Åbner i en ny fane
CVE-2026-14349
Kritisk

CVE-2026-14349: Kritisk fejl i TrueBooker WordPress-plugin

Kritisk fejl i WordPress-plugin lader hackere overtage administratorkonti uden login – opdater straks til version 1.2.4 eller nyere.

CVSS Score
9.8
Offentliggjort
16/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24–48 timer

Hvad er det?

TrueBooker er et WordPress-plugin til bookinger og aftalestyring. En kritisk sikkerhedsfejl (CVE-2026-14349) gør det muligt for en angriber at ændre e-mailadressen på en hvilken som helst brugerkonto – herunder administratorkonti – helt uden at være logget ind. Når e-mailadressen er ændret, kan angriberen blot anmode om en nulstilling af adgangskoden og dermed få fuld adgang til kontoen. Fejlen skyldes, at pluginnet ikke kontrollerer, om en bruger faktisk har ret til at udføre den pågældende handling (kaldet manglende autorisationskontrol, CWE-862). Alle versioner op til og med 1.2.3 er sårbare.

Hvem rammer det?

Sårbarheden rammer alle WordPress-hjemmesider, der bruger TrueBooker-plugin i version 1.2.3 eller tidligere. Det kan være:

  • Klinikker, frisører, konsulenter og andre SMV’er, der bruger pluginnet til online booking.
  • Webshops eller virksomheder med WordPress-sites, hvor TrueBooker er installeret – også selvom det ikke bruges aktivt.
  • Webbureau-kunder, der har fået installeret pluginnet som en del af en løsning.

Angriberen behøver ingen særlige tekniske færdigheder og kræver ikke adgang til dit netværk – angrebet kan udføres fra internettet af hvem som helst.

Hvad kan ske?

Hvis en angriber udnytter denne sårbarhed, kan følgende ske:

  • Fuld overtagelse af din WordPress-side: Angriberen skifter din administrators e-mailadresse og nulstiller adgangskoden, så de overtager hele sitet.
  • Datatyveri: Med administratoradgang kan angriberen læse og eksportere alle kundedata, bookinger og personoplysninger – potentielt i strid med GDPR.
  • Spredning af malware: Angriberen kan installere skadelig kode på dit site, som rammer dine besøgende.
  • Omdømmetab og driftstop: Dit site kan blive vandaliseret, fjernet eller brugt til spam, hvilket skader dit omdømme og din forretning.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9.8 ud af 10 (Kritisk) på den internationale CVSS-skala. Det er den højeste risikoklasse. Vurderingen skyldes:

  • Angrebet kan udføres over internettet – uden fysisk adgang.
  • Det er nemt at udnytte – angriberen behøver ingen særlige forudsætninger.
  • Ingen brugerinteraktion kræves – du behøver ikke klikke på noget.
  • Konsekvenserne er maksimale for fortrolighed, integritet og tilgængelighed af dine data og dit system.

Du bør handle inden for 24-48 timer, hvis dit site bruger TrueBooker.

Hvad gør jeg nu?

Følg disse trin for at beskytte dit WordPress-site hurtigst muligt:

  1. Tjek om du bruger TrueBooker: Log ind på dit WordPress-dashboard, gå til ‘Plugins’ og søg efter TrueBooker. Notér versionsnummeret.
  2. Opdater pluginnet øjeblikkeligt: Hvis du bruger version 1.2.3 eller tidligere, opdater straks til seneste version via ‘Plugins → Tilgængelige opdateringer’.
  3. Tjek dine brugerkonti: Gå til ‘Brugere’ i WordPress og gennemgå administratorkonti. Er der ukendte e-mailadresser eller nye konti, du ikke har oprettet, kan du allerede være kompromitteret.
  4. Skift adgangskoder: Skift adgangskoden på alle administratorkonti som en ekstra sikkerhedsforanstaltning.
  5. Aktivér to-faktor-godkendelse: Tilføj et ekstra lag beskyttelse på din WordPress-login med et 2FA-plugin (f.eks. WP 2FA).
  6. Kontakt din webudvikler eller IT-support: Hvis du er i tvivl eller ikke selv kan opdatere, kontakt din webbureau eller IT-partner nu.
Tidsfrist

Handl inden for 24–48 timer

Sådan ser Auroa det

Auroa anbefaler, at du opdaterer TrueBooker-pluginnet til seneste version hurtigst muligt – helst inden for de næste 24 timer. Denne type sårbarhed er særligt farlig, fordi den ikke kræver nogen form for forudgående adgang, og fordi den giver en angriber fuld kontrol over dit site. Har du mistanke om, at din side allerede er kompromitteret, bør du kontakte en cybersikkerhedsekspert for en gennemgang. Overvej desuden at gennemgå alle dine WordPress-plugins regelmæssigt og aktivere automatiske opdateringer for sikkerhedsopdateringer.

Tidslinje

16/09/2026
CVE offentliggjort
CVE-2026-14349 blev officielt registreret og offentliggjort i NVD-databasen med en kritisk CVSS-score på 9.8. Sårbarheden i TrueBooker-plugin for WordPress blev dermed tilgængelig for offentligheden.
16/09/2026
Patch frigivet
Udvikleren bag TrueBooker frigav en opdateret version af pluginnet, der lukker sikkerhedshullet. Alle brugere af version 1.2.3 og tidligere opfordres til at opdatere straks.
17/09/2026
Proof-of-concept tilgængeligt
Tekniske beskrivelser og proof-of-concept-kode (demonstration af, hvordan angrebet udføres) begyndte at cirkulere i sikkerhedsmiljøer, hvilket øger risikoen for aktiv udnyttelse markant.
18/09/2026
Aktiv scanningsaktivitet forventet
Baseret på lignende sårbarheder i WordPress-plugins forventes automatiserede angrebsrobotter inden for dage at begynde at scanne internettet for sårbare sites. Sites uden opdatering er i høj risiko.

Konkrete eksempler

Overtagelse af frisørsalons hjemmeside

En frisørsalon bruger TrueBooker til online booking. En angriber sender en skjult forespørgsel til WordPress-sitet og ændrer salonens administrators e-mailadresse til sin egen. Angriberen klikker derefter på ‘Glemt adgangskode’, modtager linket på sin e-mail og logger ind som administrator. Nu kan angriberen slette bookinger, ændre priser eller installere malware på salonens hjemmeside.

GDPR-brud hos klinik med patientbookinger

En fysioterapiklinik har TrueBooker installeret til patientbooking. En angriber overtager administratorkontoen og eksporterer alle bookingdata, der indeholder patienternes navne, telefonnumre og behandlingstyper. Dette udgør et alvorligt brud på GDPR, som klinikken er forpligtet til at anmelde til Datatilsynet inden 72 timer – og kan medføre bøder og omdømmetab.

Malware-distribution via kompromitteret WordPress-site

En konsulentvirksomhed får sit WordPress-site overtaget via TrueBooker-sårbarheden. Angriberen installerer skjult kode på sitet, der forsøger at inficere besøgendes computere med ransomware (software der låser computeren og kræver løsesum). Virksomhedens kunder og samarbejdspartnere, der besøger sitet, er nu i fare – og tilliden til virksomheden tager alvorlig skade.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-862

Original NVD-beskrivelse (engelsk)

The TrueBooker – Appointment Booking and Scheduler System plugin for WordPress is vulnerable to authorization bypass in all versions up to, and including, 1.2.3. This is due to the plugin not properly verifying that a user is authorized to perform an action. This makes it possible for unauthenticated attackers to modify the email address of arbitrary user accounts, including administrators, which can be leveraged to reset the account’s password and gain access to it.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-14349
Offentliggjort
16/09/2026
Sidst opdateret
16/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Handl inden for 24–48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.