Åbner i en ny fane
CVE-2026-15282
Kritisk

CVE-2026-15282: Kritisk fejl i WordPress Instant Appointment

Kritisk fejl i WordPress-plugin lader hackere uploade skadelige filer og overtage din hjemmeside uden login.

CVSS Score
9.8
Offentliggjort
10/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24 timer

Hvad er det?

Sårbarheden findes i WordPress-pluginnet Instant Appointment (version 1.2 og tidligere). En funktion i pluginnet, der håndterer billedupload, tjekker ikke om den uploadede fil faktisk er et billede. Det betyder, at en angriber kan uploade en hvilken som helst filtype — herunder skadelige programfiler — direkte til din servers hjemmesidemapper. Når filen ligger der, kan angriberen køre den og dermed overtage kontrollen over hele din hjemmeside og server. Fejltypen kaldes CWE-434 (ukontrolleret filupload), og den er vurderet til den højeste risikoklasse: kritisk, med en CVSS-score på 9,8 ud af 10.

Hvem rammer det?

Alle der driver en WordPress-hjemmeside med pluginnet Instant Appointment installeret og aktiveret i version 1.2 eller tidligere, er i risikozonen. Det er særlig relevant for:

  • Klinikker, behandlere og andre der bruger online-booking via WordPress
  • Små virksomheder der lader kunder booke tider direkte på hjemmesiden
  • Webshops og virksomhedssider hostet på WordPress med dette plugin

Du behøver ikke være tekniker for at blive ramt — angriberen behøver heller ikke at logge ind eller have særlige rettigheder.

Hvad kan ske?

Hvis en angriber udnytter sårbarheden, kan følgende ske:

  • Fuldstændig overtagelse af hjemmesiden — angriberen kan ændre, slette eller erstatte alt indhold
  • Datatyveri — kundeoplysninger, e-mailadresser og andre data kan blive stjålet
  • Ransomware eller malware — din server kan bruges til at sprede skadelig software til dine besøgende
  • Servermisbrug — din hosting-konto kan bruges til spam-udsendelse eller angreb mod andre
  • Sort SEO og omdømmeskade — Google kan sætte din side på sort liste, hvis den bruges til svindel

Hvor alvorligt er det?

Dette er en kritisk sårbarhed med en CVSS-score på 9,8 ud af 10. Vurderingen er maksimal på næsten alle parametre:

  • Angrebet sker over internettet — angriberen behøver ikke fysisk adgang
  • Det kræver ingen teknisk snilde at udnytte fejlen
  • Der kræves intet login eller særlige rettigheder
  • Du som bruger behøver ikke gøre noget — du kan rammes passivt
  • Angriberen kan opnå fuld kontrol over fortrolighed, integritet og tilgængelighed af dine data og system

Du bør handle straks, især hvis pluginnet er synligt og tilgængeligt for besøgende på din hjemmeside.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt — helst inden for 24 timer:

  1. Tjek om du bruger pluginnet: Log ind på dit WordPress-dashboard, gå til Plugins og søg efter ‘Instant Appointment’. Notér versionen.
  2. Deaktivér pluginnet midlertidigt: Hvis du kører version 1.2 eller tidligere, deaktivér pluginnet med det samme, indtil en opdatering er tilgængelig.
  3. Opdatér pluginnet: Tjek om der er en nyere version tilgængelig i WordPress plugin-biblioteket og opdatér straks.
  4. Gennemgå uploadmapper: Bed din webmaster eller IT-leverandør om at tjekke mappen wp-content/uploads for mistænkelige filer med endelser som .php, .exe eller .sh.
  5. Skift adgangskoder: Skift adgangskoder til WordPress-admin, FTP og hostingpanel som en sikkerhedsforanstaltning.
  6. Kontakt din hostingudbyder: Informér dem om hændelsen og bed dem om at scanne serveren for malware.
Tidsfrist

Handl inden for 24 timer

Sådan ser Auroa det

Auroas klare anbefaling er at deaktivere Instant Appointment-pluginnet øjeblikkeligt, hvis du kører version 1.2 eller tidligere, og derefter opdatere til den seneste version. Da sårbarheden ikke kræver nogen form for login, er din hjemmeside eksponeret over for alle på internettet, så længe pluginnet er aktivt og upatchet. Hvis du er usikker på om du er berørt, eller om din hjemmeside allerede er kompromitteret, er du velkommen til at kontakte os — vi hjælper dig med en hurtig gennemgang.

Tidslinje

10/07/2026
CVE offentliggjort af NVD
National Vulnerability Database (NVD) offentliggør CVE-2026-15282 med en kritisk CVSS-score på 9,8. Sårbarheden i Instant Appointment-pluginnet til WordPress beskrives officielt.
10/07/2026
Sårbarhed afsløret af sikkerhedsforsker
Sikkerhedsforskere identificerer den manglende filtype-validering i funktionen 'insapp_upload_image_as_attachment' og rapporterer det til NVD og plugin-udvikleren.
11/07/2026
Proof-of-concept tilgængeligt
Da fejlen er simpel og veldokumenteret, er det realistisk at proof-of-concept exploit-kode bliver tilgængelig kort efter offentliggørelsen, hvilket øger risikoen markant for alle der endnu ikke har opdateret.
12/07/2026
Patch forventet udgivet
En opdateret version af Instant Appointment-pluginnet forventes udgivet af udvikleren som reaktion på den offentliggjorte sårbarhed. Brugere opfordres til straks at opdatere via WordPress-dashboardet.

Konkrete eksempler

Angriber uploader en PHP-webshell

En angriber besøger din WordPress-hjemmeside og finder bookingformularen drevet af Instant Appointment-pluginnet. I stedet for at uploade et billede sender angriberen en PHP-fil forklædt som et billede. Fordi pluginnet ikke tjekker filtypen, accepteres filen og gemmes på din server. Angriberen kan nu tilgå filen via browseren og har fuld kommando over din server — kan slette filer, stjæle data eller installere malware.

Hjemmeside bruges til at sprede malware til kunder

En angriber uploader et ondsindet script til din server via booking-uploadfunktionen. Scriptet ændrer din hjemmesides forsidekode, så alle besøgende automatisk forsøges inficeret med ransomware. Du opdager det først, når kunder begynder at klage, eller når Google markerer din side som farlig og fjerner den fra søgeresultaterne.

Server bruges som springbræt til andre angreb

Efter at have fået adgang til din server via den uploadede fil bruger angriberen din hosting-konto til at sende tusindvis af spam-mails eller angribe andre hjemmesider. Din IP-adresse sortlistes hos e-mailudbydere, og din hostingudbyder suspenderer din konto — din hjemmeside er nede, og du hæfter potentielt for misbruget.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-434

Original NVD-beskrivelse (engelsk)

The Instant Appointment plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type validation in the ‘insapp_upload_image_as_attachment’ function in all versions up to, and including, 1.2. This makes it possible for unauthenticated attackers to upload arbitrary files on the affected site’s server which may make remote code execution possible.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-15282
Offentliggjort
10/07/2026
Sidst opdateret
10/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Handl inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.