CVE-2026-18315: Kritisk fejl i TrueBooker WordPress-plugin
Kritisk WordPress-fejl i TrueBooker lader hackere overtage admin-konti uden login – opdater øjeblikkeligt til version over 1.2.6.
Hvad er det?
TrueBooker er et WordPress-plugin til bookingstyring og kalenderaftaler. En kritisk sikkerhedsfejl i alle versioner op til og med 1.2.6 gør det muligt for en angriber at ændre e-mailadressen på enhver WordPress-bruger – herunder administratorer – uden at være logget ind. Angriberen bruger derefter WordPresss normale ‘glemt adgangskode’-funktion til at overtage kontoen fuldstændigt. Fejlen skyldes, at et bestemt baggrundskald (kaldet en AJAX-handler) mangler enhver form for adgangskontrol, så hvem som helst på internettet kan sende en kommando og ændre brugerdata direkte.
Hvem rammer det?
Fejlen rammer alle virksomheder og organisationer, der driver en WordPress-hjemmeside med TrueBooker-pluginet installeret og aktiveret i version 1.2.6 eller ældre. Det er særligt kritisk, hvis din hjemmeside har en eller flere administratorkonti, da disse kan overtages. Det kræver ingen teknisk viden at udnytte fejlen – enhver med internetadgang kan forsøge angrebet.
Hvad kan ske?
En angriber kan uden at være logget ind overtage din WordPress-administrators konto. Det betyder, at angriberen får fuld kontrol over din hjemmeside og kan:
- Installere skadeligt software (malware) eller bagdøre på hjemmesiden
- Stjæle persondata om dine kunder og medarbejdere
- Slette eller manipulere indhold og bookingdata
- Bruge din hjemmeside til at angribe andre (f.eks. sende spam eller phishing-mails)
- Låse dig ude af din egen hjemmeside ved at ændre adgangskoder og indstillinger
Hvor alvorligt er det?
Sårbarheden er vurderet til 9.8 ud af 10 (Kritisk) af det internationale sikkerhedssystem CVSS. Det er den næsthøjeste score, der findes. Kritisk betyder, at angrebet kan udføres over internettet, kræver ingen adgangskoder, ingen særlig teknisk viden og ingen hjælp fra nogen på din virksomhed. Konsekvenserne er maksimale: fuld adgang, mulighed for datatyveri og komplet overtagelse af hjemmesiden.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt – helst inden for de næste 24 timer:
- Opdater TrueBooker-pluginet til den nyeste version via WordPress-dashboardet under Plugins → Opdateringer. Versioner over 1.2.6 retter fejlen.
- Tjek dine administrator-konti i WordPress under Brugere → Alle brugere. Verificér, at e-mailadresserne på alle admin-konti er korrekte og ikke er blevet ændret.
- Gennemgå logfiler for mistænkelig aktivitet, hvis din hostingudbyder tilbyder adgang til serverlogfiler eller sikkerhedsrapporter.
- Skift adgangskoder på alle WordPress-administratorkonti som en ekstra sikkerhedsforanstaltning.
- Aktiver to-faktor-godkendelse (ekstra bekræftelse ved login) på administratorkonti, hvis det ikke allerede er gjort.
- Kontakt din webmaster eller IT-udbyder, hvis du er i tvivl om, hvorvidt din side har været udsat for et angreb.
Opdater inden for 24 timer
Opdater TrueBooker-pluginet til den nyeste version øjeblikkeligt – det er den eneste effektive løsning. Fordi fejlen er ekstremt nem at udnytte og ikke kræver nogen form for login, er risikoen for automatiserede angreb høj. Vi anbefaler desuden, at du fremover bruger et sikkerhedsplugin til WordPress, der overvåger ændringer i brugerkonti og advarer dig, hvis e-mailadresser eller rettigheder ændres uventet.
Tidslinje
Konkrete eksempler
Overtagelse af administrator-konto på bookingside
En angriber finder en WordPress-hjemmeside med TrueBooker installeret ved hjælp af en automatisk scanner. Angriberen sender en skjult kommando til hjemmesidens baggrundssystem med administrator-brugerens ID og sin egen e-mailadresse. Herefter bruger angriberen WordPresss ‘glemt adgangskode’-funktion, modtager linket på sin egen e-mail og logger ind som administrator – alt sammen uden nogensinde at have haft en adgangskode til siden.
Masseangreb via automatiserede bots
Kriminelle grupper programmerer bots til automatisk at scanne tusindvis af WordPress-hjemmesider på én gang for at finde dem, der kører en sårbar version af TrueBooker. Alle fundne hjemmesider angribes automatisk og systematisk. Overtagne hjemmesider bruges derefter til at sende phishing-e-mails, sprede malware til besøgende eller afpresse ejerne via ransomware (software der låser dine data og kræver løsepenge).
Datatyveri fra kunders bookingoplysninger
En angriber overtager administrator-kontoen på en mindre virksomheds bookinghjemmeside og får dermed adgang til alle kunders personoplysninger, herunder navne, telefonnumre, e-mailadresser og bookinghistorik. Disse data sælges videre på det mørke internet eller bruges til målrettede svindelforsøg mod virksomhedens kunder. Virksomheden kan risikere en GDPR-bøde for ikke at have beskyttet kundernes persondata tilstrækkeligt.
Ofte stillede spørgsmål
Kan jeg se, om min hjemmeside allerede er blevet angrebet?
Det kan være svært at opdage uden teknisk hjælp, men du bør straks tjekke, om e-mailadresserne på dine WordPress-administratorkonti er uændrede. Gå til Brugere → Alle brugere i dit WordPress-dashboard og verificér alle admin-konti. Du kan også bede din hostingudbyder om at gennemgå serverlogfiler for mistænkelig aktivitet i perioden op til opdagelsen.
Er min hjemmeside i fare, selv om TrueBooker er installeret men ikke aktivt brugt?
Ja. Selv et deaktiveret plugin kan i nogle tilfælde udgøre en risiko, da visse WordPress-mekanismer kan behandle forespørgsler til pluginet. Den sikreste løsning er enten at opdatere eller helt afinstallere pluginet, hvis du ikke bruger det aktivt.
Hvad er en AJAX-handler, og hvorfor er det et problem her?
En AJAX-handler er en baggrundsfunktion på din hjemmeside, som modtager og behandler kommandoer – f.eks. fra formularer eller knapper. I dette tilfælde mangler handleren enhver kontrol af, om den person, der sender kommandoen, har lov til det. Det svarer til en hoveddør uden lås: alle kan gå ind uden at identificere sig.
Behøver jeg betale for opdateringen?
Nej. Opdateringer til WordPress-plugins hentes og installeres gratis direkte via dit WordPress-dashboard. Gå til Plugins → Opdateringer, og klik på ‘Opdater nu’ ud for TrueBooker. Det tager typisk under ét minut.
Hvad gør jeg, hvis jeg ikke selv kan opdatere pluginet?
Kontakt din webmaster, weburdbyder eller IT-support hurtigst muligt og bed dem opdatere TrueBooker til den nyeste version. Forklar, at der er tale om en kritisk sikkerhedsfejl med score 9.8, som kan føre til fuld overtagelse af hjemmesiden. Hvis du ikke har en fast IT-kontakt, kan Auroa hjælpe dig.
Kan et sikkerhedsplugin til WordPress beskytte mig, mens jeg venter på opdateringen?
Et Web Application Firewall-plugin (WAF) – f.eks. Wordfence eller Sucuri – kan i nogle tilfælde blokere forsøg på at udnytte denne fejl, men det er ikke en garanti. Det eneste, der løser problemet fuldstændigt, er at opdatere TrueBooker. Brug et sikkerhedsplugin som et ekstra lag, ikke som erstatning for opdateringen.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The TrueBooker – Appointment Booking and Scheduler System plugin for WordPress is vulnerable to Authorization Bypass Through User-Controlled Key leading to Account Takeover in all versions up to, and including, 1.2.6. This is due to the admin_user_create_cus AJAX handler lacking any authentication or capability check before passing the attacker-supplied truebooker_wp_user_id parameter directly to wp_update_user. This makes it possible for unauthenticated attackers to overwrite the email address of any WordPress user — including an administrator — and then complete the standard WordPress lost-password flow to fully take over the targeted account.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.