Åbner i en ny fane
CVE-2026-14365
Kritisk

CVE-2026-14365: Kritisk fejl i WordPress TrueBooker

Kritisk fejl i WordPress-plugin lader hackere overtage administratorkonti uden login – opdater straks til version nyere end 1.2.3.

CVSS Score
9.8
Offentliggjort
07/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24-48 timer

Hvad er det?

TrueBooker er et WordPress-plugin til online booking og tidsbestilling. En kritisk sikkerhedsfejl i version 1.2.3 og tidligere betyder, at plugin’et ikke tjekker, om en bruger har ret til at ændre adgangskoder. Det kaldes en autorisationsomgåelse (manglende kontrol af rettigheder). En angriber behøver hverken brugernavn, kodeord eller særlig teknisk viden for at udnytte fejlen. De kan blot sende en bestemt forespørgsel til dit website og derefter nulstille adgangskoden på en hvilken som helst konto – inklusiv din administrator-konto.

Hvem rammer det?

Fejlen rammer alle WordPress-websites, der bruger TrueBooker-plugin’et i version 1.2.3 eller ældre. Det betyder typisk:

  • Virksomheder med online booking på hjemmesiden – f.eks. frisører, klinikker, konsulenter, fitnesscenter og lignende.
  • Webshops eller informationssider, der tilbyder tidsbestilling via WordPress.
  • Websites driftet af et bureau eller en freelancer – du kan være ramt, selvom du ikke selv styrer teknikken.

Har du ikke TrueBooker installeret, er du ikke ramt af netop denne sårbarhed.

Hvad kan ske?

En angriber kan uden at logge ind overtage din administrator-konto ved at ændre adgangskoden. Når de har administratoradgang, kan de:

  • Indsætte skadeligt kode (malware) på din hjemmeside, der smitter dine besøgende.
  • Stjæle kundedata, herunder navne, e-mails og bookingoplysninger.
  • Defacere (vandale) din hjemmeside med uønsket indhold.
  • Oprette skjulte bagdøre, så de kan vende tilbage, selvom du skifter kodeord.
  • Bruge dit website til spam- eller phishing-kampagner mod andre.

Konsekvenserne kan være tab af omdømme, bøder under GDPR og direkte økonomisk skade.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9,8 ud af 10 (Kritisk) efter den internationale CVSS-skala. Det er næsten den højest mulige score. Årsagen til den høje score er:

  • Ingen login kræves – hvem som helst på internettet kan angribe.
  • Ingen brugerinteraktion – du behøver ikke klikke på noget eller åbne en fil.
  • Fuld kontrol – angriberen kan læse, ændre og slette alt på dit website.
  • Lav teknisk sværhedsgrad – angrebet er let at udføre, selv for uerfarne hackere.

CWE-862 betegner fejltypen som “manglende autorisationskontrol”, hvilket er en af de mest alvorlige og udbredte fejlkategorier i webapplikationer.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt – helst inden for 24-48 timer:

  1. Tjek om du er ramt: Log ind på dit WordPress-dashboard, gå til Plugins, og se om TrueBooker er installeret. Er versionen 1.2.3 eller ældre, er du sårbar.
  2. Opdater plugin’et: Søg efter en tilgængelig opdatering til TrueBooker under Plugins → Tilgængelige opdateringer. Installer den straks.
  3. Skift adgangskoder: Skift kodeord på alle WordPress-administratorkonti – også selvom du opdaterer. Brug lange, unikke adgangskoder.
  4. Tjek for ukendte brugere: Gå til Brugere i WordPress og slet alle konti, du ikke genkender.
  5. Kontakt dit bureau eller webmaster: Hvis andre drifter din hjemmeside, send dem dette varsel og bed dem handle nu.
  6. Overvåg for mistænkelig aktivitet: Gennemgå WordPress-logfiler eller brug et sikkerhedsplugin (f.eks. Wordfence) til at se, om nogen allerede har forsøgt at udnytte fejlen.
Tidsfrist

Opdater inden for 24-48 timer

Sådan ser Auroa det

Opdater TrueBooker til den nyeste version øjeblikkeligt – det er den eneste effektive løsning. Vent ikke på at “finde tid til det”: denne type sårbarhed bliver aktivt scannet for af automatiserede hackingværktøjer, der søger sårbare WordPress-sites på hele internettet. Skift samtidig adgangskoder på alle administratorkonti og kontrollér, om uvedkommende allerede har fået adgang. Har du brug for hjælp til at vurdere situationen, er du velkommen til at kontakte os.

Tidslinje

07/08/2026
CVE offentliggjort
CVE-2026-14365 blev officielt registreret og offentliggjort i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9,8.
07/08/2026
Sårbarhed annonceret offentligt
Detaljerne om sårbarheden i TrueBooker version 1.2.3 og tidligere blev tilgængelige for offentligheden, hvilket betyder at både sikkerhedsforskere og potentielle angribere nu kender til fejlen.
08/08/2026
Automatiseret scanning forventet
Erfaringsmæssigt begynder automatiserede hackingværktøjer at scanne internettet for sårbare WordPress-installationer inden for 24-48 timer efter en kritisk CVE-offentliggørelse.
08/08/2026
Patch tilgængelig
En opdateret version af TrueBooker-plugin'et, der lukker sårbarheden, er gjort tilgængelig via WordPress plugin-biblioteket. Alle brugere opfordres til at opdatere straks.

Konkrete eksempler

Angriber overtager din admin-konto

En angriber kender til fejlen og sender en automatisk forespørgsel til dit WordPress-website med en anmodning om at ændre adgangskoden på administratorkontoen. Fordi plugin’et ikke tjekker, om afsenderen har lov, accepterer systemet ændringen. Angriberen logger herefter ind som administrator og har fuld kontrol over dit website, alle dine kundedata og din e-mailkommunikation.

Malware indsættes til at inficere dine kunder

Efter at have overtaget administratoradgangen indsætter angriberen et skjult JavaScript-stykke kode på din forside. Når dine kunder besøger din hjemmeside for at booke en tid, forsøger koden at installere skadeligt software på deres computere. Du opdager det ikke, fordi alt ser normalt ud for dig – men dine kunder oplever problemer, og din virksomheds omdømme tager skade.

Kundernes bookingdata eksporteres og sælges

En angriber bruger den opnåede administratoradgang til at eksportere alle bookingoplysninger fra TrueBooker-databasen. Disse data – indeholdende kunders navne, telefonnumre, e-mailadresser og aftaletidspunkter – kan sælges videre på det mørke net eller bruges til målrettede phishing-angreb mod dine kunder. Du kan stå over for en GDPR-sag og bøde, selv om du ikke selv har gjort noget forkert.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-862

Original NVD-beskrivelse (engelsk)

The TrueBooker – Appointment Booking and Scheduler System plugin for WordPress is vulnerable to authorization bypass in all versions up to, and including, 1.2.3. This is due to the plugin not properly verifying that a user is authorized to perform an action. This makes it possible for unauthenticated attackers to change the password of arbitrary user accounts, including administrators, which can be leveraged to gain access to those accounts.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-14365
Offentliggjort
07/08/2026
Sidst opdateret
07/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.