Åbner i en ny fane
CVE-2026-92229
Kritisk

CVE-2026-92229: Kritisk fejl i Forminator Forms til WordPress

Kritisk sårbarhed i Forminator Forms til WordPress lader angribere køre vilkårlige shortcodes uden login. Opdatér pluginet nu.

CVSS Score
9.1
Offentliggjort
19/09/2026
Patch-status
Opdatering findes
Exploit
Ingen kendt udnyttelse
Tidsfrist
Opdatér inden for 48 timer

Hvad er det?

Sårbarheden CVE-2026-92229 findes i WordPress-pluginet Forminator Forms, som bruges til at bygge kontaktformularer, betalingsformularer og andre formularer på hjemmesider. Fejlen skyldes, at pluginet kører en funktion kaldet do_shortcode uden ordentligt at tjekke, hvad der sendes ind. En shortcode er en kort kode i firkantede parenteser, som WordPress omsætter til indhold eller funktioner, for eksempel et billede, en formular eller en handling defineret af et andet plugin. Fordi valideringen mangler, kan en angriber få hjemmesiden til at udføre shortcodes, som angriberen selv vælger, uden at være logget ind.

Hvem rammer det?

Det rammer alle WordPress-hjemmesider, der bruger pluginet Forminator Forms – Contact Form, Payment Form & Custom Form Builder i version 1.57.2 eller tidligere. Pluginet er meget udbredt blandt danske virksomheder og foreninger, der bruger det til kontaktformularer, tilmeldinger og betalingsformularer på deres hjemmeside.

Hvad kan ske?

En angriber kan uden login få hjemmesiden til at udføre shortcodes fra andre installerede plugins. Afhængigt af hvilke plugins der i øvrigt er installeret, kan det bruges til at læse følsomme oplysninger, oprette nye brugere med administratorrettigheder, ændre indhold eller på anden vis skade hjemmesidens integritet. For en dansk virksomhed betyder det i praksis risiko for, at hjemmesiden bliver overtaget eller misbrugt til at sprede skadelig kode til besøgende.

Hvor alvorligt er det?

CVSS-scoren er 9,1 ud af 10, hvilket er kritisk. Angrebet kræver ingen godkendelse og ingen handling fra en bruger, og det kan udføres over internettet med lav kompleksitet. Konsekvensen er høj for fortrolighed og integritet, altså mulighed for at læse og ændre data, men sårbarheden påvirker ikke i sig selv systemets tilgængelighed. Der er ikke rapporteret aktiv udnyttelse på offentliggørelsestidspunktet, men sårbarheden er let at udnytte og bør derfor lukkes hurtigt.

Hvad gør jeg nu?

Følgende trin lukker hullet og reducerer risikoen for jeres hjemmeside:

  1. Opdatér pluginet Forminator Forms til den nyeste version, hvor fejlen er rettet.
  2. Kan pluginet ikke opdateres med det samme, så deaktivér det midlertidigt, indtil opdateringen er gennemført.
  3. Gennemgå brugerlisten på hjemmesiden for uventede nye administratorer eller ukendte konti oprettet efter offentliggørelsesdatoen.
  4. Tjek loginlogs og webserverlogs for usædvanlig trafik mod formularsider i perioden efter 19. september 2026.
  5. Tag en sikkerhedskopi af hjemmesiden, hvis det ikke allerede sker automatisk, så I har et rent gendannelsespunkt.
  6. Er I i tvivl om, hvorvidt hjemmesiden allerede er kompromitteret, eller mangler I ressourcer til at gennemgå logs, bør I hente ekstern hjælp til en gennemgang.
Tidsfrist

Opdatér inden for 48 timer

Sådan ser Auroa det

Vi anbefaler, at I opdaterer Forminator Forms til nyeste version så hurtigt som muligt, da sårbarheden er let at udnytte og ikke kræver login. Det er kun forsvarligt at vente, hvis pluginet allerede er deaktiveret eller fjernet fra hjemmesiden. Er hjemmesiden driftskritisk eller håndterer den betalinger, bør opdateringen prioriteres samme dag som denne meddelelse.

Tidslinje

19/09/2026
Sårbarheden offentliggjort
CVE-2026-92229 blev offentliggjort med en CVSS-score på 9,1 og beskriver arbitrær shortcode-udførelse i Forminator Forms til og med version 1.57.2.

Konkrete eksempler

Kontaktformular bliver indgang til hjemmesideovertagelse

En mindre dansk virksomhed bruger Forminator Forms til kontaktformularen på hjemmesiden og har derudover et medlemsskabsplugin installeret. En angriber sender en forespørgsel, der udnytter sårbarheden til at udføre en shortcode fra medlemsskabspluginet, som opretter en ny bruger med administratorrettigheder. Angriberen logger derefter ind som administrator og ændrer hjemmesidens indhold til at sprede skadelig kode til besøgende.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

CWE-svaghedstyper

CWE-94

Original NVD-beskrivelse (engelsk)

The The Forminator Forms – Contact Form, Payment Form & Custom Form Builder plugin for WordPress is vulnerable to arbitrary shortcode execution in all versions up to, and including, 1.57.2. This is due to the software allowing users to execute an action that does not properly validate a value before running do_shortcode. This makes it possible for unauthenticated attackers to execute arbitrary shortcodes.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-92229
Offentliggjort
19/09/2026
Sidst opdateret
19/09/2026
Exploit-status
Ingen kendt udnyttelse
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.