CVE-2026-16142: Kritisk fejl i TrueBooker WordPress-plugin
Kritisk fejl i WordPress-plugin TrueBooker lader angribere overtage alle brugerkonti – også administratorer – uden at logge ind.
Hvad er det?
TrueBooker er et bookingplugin til WordPress. I version 1.2.6 og tidligere findes en alvorlig fejl, der gør det muligt for en helt ukendt person på internettet at ændre e-mailadressen på en hvilken som helst brugerkonto på dit WordPress-site – uden at kende adgangskoden eller være logget ind.
Fejlen skyldes, at en bestemt funktion i pluginnet (kaldet add_front_user_update()) er tilgængelig for alle uden nogen form for adgangskontrol. Funktionen accepterer et bruger-ID og en ny e-mailadresse uden at tjekke, om afsenderen har ret til at foretage ændringen. Derefter kan angriberen blot bruge WordPresss egen funktion til nulstilling af adgangskode og modtage linket i sin egen indbakke.
Hvem rammer det?
Sårbarheden rammer alle, der driver et WordPress-website med TrueBooker-pluginnet installeret og aktiveret i version 1.2.6 eller tidligere. Det er typisk virksomheder, der bruger pluginnet til online booking – for eksempel frisører, klinikker, konsulenter eller andre serviceudbydere. Hvis du har en administrator-konto på sitet, er den i særlig risiko, da en angriber kan overtage den og dermed få fuld kontrol over hele dit website.
Hvad kan ske?
En angriber, der udnytter fejlen, kan:
- Ændre e-mailadressen på din administratorkonto til sin egen
- Bruge WordPresss normale glemt-adgangskode-funktion til at modtage et nulstillingslink
- Logge ind som administrator og overtage hele dit website
- Installere ondsindet software (malware) på dit site, stjæle kundedata, sende spam eller lægge dit site ned
- Tilgå persondata om dine kunder, hvilket kan udløse brud på GDPR-reglerne og potentielle bøder
Hvor alvorligt er det?
Denne sårbarhed er vurderet som kritisk med en score på 9,8 ud af 10 (CVSS 3.1). Det er den højest mulige risikoklasse i praksis. Angrebet kræver ingen forudgående adgang, ingen særlige tekniske færdigheder og ingen interaktion fra dig som bruger – det kan udføres af hvem som helst på internettet med ganske enkle midler. Fejlen giver fuld adgang til fortrolighed, integritet og tilgængelighed af dit website og dine data.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt – helst inden for 24 timer:
- Tjek om du bruger TrueBooker: Log ind på dit WordPress-dashboard, gå til ‘Plugins’ og se, om TrueBooker er installeret og aktiveret.
- Opdatér pluginnet straks: Hvis en opdatering er tilgængelig, skal du installere den med det samme via ‘Plugins’ → ‘Tilgængelige opdateringer’.
- Deaktivér pluginnet midlertidigt: Hvis ingen opdatering findes endnu, så deaktivér TrueBooker straks, indtil en patch er tilgængelig. Det er bedre at miste bookingfunktionen kortvarigt end at risikere et fuldt kontoovertag.
- Gennemgå dine brugerkonti: Tjek om e-mailadresserne på dine administratorkonti ser korrekte ud – særligt hvis du ikke selv har ændret dem for nylig.
- Aktivér to-faktor-godkendelse (2FA): Selv hvis e-mailen ændres, kan 2FA stoppe angriberen ved login. Brug et plugin som ‘WP 2FA’.
- Kontakt din webmaster eller IT-leverandør: Hvis du er usikker på trinene, så få hjælp fra en fagperson hurtigst muligt.
Handl inden for 24 timer
Auroa anbefaler, at du deaktiverer TrueBooker-pluginnet øjeblikkeligt, hvis du ikke kan finde en opdateret version, der løser problemet. Denne type sårbarhed er meget nem at udnytte – selv for personer med begrænsede tekniske evner – og risikoen for fuldstændigt kontoovertag er reel. Hold øje med pluginnets officielle side og WordPress.org for opdateringer, og genaktivér først pluginnet, når en patch er bekræftet tilgængelig og installeret.
Tidslinje
Konkrete eksempler
Angriberen overtager administratorkontoen
En angriber scanner internettet for WordPress-sites med TrueBooker installeret. Når et sårbart site er fundet, sender angriberen en simpel anmodning til sitet med administratorens bruger-ID og sin egen e-mailadresse. WordPress opdaterer kontoen. Angriberen klikker derefter ‘Glemt adgangskode’ og modtager nulstillingslinket i sin indbakke – og er nu administrator på dit site uden at kende din originale adgangskode.
Kundedata stjæles og videresolges
Efter at have overtaget administratorkontoen på en kliniks bookingsite installerer angriberen et skjult plugin, der kopierer alle kundeoplysninger – navne, telefonnumre og e-mails – og sender dem til en ekstern server. Dataene kan herefter sælges på det mørke web (darknet), og klinikken risikerer både GDPR-bøde og tab af kundernes tillid.
Sitet bruges til at sprede malware
En angriber kompromitterer en frisørsalons WordPress-site via TrueBooker-fejlen og indsætter skjult ondsindet kode i sidens forside. Salonens kunder, der besøger sitet for at booke tid, risikerer at få malware installeret på deres egne enheder. Google opdager det og sætter sitet på en sortliste, så det ikke længere vises i søgeresultaterne.
Ofte stillede spørgsmål
Hvordan ved jeg, om mit site allerede er blevet angrebet?
Tjek e-mailadresserne på dine administratorkonti under ‘Brugere’ i WordPress. Ser du ukendte adresser, er det et advarselstegn. Du bør også gennemgå dine adgangslogfiler (access logs) hos din webhost for usædvanlig aktivitet. Kontakt din webmaster eller Auroa, hvis du er i tvivl.
Er alle WordPress-sites med TrueBooker i fare?
Ja – alle sites med TrueBooker version 1.2.6 eller tidligere er sårbare, så længe pluginnet er aktivt. Fejlen er til stede uanset, hvilke andre sikkerhedsforanstaltninger du har på plads, da den omgår WordPresss normale adgangskontrol fuldstændigt.
Hvad sker der, hvis en angriber overtager min administratorkonto?
Med fuld administratoradgang kan angriberen gøre alt på dit site: ændre indhold, installere malware, stjæle kundedata, omdirigere besøgende til farlige sider eller slette hele sitet. Det kan også betyde et brud på GDPR, hvis persondata kompromitteres, med potentielle bøder og skadet omdømme til følge.
Kan mit sikkerhedsplugin (f.eks. Wordfence) beskytte mig?
Nogle sikkerhedsplugins kan begrænse risikoen – for eksempel ved at blokere mistænkelige anmodninger eller kræve 2FA. Men de udgør ikke en fuldstændig beskyttelse mod denne sårbarhed. Den eneste sikre løsning er at opdatere eller deaktivere TrueBooker-pluginnet.
Hvornår kommer der en officiel patch?
På nuværende tidspunkt (august 2026) er der ikke bekræftet en officiel opdatering fra TrueBookers udviklere. Hold øje med WordPress Plugin Directory og pluginnets hjemmeside. Abonnér eventuelt på sikkerhedsopdateringer fra Auroa for at blive varslet, når en patch frigives.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The TrueBooker plugin for WordPress is vulnerable to Account Takeover in all versions up to, and including, 1.2.6. This is due to the add_front_user_update() AJAX handler being registered for unauthenticated users and accepting an arbitrary truebooker_wp_user_id value, which is passed directly to wp_update_user() without verifying authentication or ownership. This makes it possible for unauthenticated attackers to change any WordPress user account email address, including an administrator, by submitting the target user ID and an attacker-controlled email address. An attacker can then use the native WordPress password reset flow to receive the reset link at the attacker-controlled email address and take over the account.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.