CVE-2026-14349: Kritisk fejl i TrueBooker WordPress-plugin
Kritisk fejl i WordPress-plugin lader hackere overtage administratorkonti uden login – opdater straks til version 1.2.4 eller nyere.
Hvad er det?
TrueBooker er et WordPress-plugin til bookinger og aftalestyring. En kritisk sikkerhedsfejl (CVE-2026-14349) gør det muligt for en angriber at ændre e-mailadressen på en hvilken som helst brugerkonto – herunder administratorkonti – helt uden at være logget ind. Når e-mailadressen er ændret, kan angriberen blot anmode om en nulstilling af adgangskoden og dermed få fuld adgang til kontoen. Fejlen skyldes, at pluginnet ikke kontrollerer, om en bruger faktisk har ret til at udføre den pågældende handling (kaldet manglende autorisationskontrol, CWE-862). Alle versioner op til og med 1.2.3 er sårbare.
Hvem rammer det?
Sårbarheden rammer alle WordPress-hjemmesider, der bruger TrueBooker-plugin i version 1.2.3 eller tidligere. Det kan være:
- Klinikker, frisører, konsulenter og andre SMV’er, der bruger pluginnet til online booking.
- Webshops eller virksomheder med WordPress-sites, hvor TrueBooker er installeret – også selvom det ikke bruges aktivt.
- Webbureau-kunder, der har fået installeret pluginnet som en del af en løsning.
Angriberen behøver ingen særlige tekniske færdigheder og kræver ikke adgang til dit netværk – angrebet kan udføres fra internettet af hvem som helst.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan følgende ske:
- Fuld overtagelse af din WordPress-side: Angriberen skifter din administrators e-mailadresse og nulstiller adgangskoden, så de overtager hele sitet.
- Datatyveri: Med administratoradgang kan angriberen læse og eksportere alle kundedata, bookinger og personoplysninger – potentielt i strid med GDPR.
- Spredning af malware: Angriberen kan installere skadelig kode på dit site, som rammer dine besøgende.
- Omdømmetab og driftstop: Dit site kan blive vandaliseret, fjernet eller brugt til spam, hvilket skader dit omdømme og din forretning.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9.8 ud af 10 (Kritisk) på den internationale CVSS-skala. Det er den højeste risikoklasse. Vurderingen skyldes:
- Angrebet kan udføres over internettet – uden fysisk adgang.
- Det er nemt at udnytte – angriberen behøver ingen særlige forudsætninger.
- Ingen brugerinteraktion kræves – du behøver ikke klikke på noget.
- Konsekvenserne er maksimale for fortrolighed, integritet og tilgængelighed af dine data og dit system.
Du bør handle inden for 24-48 timer, hvis dit site bruger TrueBooker.
Hvad gør jeg nu?
Følg disse trin for at beskytte dit WordPress-site hurtigst muligt:
- Tjek om du bruger TrueBooker: Log ind på dit WordPress-dashboard, gå til ‘Plugins’ og søg efter TrueBooker. Notér versionsnummeret.
- Opdater pluginnet øjeblikkeligt: Hvis du bruger version 1.2.3 eller tidligere, opdater straks til seneste version via ‘Plugins → Tilgængelige opdateringer’.
- Tjek dine brugerkonti: Gå til ‘Brugere’ i WordPress og gennemgå administratorkonti. Er der ukendte e-mailadresser eller nye konti, du ikke har oprettet, kan du allerede være kompromitteret.
- Skift adgangskoder: Skift adgangskoden på alle administratorkonti som en ekstra sikkerhedsforanstaltning.
- Aktivér to-faktor-godkendelse: Tilføj et ekstra lag beskyttelse på din WordPress-login med et 2FA-plugin (f.eks. WP 2FA).
- Kontakt din webudvikler eller IT-support: Hvis du er i tvivl eller ikke selv kan opdatere, kontakt din webbureau eller IT-partner nu.
Handl inden for 24–48 timer
Auroa anbefaler, at du opdaterer TrueBooker-pluginnet til seneste version hurtigst muligt – helst inden for de næste 24 timer. Denne type sårbarhed er særligt farlig, fordi den ikke kræver nogen form for forudgående adgang, og fordi den giver en angriber fuld kontrol over dit site. Har du mistanke om, at din side allerede er kompromitteret, bør du kontakte en cybersikkerhedsekspert for en gennemgang. Overvej desuden at gennemgå alle dine WordPress-plugins regelmæssigt og aktivere automatiske opdateringer for sikkerhedsopdateringer.
Tidslinje
Konkrete eksempler
Overtagelse af frisørsalons hjemmeside
En frisørsalon bruger TrueBooker til online booking. En angriber sender en skjult forespørgsel til WordPress-sitet og ændrer salonens administrators e-mailadresse til sin egen. Angriberen klikker derefter på ‘Glemt adgangskode’, modtager linket på sin e-mail og logger ind som administrator. Nu kan angriberen slette bookinger, ændre priser eller installere malware på salonens hjemmeside.
GDPR-brud hos klinik med patientbookinger
En fysioterapiklinik har TrueBooker installeret til patientbooking. En angriber overtager administratorkontoen og eksporterer alle bookingdata, der indeholder patienternes navne, telefonnumre og behandlingstyper. Dette udgør et alvorligt brud på GDPR, som klinikken er forpligtet til at anmelde til Datatilsynet inden 72 timer – og kan medføre bøder og omdømmetab.
Malware-distribution via kompromitteret WordPress-site
En konsulentvirksomhed får sit WordPress-site overtaget via TrueBooker-sårbarheden. Angriberen installerer skjult kode på sitet, der forsøger at inficere besøgendes computere med ransomware (software der låser computeren og kræver løsesum). Virksomhedens kunder og samarbejdspartnere, der besøger sitet, er nu i fare – og tilliden til virksomheden tager alvorlig skade.
Ofte stillede spørgsmål
Hvordan ved jeg, om mit site er blevet angrebet?
Tegn på et angreb kan være, at du ikke kan logge ind med din sædvanlige e-mailadresse, at du modtager en uventet besked om nulstilling af adgangskode, eller at du ser ukendte administratorkonti under ‘Brugere’ i WordPress. Kontakt din IT-support, hvis du oplever noget af dette.
Er mit site i fare, selvom bookingfunktionen ikke er aktiv?
Ja. Blot det at have pluginnet installeret – selv hvis det ikke bruges aktivt – er nok til at gøre dit site sårbart. Det er derfor vigtigt at opdatere eller afinstallere pluginnet, uanset om du bruger det.
Hvad gør jeg, hvis der ikke er en opdatering tilgængelig endnu?
Deaktivér og afinstallér pluginnet midlertidigt, indtil en opdatering er tilgængelig. Det er bedre at miste bookingfunktionen i en kort periode end at risikere, at din hele WordPress-site bliver overtaget.
Kan jeg nøjes med at ændre min adgangskode?
Nej – det er ikke tilstrækkeligt. Problemet ligger i selve pluginnet, og en angriber kan til enhver tid ændre din e-mailadresse og nulstille adgangskoden igen, så længe det sårbare plugin er installeret. Du skal opdatere eller fjerne pluginnet.
Kræver det teknisk viden at udnytte denne sårbarhed?
Nej, det kræver meget lille teknisk viden. Angrebsmetoden er enkel og veldokumenteret, hvilket betyder, at selv uerfarne hackere kan udnytte den med oplysninger fra offentligt tilgængelige kilder.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The TrueBooker – Appointment Booking and Scheduler System plugin for WordPress is vulnerable to authorization bypass in all versions up to, and including, 1.2.3. This is due to the plugin not properly verifying that a user is authorized to perform an action. This makes it possible for unauthenticated attackers to modify the email address of arbitrary user accounts, including administrators, which can be leveraged to reset the account’s password and gain access to it.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.