CVE-2026-15282: Kritisk fejl i WordPress Instant Appointment
Kritisk fejl i WordPress-plugin lader hackere uploade skadelige filer og overtage din hjemmeside uden login.
Hvad er det?
Sårbarheden findes i WordPress-pluginnet Instant Appointment (version 1.2 og tidligere). En funktion i pluginnet, der håndterer billedupload, tjekker ikke om den uploadede fil faktisk er et billede. Det betyder, at en angriber kan uploade en hvilken som helst filtype — herunder skadelige programfiler — direkte til din servers hjemmesidemapper. Når filen ligger der, kan angriberen køre den og dermed overtage kontrollen over hele din hjemmeside og server. Fejltypen kaldes CWE-434 (ukontrolleret filupload), og den er vurderet til den højeste risikoklasse: kritisk, med en CVSS-score på 9,8 ud af 10.
Hvem rammer det?
Alle der driver en WordPress-hjemmeside med pluginnet Instant Appointment installeret og aktiveret i version 1.2 eller tidligere, er i risikozonen. Det er særlig relevant for:
- Klinikker, behandlere og andre der bruger online-booking via WordPress
- Små virksomheder der lader kunder booke tider direkte på hjemmesiden
- Webshops og virksomhedssider hostet på WordPress med dette plugin
Du behøver ikke være tekniker for at blive ramt — angriberen behøver heller ikke at logge ind eller have særlige rettigheder.
Hvad kan ske?
Hvis en angriber udnytter sårbarheden, kan følgende ske:
- Fuldstændig overtagelse af hjemmesiden — angriberen kan ændre, slette eller erstatte alt indhold
- Datatyveri — kundeoplysninger, e-mailadresser og andre data kan blive stjålet
- Ransomware eller malware — din server kan bruges til at sprede skadelig software til dine besøgende
- Servermisbrug — din hosting-konto kan bruges til spam-udsendelse eller angreb mod andre
- Sort SEO og omdømmeskade — Google kan sætte din side på sort liste, hvis den bruges til svindel
Hvor alvorligt er det?
Dette er en kritisk sårbarhed med en CVSS-score på 9,8 ud af 10. Vurderingen er maksimal på næsten alle parametre:
- Angrebet sker over internettet — angriberen behøver ikke fysisk adgang
- Det kræver ingen teknisk snilde at udnytte fejlen
- Der kræves intet login eller særlige rettigheder
- Du som bruger behøver ikke gøre noget — du kan rammes passivt
- Angriberen kan opnå fuld kontrol over fortrolighed, integritet og tilgængelighed af dine data og system
Du bør handle straks, især hvis pluginnet er synligt og tilgængeligt for besøgende på din hjemmeside.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt — helst inden for 24 timer:
- Tjek om du bruger pluginnet: Log ind på dit WordPress-dashboard, gå til Plugins og søg efter ‘Instant Appointment’. Notér versionen.
- Deaktivér pluginnet midlertidigt: Hvis du kører version 1.2 eller tidligere, deaktivér pluginnet med det samme, indtil en opdatering er tilgængelig.
- Opdatér pluginnet: Tjek om der er en nyere version tilgængelig i WordPress plugin-biblioteket og opdatér straks.
- Gennemgå uploadmapper: Bed din webmaster eller IT-leverandør om at tjekke mappen wp-content/uploads for mistænkelige filer med endelser som .php, .exe eller .sh.
- Skift adgangskoder: Skift adgangskoder til WordPress-admin, FTP og hostingpanel som en sikkerhedsforanstaltning.
- Kontakt din hostingudbyder: Informér dem om hændelsen og bed dem om at scanne serveren for malware.
Handl inden for 24 timer
Auroas klare anbefaling er at deaktivere Instant Appointment-pluginnet øjeblikkeligt, hvis du kører version 1.2 eller tidligere, og derefter opdatere til den seneste version. Da sårbarheden ikke kræver nogen form for login, er din hjemmeside eksponeret over for alle på internettet, så længe pluginnet er aktivt og upatchet. Hvis du er usikker på om du er berørt, eller om din hjemmeside allerede er kompromitteret, er du velkommen til at kontakte os — vi hjælper dig med en hurtig gennemgang.
Tidslinje
Konkrete eksempler
Angriber uploader en PHP-webshell
En angriber besøger din WordPress-hjemmeside og finder bookingformularen drevet af Instant Appointment-pluginnet. I stedet for at uploade et billede sender angriberen en PHP-fil forklædt som et billede. Fordi pluginnet ikke tjekker filtypen, accepteres filen og gemmes på din server. Angriberen kan nu tilgå filen via browseren og har fuld kommando over din server — kan slette filer, stjæle data eller installere malware.
Hjemmeside bruges til at sprede malware til kunder
En angriber uploader et ondsindet script til din server via booking-uploadfunktionen. Scriptet ændrer din hjemmesides forsidekode, så alle besøgende automatisk forsøges inficeret med ransomware. Du opdager det først, når kunder begynder at klage, eller når Google markerer din side som farlig og fjerner den fra søgeresultaterne.
Server bruges som springbræt til andre angreb
Efter at have fået adgang til din server via den uploadede fil bruger angriberen din hosting-konto til at sende tusindvis af spam-mails eller angribe andre hjemmesider. Din IP-adresse sortlistes hos e-mailudbydere, og din hostingudbyder suspenderer din konto — din hjemmeside er nede, og du hæfter potentielt for misbruget.
Ofte stillede spørgsmål
Skal jeg slette pluginnet permanent?
Ikke nødvendigvis. Deaktivér det midlertidigt og opdatér til den seneste version, hvis der er udgivet en patch. Hvis pluginnet ikke længere vedligeholdes af udvikleren, bør du overveje et alternativt booking-plugin. Din webmaster kan hjælpe med at vurdere mulighederne.
Hvordan ved jeg om nogen allerede har udnyttet sårbarheden?
Tegn på kompromittering kan være: ukendte filer i upload-mappen, ændringer i hjemmesidens indhold du ikke har lavet, at Google markerer din side som farlig, eller at dit antivirusprogram advarer om din hjemmeside. Bed din hostingudbyder eller IT-leverandør om at lave en malware-scanning.
Er min hjemmeside automatisk hacket, fordi jeg har pluginnet?
Nej, ikke automatisk. At have et sårbart plugin betyder, at du er i risiko — ikke at du allerede er angrebet. Men risikoen er reel og umiddelbar, så du bør handle hurtigt. Jo hurtigere du deaktiverer eller opdaterer pluginnet, jo lavere er chancen for at blive ramt.
Kan min hostingudbyder beskytte mig mod dette?
Nogle hostingudbydere tilbyder web application firewall (WAF), som kan blokere visse angrebsforsøg. Men det erstatter ikke en opdatering af pluginnet. Kontakt din hostingudbyder og spørg om de tilbyder malware-scanning og WAF-beskyttelse som ekstra lag.
Hvad er en CVSS-score på 9,8?
CVSS (Common Vulnerability Scoring System) er en international skala fra 0 til 10, der måler hvor alvorlig en sårbarhed er. En score på 9,8 er kritisk og ligger i den absolut øverste ende. Det betyder, at fejlen er let at udnytte, kræver ingen forberedelse, og kan have katastrofale konsekvenser for din hjemmeside og data.
Hvad gør jeg, hvis jeg ikke selv kan opdatere pluginnet?
Kontakt den person eller det bureau, der vedligeholder din hjemmeside, og send dem dette link eller CVE-nummeret (CVE-2026-15282). Hvis du ikke har en fast IT-leverandør, kan Auroa hjælpe dig med en akut gennemgang og sikring af din WordPress-installation.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Instant Appointment plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type validation in the ‘insapp_upload_image_as_attachment’ function in all versions up to, and including, 1.2. This makes it possible for unauthenticated attackers to upload arbitrary files on the affected site’s server which may make remote code execution possible.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.