Tjek brugerkonti: Gå til Brugere i WordPress og kig efter ukendte konti med rollen ‘wpamelia-manager’ eller ‘administrator’ — slet dem straks.
- Skift adgangskoder: Skift adgangskoderne på alle administrator-konti på din WordPress-side som en ekstra sikkerhedsforanstaltning.
- Tjek aktivitetslog: Hvis du har et aktivitets-plugin (f.eks. WP Activity Log), så kig efter mistænkelig aktivitet de seneste dage.
- Kontakt din webmaster: Hvis du er usikker, så ring til den person eller virksomhed der hjælper dig med din hjemmeside — og vis dem dette dokument.
Opdatér inden for 24 timer
Hos Auroa anbefaler vi, at du behandler dette som en brandslukningsopgave og opdaterer Amelia Premium inden for de næste 24 timer. Sårbarheden kræver ingen forudgående adgang, og angribere kan finde og udnytte sårbare hjemmesider automatisk ved hjælp af scanningsværktøjer. Har du ikke allerede en fast rutine for plugin-opdateringer, er dette det rette tidspunkt at indføre en — gerne med automatisk opdatering slået til for sikkerhedsopdateringer.
Tidslinje
Konkrete eksempler
Angriberen opretter sig selv som manager
En angriber sender en manipuleret forespørgsel til din hjemmesides booking-API, hvor feltet ‘type’ er sat til ‘manager’ og ‘externalId’ er sat til 0. Amelia-plugin’et validerer ikke disse værdier tilstrækkeligt og opretter automatisk en WordPress-bruger med manager-rettigheder. Angriberen har nu privilegeret adgang til din hjemmeside uden at have oprettet en konto på normal vis.
Overtag en eksisterende administrators konto
Med manager-adgangen opretter angriberen en ‘provider’-enhed i Amelia og knytter den til din eksisterende administrators bruger-ID. Herefter bruger angriberen plugin’ets funktionalitet til at overskrive administratorens adgangskode. Du er nu låst ude af din egen hjemmeside, mens angriberen har fuld kontrol og kan installere malware, opsætte bagdøre eller eksportere alle kundedata.
Automatiseret masseangreb mod WordPress-sider
En hackergruppe opsætter et automatiseret script, der scanner tusindvis af WordPress-hjemmesider og identificerer dem, der kører sårbare versioner af Amelia Premium. For hver sårbar hjemmeside gennemføres angrebet automatisk på sekunder. Resultatet er, at hundredvis af SMV-hjemmesider kompromitteres på én gang, og ejerne opdager det først, når deres hjemmeside begynder at vise falsk indhold eller sendes i blacklists hos Google.
Ofte stillede spørgsmål
Bruger jeg den sårbare version?
Du er i risikogruppen, hvis du bruger Amelia Premium plugin version 8.0 til 9.6.2 på din WordPress-hjemmeside. Log ind på din WordPress-administrator og gå til Plugins for at se dit versionsnummer. Gratis versionen af Amelia kan også være berørt — tjek hos din webmaster eller plugin-udbyderen.
Kan jeg se, om jeg allerede er blevet angrebet?
Kig i din WordPress brugerliste (under Brugere) efter konti med rollebetegnelsen ‘wpamelia-manager’ eller nye administratorkonti, du ikke selv har oprettet. Har du et aktivitetslog-plugin installeret, så gennemgå loggen for mistænkelig aktivitet. Kontakt en sikkerhedskyndig, hvis du finder noget ukendt.
Hvad hvis jeg ikke kan opdatere med det samme?
Hvis du ikke kan opdatere øjeblikkeligt, kan du som midlertidig løsning deaktivere Amelia-plugin’et, indtil du kan opgradere. Det betyder, at din booking-funktion ikke virker i mellemtiden, men det er at foretrække frem for en kompromitteret hjemmeside. Tal med din webmaster om den hurtigste vej til en opdatering.
Er mine kunders data i fare?
Hvis en angriber har fået administratoradgang til din hjemmeside via denne sårbarhed, er alle data på hjemmesiden potentielt tilgængelige — herunder kundernes navne, e-mailadresser og bookingoplysninger. Opdagelse af et brud kan udløse en pligt til at anmelde det til Datatilsynet inden for 72 timer i henhold til GDPR. Kontakt en rådgiver, hvis du er i tvivl.
Gælder det også den gratis version af Amelia?
Den beskrevne CVE refererer specifikt til Amelia Premium. Det er dog altid en god idé at holde alle plugins opdaterede uanset version. Tjek med din webmaster eller på Amelia-udbyderens hjemmeside, om den gratis version er påvirket af relaterede fejl.
Hjælper det at have en stærk adgangskode?
Desværre ikke i dette tilfælde. Angrebet kræver ikke kendskab til nogen eksisterende adgangskode — angriberen opretter sin egen adgang og kan overskrive din administrators kodeord. Opdatering af plugin’et er den eneste rigtige løsning på selve problemet.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Booking for Appointments and Events Calendar – Amelia (Premium) plugin for WordPress is vulnerable to Privilege Escalation in versions 8.0 – 9.6.2. This is due to insufficient validation of the attacker-controlled ‘type’ parameter in the customer update endpoint, which allows customers to set their role to ‘manager’ and trigger creation of a WordPress user with the wpamelia-manager role when the ‘externalId’ parameter is set to 0. This makes it possible for unauthenticated attackers to escalate their privileges to administrator by first elevating to the manager role, then creating a provider entity linked to an administrator user ID and overwriting that administrator’s password.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.