Adgangsnøgler er ikke uovervindelige: 39 nye angrebsmetoder
Forskere har kortlagt 39 angreb mod adgangsnøgler. Kryptografien er ikke brudt — men kontoen kan stadig overtages. Her er hvad det betyder for dig.
7. september 2026·7 min læsning
Over 440.000 angrebsforsøg rammer WordPress-sider med Super Forms og Elementor Pro. Her er de ramte versioner, og hvordan du tjekker, om din side er ramt.
Foto: Ilya Pavlov / Unsplash
Har du en WordPress-side med Elementor Pro eller Super Forms, er der en konkret opgave i dag. Sikkerhedsfirmaet Wordfence har blokeret over 440.000 udnyttelsesforsøg mod to kritiske sårbarheder i de to plugins — begge fejl gør det muligt for en uautoriseret angriber at uploade en PHP-fil til din side og dermed overtage den helt. Det skriver The Hacker News.
Det er ikke en teoretisk risiko. Det er en igangværende, automatiseret kampagne mod almindelige hjemmesider — og Elementor Pro er blandt de mest udbredte betalte plugins i verden, også hos danske håndværkere, klinikker, restauranter og freelancere.
Tallet dækker over to separate angrebsbølger mod to forskellige sårbarheder:
| Plugin | CVE | CVSS | Rettet i version | Blokerede forsøg |
|---|---|---|---|---|
| Super Forms – Drag & Drop Form Builder | CVE-2026-14894 | 9,8 | 6.3.314 | Over 250.000 |
| Elementor Pro | CVE-2026-32475 | 9,0–9,8 | 4.2.2 | Over 190.000 |
Angrebene mod Super Forms begyndte den 14. juli 2026 og toppede den 18. august 2026 med over 40.000 forsøg på én dag. Elementor Pro-fejlen blev offentliggjort af sikkerhedsfirmaet Patchstack i august 2026, hvorefter angrebene fulgte.
Bemærk, at tallene er blokerede forsøg opgjort af Wordfence — altså trafik mod sider, der havde beskyttelse. Det siger noget om angrebsvolumenet, ikke om hvor mange sider der rent faktisk er blevet kompromitteret.
Fejlen i Super Forms – Drag & Drop Form Builder er manglende validering af filtyper. Det betyder, at en uautoriseret bruger — altså en, der hverken er logget ind eller har en konto — kan uploade en eksekverbar PHP-fil gennem en formular på siden.
Konkret sender angriberne HTTP POST-forespørgsler til /wp-admin/admin-ajax.php med en Base64-kodet PHP-nyttelast, der er forklædt som en billedfil. Den uploadede fil hedder i denne kampagne Mushr00w_upl.php og fungerer som en web shell — en bagdør, der giver angriberen mulighed for at hente og køre yderligere kode på serveren.
Fejlen er rettet i version 6.3.314.
Elementor Pro-fejlen er en beslægtet, men teknisk anderledes sag: en omgåelse af filtypevalideringen, der ligeledes tillader upload og eksekvering af PHP.
Der er en vigtig forudsætning her, som mange kan bruge til at afgøre, om de er i risikogruppen: angrebet kræver, at siden har en offentliggjort Elementor-side med en Form-widget, der indeholder et File Upload-felt. Har du ikke en formular med filupload på din side, er du ikke eksponeret for netop denne fejl.
Wordfence beskriver angrebsmetoden sådan: "Angriberen indsender formularens File Upload-felt som et array, hvor det første element er tomt og det andet element bærer en PHP-nyttelast med et .php-filnavn, hvilket er den struktur, der udløser omgåelsen af valideringen."
Filerne lander i /wp-content/uploads/elementor/forms/ med tilfældige filnavne.
Fejlen er rettet i Elementor Pro 4.2.2.
Nej — og det er værd at holde de to ting adskilt, fordi løsningen er forskellig.
Wp2shell var en sårbarhedskæde i selve WordPress-kernen, altså i den software, alle WordPress-sider kører på, uanset hvilke plugins de bruger. Den blev lukket med en opdatering af WordPress selv, og for de flestes vedkommende skete det automatisk.
Det her er noget andet: to fejl i to specifikke, betalte tredjepartsplugins. At du har opdateret WordPress-kernen, hjælper dig ikke. Rettelsen findes kun i plugin-opdateringerne — og betalte plugins som Elementor Pro og Super Forms opdateres typisk ikke automatisk, hvis din licens er udløbet. Det er præcis dér, mange danske sider bliver hængende: siden blev bygget af et bureau i 2023, licensen blev ikke fornyet, og pluginnet har ikke fået en opdatering siden.
Fem trin, du kan tage nu:
/wp-content/uploads/elementor/forms/ og i uploadmappen generelt. Der bør aldrig ligge .php-filer i uploads. Finder du en, som for eksempel Mushr00w_upl.php, skal du gå ud fra, at siden er kompromitteret.Er der tegn på indbrud, er en plugin-opdatering ikke nok. Så skal siden renses: fjern ukendte filer og brugere, skift alle adgangskoder inklusive database og FTP, forny sikkerhedsnøglerne i wp-config.php, og gendan om nødvendigt fra en backup fra før den 14. juli 2026.
Målgruppen for det her angreb er ikke store koncerner med et sikkerhedsteam. Det er den selvstændige, klinikken og den lille butik, der har en WordPress-side bygget engang og siden har fungeret uden vedligeholdelse.
Konsekvensen er sjældent, at nogen sletter din side. Det er langt oftere, at siden bliver brugt til noget andet: til at hoste phishing-sider, til at sende spam, eller til at plante skjulte links, der skader din placering i Google. Ofte opdager man det først, når Google markerer siden som farlig, eller når hostingudbyderen lukker den.
Præcis den slags stille kapring har vi set før i andre former — for eksempel når hackere opkøber udløbne domæner og overtager de links, andre stoler på. Fællestrækket er, at værdien for angriberen ligger i din side, ikke i dine data.
Rettelserne findes allerede: Super Forms 6.3.314 og Elementor Pro 4.2.2. Opgaven er ikke teknisk kompliceret — den kræver bare, at nogen faktisk logger ind på siden og gør det.
Angrebene mod Super Forms toppede i midten af august, men kampagnen er stadig i gang, og automatiserede scannere finder nye sårbare sider hele tiden. Har du en WordPress-side, du ikke har rørt i et år, er dagens opgave overskuelig: log ind, opdater alt, og tjek brugerlisten. Det tager ti minutter og er billigere end at få en kapret side renset.
Forskere har kortlagt 39 angreb mod adgangsnøgler. Kryptografien er ikke brudt — men kontoen kan stadig overtages. Her er hvad det betyder for dig.
7. september 2026·7 min læsning
Tre vandrere blev reddet fra Mount Shasta efter en tur planlagt med Gemini. Sheriffen advarer mod at stole alene på AI, når du planlægger en vandretur.
7. september 2026·6 min læsning
Et Chrome-hul i V8 udnyttes lige nu i angreb. Edge, Brave, Opera og Vivaldi bygger på samme kode og får rettelsen senere. Sådan opdaterer du i dag.
7. september 2026·5 min læsning