Åbner i en ny fane
CVE-2026-16142
Kritisk

CVE-2026-16142: Kritisk fejl i TrueBooker WordPress-plugin

Kritisk fejl i WordPress-plugin TrueBooker lader angribere overtage alle brugerkonti – også administratorer – uden at logge ind.

CVSS Score
9.8
Offentliggjort
15/08/2026
Patch-status
Ingen opdatering endnu
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24 timer

Hvad er det?

TrueBooker er et bookingplugin til WordPress. I version 1.2.6 og tidligere findes en alvorlig fejl, der gør det muligt for en helt ukendt person på internettet at ændre e-mailadressen på en hvilken som helst brugerkonto på dit WordPress-site – uden at kende adgangskoden eller være logget ind.

Fejlen skyldes, at en bestemt funktion i pluginnet (kaldet add_front_user_update()) er tilgængelig for alle uden nogen form for adgangskontrol. Funktionen accepterer et bruger-ID og en ny e-mailadresse uden at tjekke, om afsenderen har ret til at foretage ændringen. Derefter kan angriberen blot bruge WordPresss egen funktion til nulstilling af adgangskode og modtage linket i sin egen indbakke.

Hvem rammer det?

Sårbarheden rammer alle, der driver et WordPress-website med TrueBooker-pluginnet installeret og aktiveret i version 1.2.6 eller tidligere. Det er typisk virksomheder, der bruger pluginnet til online booking – for eksempel frisører, klinikker, konsulenter eller andre serviceudbydere. Hvis du har en administrator-konto på sitet, er den i særlig risiko, da en angriber kan overtage den og dermed få fuld kontrol over hele dit website.

Hvad kan ske?

En angriber, der udnytter fejlen, kan:

  • Ændre e-mailadressen på din administratorkonto til sin egen
  • Bruge WordPresss normale glemt-adgangskode-funktion til at modtage et nulstillingslink
  • Logge ind som administrator og overtage hele dit website
  • Installere ondsindet software (malware) på dit site, stjæle kundedata, sende spam eller lægge dit site ned
  • Tilgå persondata om dine kunder, hvilket kan udløse brud på GDPR-reglerne og potentielle bøder

Hvor alvorligt er det?

Denne sårbarhed er vurderet som kritisk med en score på 9,8 ud af 10 (CVSS 3.1). Det er den højest mulige risikoklasse i praksis. Angrebet kræver ingen forudgående adgang, ingen særlige tekniske færdigheder og ingen interaktion fra dig som bruger – det kan udføres af hvem som helst på internettet med ganske enkle midler. Fejlen giver fuld adgang til fortrolighed, integritet og tilgængelighed af dit website og dine data.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt – helst inden for 24 timer:

  1. Tjek om du bruger TrueBooker: Log ind på dit WordPress-dashboard, gå til ‘Plugins’ og se, om TrueBooker er installeret og aktiveret.
  2. Opdatér pluginnet straks: Hvis en opdatering er tilgængelig, skal du installere den med det samme via ‘Plugins’ → ‘Tilgængelige opdateringer’.
  3. Deaktivér pluginnet midlertidigt: Hvis ingen opdatering findes endnu, så deaktivér TrueBooker straks, indtil en patch er tilgængelig. Det er bedre at miste bookingfunktionen kortvarigt end at risikere et fuldt kontoovertag.
  4. Gennemgå dine brugerkonti: Tjek om e-mailadresserne på dine administratorkonti ser korrekte ud – særligt hvis du ikke selv har ændret dem for nylig.
  5. Aktivér to-faktor-godkendelse (2FA): Selv hvis e-mailen ændres, kan 2FA stoppe angriberen ved login. Brug et plugin som ‘WP 2FA’.
  6. Kontakt din webmaster eller IT-leverandør: Hvis du er usikker på trinene, så få hjælp fra en fagperson hurtigst muligt.
Tidsfrist

Handl inden for 24 timer

Sådan ser Auroa det

Auroa anbefaler, at du deaktiverer TrueBooker-pluginnet øjeblikkeligt, hvis du ikke kan finde en opdateret version, der løser problemet. Denne type sårbarhed er meget nem at udnytte – selv for personer med begrænsede tekniske evner – og risikoen for fuldstændigt kontoovertag er reel. Hold øje med pluginnets officielle side og WordPress.org for opdateringer, og genaktivér først pluginnet, når en patch er bekræftet tilgængelig og installeret.

Tidslinje

15/08/2026
CVE offentliggjort
Sårbarheden CVE-2026-16142 blev officielt registreret og offentliggjort i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9,8.
15/08/2026
Tekniske detaljer offentligt tilgængelige
Den fulde tekniske beskrivelse af fejlen, herunder hvilken funktion der er sårbar og præcis fremgangsmåde, er gjort offentlig tilgængelig som del af CVE-offentliggørelsen.
15/08/2026
Ingen officiel patch tilgængelig
På tidspunktet for offentliggørelsen er der ingen bekræftet opdatering fra TrueBookers udviklere. Berørte brugere anbefales at deaktivere pluginnet straks.

Konkrete eksempler

Angriberen overtager administratorkontoen

En angriber scanner internettet for WordPress-sites med TrueBooker installeret. Når et sårbart site er fundet, sender angriberen en simpel anmodning til sitet med administratorens bruger-ID og sin egen e-mailadresse. WordPress opdaterer kontoen. Angriberen klikker derefter ‘Glemt adgangskode’ og modtager nulstillingslinket i sin indbakke – og er nu administrator på dit site uden at kende din originale adgangskode.

Kundedata stjæles og videresolges

Efter at have overtaget administratorkontoen på en kliniks bookingsite installerer angriberen et skjult plugin, der kopierer alle kundeoplysninger – navne, telefonnumre og e-mails – og sender dem til en ekstern server. Dataene kan herefter sælges på det mørke web (darknet), og klinikken risikerer både GDPR-bøde og tab af kundernes tillid.

Sitet bruges til at sprede malware

En angriber kompromitterer en frisørsalons WordPress-site via TrueBooker-fejlen og indsætter skjult ondsindet kode i sidens forside. Salonens kunder, der besøger sitet for at booke tid, risikerer at få malware installeret på deres egne enheder. Google opdager det og sætter sitet på en sortliste, så det ikke længere vises i søgeresultaterne.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-639

Original NVD-beskrivelse (engelsk)

The TrueBooker plugin for WordPress is vulnerable to Account Takeover in all versions up to, and including, 1.2.6. This is due to the add_front_user_update() AJAX handler being registered for unauthenticated users and accepting an arbitrary truebooker_wp_user_id value, which is passed directly to wp_update_user() without verifying authentication or ownership. This makes it possible for unauthenticated attackers to change any WordPress user account email address, including an administrator, by submitting the target user ID and an attacker-controlled email address. An attacker can then use the native WordPress password reset flow to receive the reset link at the attacker-controlled email address and take over the account.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-16142
Offentliggjort
15/08/2026
Sidst opdateret
15/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Ingen opdatering endnu
Tidsfrist
Handl inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.