CVE-2026-14364: Kritisk fejl i TrueBooker WordPress-plugin
Kritisk fejl i WordPress-plugin lader hackere overtage alle konti – også administratorer – uden at kende adgangskoden.
Hvad er det?
WordPress-pluginnet TrueBooker (et booking- og kalenderværktøj) har en alvorlig fejl i den måde, det nulstiller adgangskoder på. Fejlen betyder, at en angriber kan bede systemet om at nulstille adgangskoden for en hvilken som helst bruger – uden at bevise, at de ejer kontoen. Fejlen er klassificeret som CWE-640, som handler om svag identitetsvalidering ved adgangskode-nulstilling. Alle versioner op til og med 1.2.3 er sårbare. Angriberen behøver ingen login-oplysninger, ingen særlige rettigheder og kræver ingen handling fra dig som bruger.
Hvem rammer det?
Sårbarheden rammer alle, der driver et WordPress-website med TrueBooker-pluginnet installeret og aktiveret i version 1.2.3 eller ældre. Det gælder typisk:
- Klinikker, behandlere og frisører der bruger TrueBooker til online booking
- Konsulenter og servicevirksomheder med bookingsystem på hjemmesiden
- Alle WordPress-sites hvor pluginnet er installeret – også selvom det ikke bruges aktivt
Særligt kritisk er det, hvis din WordPress-administrator-konto kan overtages, da det giver hackeren fuld kontrol over hele dit website.
Hvad kan ske?
Hvis en angriber udnytter fejlen, kan de:
- Overtage administratorkontoen på dit WordPress-site og få fuld kontrol
- Stjæle kundedata – navne, e-mails, bookingoplysninger og eventuelle betalingsdata
- Installere malware (ondsindet software) eller bagdøre på dit website
- Omdirigere dine besøgende til svindel- eller phishing-sider
- Slette eller ændre indhold på dit website
Fordi angriberen ikke behøver nogen form for login-oplysninger, kan angrebet udføres hurtigt og automatiseret mod mange websites på én gang.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9,8 ud af 10 på CVSS-skalaen – det er i den absolut øverste ende og klassificeres som Kritisk. Vurderingen afspejler, at:
- Angrebet kan udføres over internettet uden fysisk adgang
- Det er teknisk enkelt at udnytte (lav kompleksitet)
- Angriberen behøver ingen konto eller særlige rettigheder på forhånd
- Du som bruger behøver ikke klikke på noget eller gøre noget forkert
- Konsekvenserne rammer fortrolighed, integritet og tilgængelighed fuldt ud
Med andre ord: fejlen er let at misbruge og konsekvenserne er alvorlige.
Hvad gør jeg nu?
Følg disse trin så hurtigt som muligt – helst inden for de næste 24-48 timer:
- Check om du bruger TrueBooker: Log ind på dit WordPress-dashboard, gå til Plugins og se om TrueBooker er installeret – også selv om det er deaktiveret.
- Opdater pluginnet straks: Hvis en opdateret version er tilgængelig, installér den med det samme via Plugins → Tilgængelige opdateringer.
- Deaktivér og slet pluginnet midlertidigt: Hvis ingen patch er tilgængelig, deaktivér og slet pluginnet, indtil en sikret version foreligger.
- Skift adgangskoder på alle WordPress-konti: Nulstil adgangskoderne for alle brugere – særligt administrator-konti – og brug lange, unikke adgangskoder.
- Tjek for tegn på kompromittering: Gennemgå logs (aktivitetsoversigt) for ukendte logins eller ændringer de seneste dage. Din webhost kan hjælpe med dette.
- Aktivér to-faktor-godkendelse (2FA): Sørg for at alle administrator-konti beskyttes med 2FA, så et stjålet kodeord alene ikke er nok til at logge ind.
Handle inden for 24-48 timer
Vi anbefaler, at du opdaterer TrueBooker-pluginnet øjeblikkeligt – eller deaktiverer og sletter det, hvis en opdatering endnu ikke er tilgængelig. Skift derefter adgangskoderne på alle WordPress-konti og aktivér to-faktor-godkendelse. Denne type sårbarhed udnyttes ofte hurtigt og automatiseret af hackere, der scanner internettet for sårbare WordPress-sites, så hvert minut tæller. Kontakt os gerne, hvis du har brug for hjælp til at vurdere din situation.
Tidslinje
Konkrete eksempler
Automatiseret overtagelse af admin-konto
En angriber kører et automatiseret script, der scanner tusindvis af WordPress-sites for at finde dem med TrueBooker installeret. For hvert sårbart site sender scriptet en adgangskode-nulstillingsanmodning for brugeren ‘admin’ – uden at kende det rigtige kodeord. Systemet godkender anmodningen og sætter et nyt kodeord. Angriberen logger ind som administrator og installerer en bagdør, inden ejeren opdager noget.
Tyveri af kundedata fra bookingsystem
En klinik bruger TrueBooker til patientbooking. En angriber overtager en medarbejderkonto via fejlen og eksporterer alle bookingdata med navne, telefonnumre og behandlingsoplysninger. Dataene bruges til phishing-angreb mod patienterne eller sælges videre. Klinikken opdager bruddet først, da en patient kontakter dem om mistænkelig kontakt.
Website kapret til spam og svindel
En håndværksvirksomheds bookingsite kompromitteres via TrueBooker-fejlen. Angriberen ændrer startsiden til at vise en falsk konkurrencehjemmeside og installerer software, der sender tusindvis af spam-mails fra virksomhedens domæne. Domænet sortlistes af e-mail-udbydere, og virksomheden mister sin e-mail-troværdighed i uger frem.
Ofte stillede spørgsmål
Hvordan ved jeg, om mit site er blevet kompromitteret?
Se efter ukendte administratorkonti i WordPress under Brugere, tjek om der er ændringer i filer eller indhold du ikke har lavet selv, og gennemgå login-loggen for usædvanlige IP-adresser eller tidspunkter. Din webhost kan typisk vise dig adgangslogfiler. Har du mistanke om et angreb, bør du kontakte en sikkerhedsekspert med det samme.
Er jeg kun i fare, hvis TrueBooker er aktivt i brug?
Nej. Sårbarheden kan udnyttes, så længe pluginnet er installeret på dit WordPress-site – også selvom det er deaktiveret. Det sikre valg er at slette pluginnet helt, indtil en sikret version er tilgængelig og installeret.
Kan min webhost ikke beskytte mig mod dette?
En webhost kan have en firewall (WAF – Web Application Firewall), der kan blokere kendte angrebsmønstre, men det er ikke en garanti. Den sikreste løsning er altid at opdatere eller fjerne det sårbare plugin. Spørg din webhost, om de tilbyder ekstra beskyttelse mod WordPress-plugin-sårbarheder.
Hvad er en adgangskode-nulstillingsfejl, og hvorfor er den farlig?
Normalt kræver en adgangskode-nulstilling, at systemet bekræfter din identitet – for eksempel via en unik kode sendt til din e-mail. I TrueBooker springes denne bekræftelse over, så hvem som helst kan nulstille adgangskoden for en anden konto. Det svarer til, at en fremmed kan gå hen til din banks skranke og bede om at skifte dit kodeord – uden at legitimere sig.
Hvad sker der, hvis en hacker overtager min administrator-konto?
Med fuld administratoradgang kan en angriber gøre stort set alt på dit website: installere skadelig software, stjæle kundedata, omdirigere besøgende til svindelsider, sende spam fra din mailadresse eller fuldstændig slette dit site. Det kan også have juridiske konsekvenser, hvis kundedata kompromitteres under GDPR.
Koster det noget at opdatere pluginnet?
Opdateringer til WordPress-plugins er som regel gratis og tager typisk under fem minutter. Log ind på dit WordPress-dashboard, gå til Plugins → Tilgængelige opdateringer, og klik på Opdatér nu ud for TrueBooker. Har du ikke selv adgang, kan din webmaster eller IT-leverandør gøre det for dig.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The TrueBooker – Appointment Booking and Scheduler System plugin for WordPress is vulnerable to account takeover via improper password reset validation in all versions up to, and including, 1.2.3. This is due to the plugin not properly validating a user’s identity before resetting their password. This makes it possible for unauthenticated attackers to reset the password of arbitrary user accounts, including administrators, and gain access to those accounts.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.