CVE-2026-14365: Kritisk fejl i WordPress TrueBooker
Kritisk fejl i WordPress-plugin lader hackere overtage administratorkonti uden login – opdater straks til version nyere end 1.2.3.
Hvad er det?
TrueBooker er et WordPress-plugin til online booking og tidsbestilling. En kritisk sikkerhedsfejl i version 1.2.3 og tidligere betyder, at plugin’et ikke tjekker, om en bruger har ret til at ændre adgangskoder. Det kaldes en autorisationsomgåelse (manglende kontrol af rettigheder). En angriber behøver hverken brugernavn, kodeord eller særlig teknisk viden for at udnytte fejlen. De kan blot sende en bestemt forespørgsel til dit website og derefter nulstille adgangskoden på en hvilken som helst konto – inklusiv din administrator-konto.
Hvem rammer det?
Fejlen rammer alle WordPress-websites, der bruger TrueBooker-plugin’et i version 1.2.3 eller ældre. Det betyder typisk:
- Virksomheder med online booking på hjemmesiden – f.eks. frisører, klinikker, konsulenter, fitnesscenter og lignende.
- Webshops eller informationssider, der tilbyder tidsbestilling via WordPress.
- Websites driftet af et bureau eller en freelancer – du kan være ramt, selvom du ikke selv styrer teknikken.
Har du ikke TrueBooker installeret, er du ikke ramt af netop denne sårbarhed.
Hvad kan ske?
En angriber kan uden at logge ind overtage din administrator-konto ved at ændre adgangskoden. Når de har administratoradgang, kan de:
- Indsætte skadeligt kode (malware) på din hjemmeside, der smitter dine besøgende.
- Stjæle kundedata, herunder navne, e-mails og bookingoplysninger.
- Defacere (vandale) din hjemmeside med uønsket indhold.
- Oprette skjulte bagdøre, så de kan vende tilbage, selvom du skifter kodeord.
- Bruge dit website til spam- eller phishing-kampagner mod andre.
Konsekvenserne kan være tab af omdømme, bøder under GDPR og direkte økonomisk skade.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9,8 ud af 10 (Kritisk) efter den internationale CVSS-skala. Det er næsten den højest mulige score. Årsagen til den høje score er:
- Ingen login kræves – hvem som helst på internettet kan angribe.
- Ingen brugerinteraktion – du behøver ikke klikke på noget eller åbne en fil.
- Fuld kontrol – angriberen kan læse, ændre og slette alt på dit website.
- Lav teknisk sværhedsgrad – angrebet er let at udføre, selv for uerfarne hackere.
CWE-862 betegner fejltypen som “manglende autorisationskontrol”, hvilket er en af de mest alvorlige og udbredte fejlkategorier i webapplikationer.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt – helst inden for 24-48 timer:
- Tjek om du er ramt: Log ind på dit WordPress-dashboard, gå til Plugins, og se om TrueBooker er installeret. Er versionen 1.2.3 eller ældre, er du sårbar.
- Opdater plugin’et: Søg efter en tilgængelig opdatering til TrueBooker under Plugins → Tilgængelige opdateringer. Installer den straks.
- Skift adgangskoder: Skift kodeord på alle WordPress-administratorkonti – også selvom du opdaterer. Brug lange, unikke adgangskoder.
- Tjek for ukendte brugere: Gå til Brugere i WordPress og slet alle konti, du ikke genkender.
- Kontakt dit bureau eller webmaster: Hvis andre drifter din hjemmeside, send dem dette varsel og bed dem handle nu.
- Overvåg for mistænkelig aktivitet: Gennemgå WordPress-logfiler eller brug et sikkerhedsplugin (f.eks. Wordfence) til at se, om nogen allerede har forsøgt at udnytte fejlen.
Opdater inden for 24-48 timer
Opdater TrueBooker til den nyeste version øjeblikkeligt – det er den eneste effektive løsning. Vent ikke på at “finde tid til det”: denne type sårbarhed bliver aktivt scannet for af automatiserede hackingværktøjer, der søger sårbare WordPress-sites på hele internettet. Skift samtidig adgangskoder på alle administratorkonti og kontrollér, om uvedkommende allerede har fået adgang. Har du brug for hjælp til at vurdere situationen, er du velkommen til at kontakte os.
Tidslinje
Konkrete eksempler
Angriber overtager din admin-konto
En angriber kender til fejlen og sender en automatisk forespørgsel til dit WordPress-website med en anmodning om at ændre adgangskoden på administratorkontoen. Fordi plugin’et ikke tjekker, om afsenderen har lov, accepterer systemet ændringen. Angriberen logger herefter ind som administrator og har fuld kontrol over dit website, alle dine kundedata og din e-mailkommunikation.
Malware indsættes til at inficere dine kunder
Efter at have overtaget administratoradgangen indsætter angriberen et skjult JavaScript-stykke kode på din forside. Når dine kunder besøger din hjemmeside for at booke en tid, forsøger koden at installere skadeligt software på deres computere. Du opdager det ikke, fordi alt ser normalt ud for dig – men dine kunder oplever problemer, og din virksomheds omdømme tager skade.
Kundernes bookingdata eksporteres og sælges
En angriber bruger den opnåede administratoradgang til at eksportere alle bookingoplysninger fra TrueBooker-databasen. Disse data – indeholdende kunders navne, telefonnumre, e-mailadresser og aftaletidspunkter – kan sælges videre på det mørke net eller bruges til målrettede phishing-angreb mod dine kunder. Du kan stå over for en GDPR-sag og bøde, selv om du ikke selv har gjort noget forkert.
Ofte stillede spørgsmål
Jeg er ikke teknisk – hvordan ved jeg, om jeg har TrueBooker installeret?
Log ind på dit WordPress-website (typisk på adressen dinhjemmeside.dk/wp-admin). Klik på “Plugins” i menuen til venstre. Kig listen igennem efter “TrueBooker”. Kan du se det, og står der version 1.2.3 eller lavere, er du ramt. Er du usikker, kan du sende et skærmbillede af din plugin-liste til din webmaster eller til os.
Kan jeg bare deaktivere plugin'et i stedet for at opdatere?
Ja, at deaktivere TrueBooker fjerner den aktive risiko, indtil du kan opdatere. Bemærk dog, at din online bookingfunktion så ikke virker i mellemtiden. Deaktivering er en midlertidig nødløsning – den rigtige løsning er at opdatere til en sikker version så hurtigt som muligt.
Kan nogen allerede have misbrugt sårbarheden på mit website?
Det er muligt, særligt hvis dit website har været eksponeret i en periode. Tegn på kompromittering kan være: ukendte administratorbrugere, ændret indhold du ikke genkender, eller kunder der rapporterer mærkelig adfærd fra din side. Gennemgå din brugerliste og overvej at installere et sikkerhedsplugin som Wordfence, der kan scanne for skadeligt kode.
Hvad er GDPR-konsekvenserne, hvis kundernes bookingdata er blevet lækket?
Hvis persondata (navne, e-mails, telefonnumre mv.) er blevet tilgået af uvedkommende, er du som dataansvarlig forpligtet til at anmelde bruddet til Datatilsynet inden for 72 timer, hvis det udgør en risiko for de registrerede. Du skal også vurdere, om de berørte kunder skal underrettes. Tag kontakt til en juridisk rådgiver eller Datatilsynet, hvis du er i tvivl.
Gælder det kun WordPress?
Ja, TrueBooker er et WordPress-plugin, så kun websites, der kører på WordPress med dette plugin, er berørt. Bruger du en anden platform til din hjemmeside – f.eks. Squarespace, Wix eller et brugerdefineret system – er du ikke ramt af netop denne sårbarhed.
Hvad koster det mig at få hjælp til at rette det?
En simpel opdatering af plugin’et tager typisk få minutter og kan gøres gratis af dig selv eller din webmaster. Har der derimod allerede været uautoriseret adgang, kan det kræve en mere grundig gennemgang af websitets filer og database. Det er en opgave for en it-sikkerhedskyndig, og prisen afhænger af websitets kompleksitet. Kontakt os for en uforpligtende vurdering.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The TrueBooker – Appointment Booking and Scheduler System plugin for WordPress is vulnerable to authorization bypass in all versions up to, and including, 1.2.3. This is due to the plugin not properly verifying that a user is authorized to perform an action. This makes it possible for unauthenticated attackers to change the password of arbitrary user accounts, including administrators, which can be leveraged to gain access to those accounts.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.