Åbner i en ny fane
CVE-2026-14364
Kritisk

CVE-2026-14364: Kritisk fejl i TrueBooker WordPress-plugin

Kritisk fejl i WordPress-plugin lader hackere overtage alle konti – også administratorer – uden at kende adgangskoden.

CVSS Score
9.8
Offentliggjort
07/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Handle inden for 24-48 timer

Hvad er det?

WordPress-pluginnet TrueBooker (et booking- og kalenderværktøj) har en alvorlig fejl i den måde, det nulstiller adgangskoder på. Fejlen betyder, at en angriber kan bede systemet om at nulstille adgangskoden for en hvilken som helst bruger – uden at bevise, at de ejer kontoen. Fejlen er klassificeret som CWE-640, som handler om svag identitetsvalidering ved adgangskode-nulstilling. Alle versioner op til og med 1.2.3 er sårbare. Angriberen behøver ingen login-oplysninger, ingen særlige rettigheder og kræver ingen handling fra dig som bruger.

Hvem rammer det?

Sårbarheden rammer alle, der driver et WordPress-website med TrueBooker-pluginnet installeret og aktiveret i version 1.2.3 eller ældre. Det gælder typisk:

  • Klinikker, behandlere og frisører der bruger TrueBooker til online booking
  • Konsulenter og servicevirksomheder med bookingsystem på hjemmesiden
  • Alle WordPress-sites hvor pluginnet er installeret – også selvom det ikke bruges aktivt

Særligt kritisk er det, hvis din WordPress-administrator-konto kan overtages, da det giver hackeren fuld kontrol over hele dit website.

Hvad kan ske?

Hvis en angriber udnytter fejlen, kan de:

  • Overtage administratorkontoen på dit WordPress-site og få fuld kontrol
  • Stjæle kundedata – navne, e-mails, bookingoplysninger og eventuelle betalingsdata
  • Installere malware (ondsindet software) eller bagdøre på dit website
  • Omdirigere dine besøgende til svindel- eller phishing-sider
  • Slette eller ændre indhold på dit website

Fordi angriberen ikke behøver nogen form for login-oplysninger, kan angrebet udføres hurtigt og automatiseret mod mange websites på én gang.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9,8 ud af 10 på CVSS-skalaen – det er i den absolut øverste ende og klassificeres som Kritisk. Vurderingen afspejler, at:

  • Angrebet kan udføres over internettet uden fysisk adgang
  • Det er teknisk enkelt at udnytte (lav kompleksitet)
  • Angriberen behøver ingen konto eller særlige rettigheder på forhånd
  • Du som bruger behøver ikke klikke på noget eller gøre noget forkert
  • Konsekvenserne rammer fortrolighed, integritet og tilgængelighed fuldt ud

Med andre ord: fejlen er let at misbruge og konsekvenserne er alvorlige.

Hvad gør jeg nu?

Følg disse trin så hurtigt som muligt – helst inden for de næste 24-48 timer:

  1. Check om du bruger TrueBooker: Log ind på dit WordPress-dashboard, gå til Plugins og se om TrueBooker er installeret – også selv om det er deaktiveret.
  2. Opdater pluginnet straks: Hvis en opdateret version er tilgængelig, installér den med det samme via Plugins → Tilgængelige opdateringer.
  3. Deaktivér og slet pluginnet midlertidigt: Hvis ingen patch er tilgængelig, deaktivér og slet pluginnet, indtil en sikret version foreligger.
  4. Skift adgangskoder på alle WordPress-konti: Nulstil adgangskoderne for alle brugere – særligt administrator-konti – og brug lange, unikke adgangskoder.
  5. Tjek for tegn på kompromittering: Gennemgå logs (aktivitetsoversigt) for ukendte logins eller ændringer de seneste dage. Din webhost kan hjælpe med dette.
  6. Aktivér to-faktor-godkendelse (2FA): Sørg for at alle administrator-konti beskyttes med 2FA, så et stjålet kodeord alene ikke er nok til at logge ind.
Tidsfrist

Handle inden for 24-48 timer

Sådan ser Auroa det

Vi anbefaler, at du opdaterer TrueBooker-pluginnet øjeblikkeligt – eller deaktiverer og sletter det, hvis en opdatering endnu ikke er tilgængelig. Skift derefter adgangskoderne på alle WordPress-konti og aktivér to-faktor-godkendelse. Denne type sårbarhed udnyttes ofte hurtigt og automatiseret af hackere, der scanner internettet for sårbare WordPress-sites, så hvert minut tæller. Kontakt os gerne, hvis du har brug for hjælp til at vurdere din situation.

Tidslinje

07/08/2026
CVE offentliggjort
CVE-2026-14364 blev officielt registreret og offentliggjort i NVD-databasen med en CVSS-score på 9,8 (Kritisk).
07/08/2026
Sårbarhed afsløret af sikkerhedsforsker
Fejlen blev rapporteret til WordPress-pluginkataloget via ansvarlig afsløring (responsible disclosure). Alle versioner op til og med 1.2.3 bekræftes sårbare.
07/08/2026
Patch forventet tilgængelig
En opdateret version af TrueBooker forventes frigivet i forlængelse af den offentlige afsløring. Tjek WordPress-dashboardet for tilgængelige opdateringer.
08/08/2026
Automatiserede scans begynder
Erfaringsmæssigt begynder automatiserede scannere og angrebsværktøjer at søge efter sårbare WordPress-sites inden for 24-72 timer efter offentliggørelsen af en kritisk CVE.

Konkrete eksempler

Automatiseret overtagelse af admin-konto

En angriber kører et automatiseret script, der scanner tusindvis af WordPress-sites for at finde dem med TrueBooker installeret. For hvert sårbart site sender scriptet en adgangskode-nulstillingsanmodning for brugeren ‘admin’ – uden at kende det rigtige kodeord. Systemet godkender anmodningen og sætter et nyt kodeord. Angriberen logger ind som administrator og installerer en bagdør, inden ejeren opdager noget.

Tyveri af kundedata fra bookingsystem

En klinik bruger TrueBooker til patientbooking. En angriber overtager en medarbejderkonto via fejlen og eksporterer alle bookingdata med navne, telefonnumre og behandlingsoplysninger. Dataene bruges til phishing-angreb mod patienterne eller sælges videre. Klinikken opdager bruddet først, da en patient kontakter dem om mistænkelig kontakt.

Website kapret til spam og svindel

En håndværksvirksomheds bookingsite kompromitteres via TrueBooker-fejlen. Angriberen ændrer startsiden til at vise en falsk konkurrencehjemmeside og installerer software, der sender tusindvis af spam-mails fra virksomhedens domæne. Domænet sortlistes af e-mail-udbydere, og virksomheden mister sin e-mail-troværdighed i uger frem.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-640

Original NVD-beskrivelse (engelsk)

The TrueBooker – Appointment Booking and Scheduler System plugin for WordPress is vulnerable to account takeover via improper password reset validation in all versions up to, and including, 1.2.3. This is due to the plugin not properly validating a user’s identity before resetting their password. This makes it possible for unauthenticated attackers to reset the password of arbitrary user accounts, including administrators, and gain access to those accounts.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-14364
Offentliggjort
07/08/2026
Sidst opdateret
07/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Handle inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.