mandag den 7. september 2026UAFHÆNGIG DANSK MEDIE
Winterberg Media
Teknologi

440.000 angreb mod WordPress: Elementor Pro og Super Forms

Over 440.000 angrebsforsøg rammer WordPress-sider med Super Forms og Elementor Pro. Her er de ramte versioner, og hvordan du tjekker, om din side er ramt.

7. september 2026·6 min læsning·af Winterberg Media

Har du en WordPress-side med Elementor Pro eller Super Forms, er der en konkret opgave i dag. Sikkerhedsfirmaet Wordfence har blokeret over 440.000 udnyttelsesforsøg mod to kritiske sårbarheder i de to plugins — begge fejl gør det muligt for en uautoriseret angriber at uploade en PHP-fil til din side og dermed overtage den helt. Det skriver The Hacker News.

Det er ikke en teoretisk risiko. Det er en igangværende, automatiseret kampagne mod almindelige hjemmesider — og Elementor Pro er blandt de mest udbredte betalte plugins i verden, også hos danske håndværkere, klinikker, restauranter og freelancere.

440.000 forsøg — fordelt på to plugins

Tallet dækker over to separate angrebsbølger mod to forskellige sårbarheder:

PluginCVECVSSRettet i versionBlokerede forsøg
Super Forms – Drag & Drop Form BuilderCVE-2026-148949,86.3.314Over 250.000
Elementor ProCVE-2026-324759,0–9,84.2.2Over 190.000

Angrebene mod Super Forms begyndte den 14. juli 2026 og toppede den 18. august 2026 med over 40.000 forsøg på én dag. Elementor Pro-fejlen blev offentliggjort af sikkerhedsfirmaet Patchstack i august 2026, hvorefter angrebene fulgte.

Bemærk, at tallene er blokerede forsøg opgjort af Wordfence — altså trafik mod sider, der havde beskyttelse. Det siger noget om angrebsvolumenet, ikke om hvor mange sider der rent faktisk er blevet kompromitteret.

CVE-2026-14894: Super Forms

Fejlen i Super Forms – Drag & Drop Form Builder er manglende validering af filtyper. Det betyder, at en uautoriseret bruger — altså en, der hverken er logget ind eller har en konto — kan uploade en eksekverbar PHP-fil gennem en formular på siden.

Konkret sender angriberne HTTP POST-forespørgsler til /wp-admin/admin-ajax.php med en Base64-kodet PHP-nyttelast, der er forklædt som en billedfil. Den uploadede fil hedder i denne kampagne Mushr00w_upl.php og fungerer som en web shell — en bagdør, der giver angriberen mulighed for at hente og køre yderligere kode på serveren.

Fejlen er rettet i version 6.3.314.

CVE-2026-32475: Elementor Pro

Elementor Pro-fejlen er en beslægtet, men teknisk anderledes sag: en omgåelse af filtypevalideringen, der ligeledes tillader upload og eksekvering af PHP.

Der er en vigtig forudsætning her, som mange kan bruge til at afgøre, om de er i risikogruppen: angrebet kræver, at siden har en offentliggjort Elementor-side med en Form-widget, der indeholder et File Upload-felt. Har du ikke en formular med filupload på din side, er du ikke eksponeret for netop denne fejl.

Wordfence beskriver angrebsmetoden sådan: "Angriberen indsender formularens File Upload-felt som et array, hvor det første element er tomt og det andet element bærer en PHP-nyttelast med et .php-filnavn, hvilket er den struktur, der udløser omgåelsen af valideringen."

Filerne lander i /wp-content/uploads/elementor/forms/ med tilfældige filnavne.

Fejlen er rettet i Elementor Pro 4.2.2.

Er det ikke bare wp2shell igen?

Nej — og det er værd at holde de to ting adskilt, fordi løsningen er forskellig.

Wp2shell var en sårbarhedskæde i selve WordPress-kernen, altså i den software, alle WordPress-sider kører på, uanset hvilke plugins de bruger. Den blev lukket med en opdatering af WordPress selv, og for de flestes vedkommende skete det automatisk.

Det her er noget andet: to fejl i to specifikke, betalte tredjepartsplugins. At du har opdateret WordPress-kernen, hjælper dig ikke. Rettelsen findes kun i plugin-opdateringerne — og betalte plugins som Elementor Pro og Super Forms opdateres typisk ikke automatisk, hvis din licens er udløbet. Det er præcis dér, mange danske sider bliver hængende: siden blev bygget af et bureau i 2023, licensen blev ikke fornyet, og pluginnet har ikke fået en opdatering siden.

Sådan tjekker du, om din side er ramt

Fem trin, du kan tage nu:

  1. Tjek versionsnumrene. Log ind på WordPress, gå til Plugins → Installerede plugins, og find Super Forms og Elementor Pro. Er Super Forms under 6.3.314 eller Elementor Pro under 4.2.2, skal du opdatere.
  2. Tjek din licens. Kan du ikke opdatere, fordi der står, at licensen er udløbet, er det den regning, du skal betale først. Alternativt: deaktiver og afinstaller pluginnet, indtil du kan opdatere.
  3. Har du en formular med filupload? For Elementor Pro er det den afgørende betingelse. Gennemgå dine sider for Form-widgets med et File Upload-felt.
  4. Kig i uploadmapperne. Se efter PHP-filer, der ikke burde være der — særligt i /wp-content/uploads/elementor/forms/ og i uploadmappen generelt. Der bør aldrig ligge .php-filer i uploads. Finder du en, som for eksempel Mushr00w_upl.php, skal du gå ud fra, at siden er kompromitteret.
  5. Tjek brugerlisten. Gå til Brugere og se efter administratorkonti, du ikke selv har oprettet. Oprettelse af skjulte administratorer er et af de første ting, angriberne gør efter et vellykket angreb — sammen med datatyveri og fuld overtagelse af siden.

Er der tegn på indbrud, er en plugin-opdatering ikke nok. Så skal siden renses: fjern ukendte filer og brugere, skift alle adgangskoder inklusive database og FTP, forny sikkerhedsnøglerne i wp-config.php, og gendan om nødvendigt fra en backup fra før den 14. juli 2026.

Hvad betyder det for danske virksomheder?

Målgruppen for det her angreb er ikke store koncerner med et sikkerhedsteam. Det er den selvstændige, klinikken og den lille butik, der har en WordPress-side bygget engang og siden har fungeret uden vedligeholdelse.

Konsekvensen er sjældent, at nogen sletter din side. Det er langt oftere, at siden bliver brugt til noget andet: til at hoste phishing-sider, til at sende spam, eller til at plante skjulte links, der skader din placering i Google. Ofte opdager man det først, når Google markerer siden som farlig, eller når hostingudbyderen lukker den.

Præcis den slags stille kapring har vi set før i andre former — for eksempel når hackere opkøber udløbne domæner og overtager de links, andre stoler på. Fællestrækket er, at værdien for angriberen ligger i din side, ikke i dine data.

Konklusion

Rettelserne findes allerede: Super Forms 6.3.314 og Elementor Pro 4.2.2. Opgaven er ikke teknisk kompliceret — den kræver bare, at nogen faktisk logger ind på siden og gør det.

Angrebene mod Super Forms toppede i midten af august, men kampagnen er stadig i gang, og automatiserede scannere finder nye sårbare sider hele tiden. Har du en WordPress-side, du ikke har rørt i et år, er dagens opgave overskuelig: log ind, opdater alt, og tjek brugerlisten. Det tager ti minutter og er billigere end at få en kapret side renset.

WordPressElementor ProSuper FormssikkerhedshulWordfencehjemmeside

Flere fra Teknologi