Åbner i en ny fane
CVE-2026-18315
Kritisk

CVE-2026-18315: Kritisk fejl i TrueBooker WordPress-plugin

Kritisk WordPress-fejl i TrueBooker lader hackere overtage admin-konti uden login – opdater øjeblikkeligt til version over 1.2.6.

CVSS Score
9.8
Offentliggjort
19/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24 timer

Hvad er det?

TrueBooker er et WordPress-plugin til bookingstyring og kalenderaftaler. En kritisk sikkerhedsfejl i alle versioner op til og med 1.2.6 gør det muligt for en angriber at ændre e-mailadressen på enhver WordPress-bruger – herunder administratorer – uden at være logget ind. Angriberen bruger derefter WordPresss normale ‘glemt adgangskode’-funktion til at overtage kontoen fuldstændigt. Fejlen skyldes, at et bestemt baggrundskald (kaldet en AJAX-handler) mangler enhver form for adgangskontrol, så hvem som helst på internettet kan sende en kommando og ændre brugerdata direkte.

Hvem rammer det?

Fejlen rammer alle virksomheder og organisationer, der driver en WordPress-hjemmeside med TrueBooker-pluginet installeret og aktiveret i version 1.2.6 eller ældre. Det er særligt kritisk, hvis din hjemmeside har en eller flere administratorkonti, da disse kan overtages. Det kræver ingen teknisk viden at udnytte fejlen – enhver med internetadgang kan forsøge angrebet.

Hvad kan ske?

En angriber kan uden at være logget ind overtage din WordPress-administrators konto. Det betyder, at angriberen får fuld kontrol over din hjemmeside og kan:

  • Installere skadeligt software (malware) eller bagdøre på hjemmesiden
  • Stjæle persondata om dine kunder og medarbejdere
  • Slette eller manipulere indhold og bookingdata
  • Bruge din hjemmeside til at angribe andre (f.eks. sende spam eller phishing-mails)
  • Låse dig ude af din egen hjemmeside ved at ændre adgangskoder og indstillinger

Hvor alvorligt er det?

Sårbarheden er vurderet til 9.8 ud af 10 (Kritisk) af det internationale sikkerhedssystem CVSS. Det er den næsthøjeste score, der findes. Kritisk betyder, at angrebet kan udføres over internettet, kræver ingen adgangskoder, ingen særlig teknisk viden og ingen hjælp fra nogen på din virksomhed. Konsekvenserne er maksimale: fuld adgang, mulighed for datatyveri og komplet overtagelse af hjemmesiden.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt – helst inden for de næste 24 timer:

  1. Opdater TrueBooker-pluginet til den nyeste version via WordPress-dashboardet under Plugins → Opdateringer. Versioner over 1.2.6 retter fejlen.
  2. Tjek dine administrator-konti i WordPress under Brugere → Alle brugere. Verificér, at e-mailadresserne på alle admin-konti er korrekte og ikke er blevet ændret.
  3. Gennemgå logfiler for mistænkelig aktivitet, hvis din hostingudbyder tilbyder adgang til serverlogfiler eller sikkerhedsrapporter.
  4. Skift adgangskoder på alle WordPress-administratorkonti som en ekstra sikkerhedsforanstaltning.
  5. Aktiver to-faktor-godkendelse (ekstra bekræftelse ved login) på administratorkonti, hvis det ikke allerede er gjort.
  6. Kontakt din webmaster eller IT-udbyder, hvis du er i tvivl om, hvorvidt din side har været udsat for et angreb.
Tidsfrist

Opdater inden for 24 timer

Sådan ser Auroa det

Opdater TrueBooker-pluginet til den nyeste version øjeblikkeligt – det er den eneste effektive løsning. Fordi fejlen er ekstremt nem at udnytte og ikke kræver nogen form for login, er risikoen for automatiserede angreb høj. Vi anbefaler desuden, at du fremover bruger et sikkerhedsplugin til WordPress, der overvåger ændringer i brugerkonti og advarer dig, hvis e-mailadresser eller rettigheder ændres uventet.

Tidslinje

19/08/2026
CVE offentliggjort
Sårbarheden CVE-2026-18315 blev officielt registreret og offentliggjort i NVDs (National Vulnerability Database) database med en kritisk score på 9.8.
19/08/2026
Patch tilgængelig
En opdateret version af TrueBooker-pluginet, der retter fejlen, blev gjort tilgængelig i WordPress plugin-kataloget samtidig med eller tæt på offentliggørelsen af CVE'en.
19/08/2026
Proof-of-concept forventet tilgængeligt
Fejlen er teknisk enkel at udnytte, og proof-of-concept-kode (et demonstrationsprogram der viser, hvordan angrebet udføres) forventes hurtigt offentligt tilgængeligt efter CVE-offentliggørelsen, hvilket øger risikoen for automatiserede angreb markant.
20/08/2026
Automatiserede angrebsscanninger sandsynlige
Baseret på lignende kritiske WordPress-plugin-sårbarheder i fortiden begynder automatiserede bots typisk at scanne efter sårbare hjemmesider inden for 24-48 timer efter offentliggørelse. Alle uopdaterede WordPress-sider med TrueBooker er i høj risiko.

Konkrete eksempler

Overtagelse af administrator-konto på bookingside

En angriber finder en WordPress-hjemmeside med TrueBooker installeret ved hjælp af en automatisk scanner. Angriberen sender en skjult kommando til hjemmesidens baggrundssystem med administrator-brugerens ID og sin egen e-mailadresse. Herefter bruger angriberen WordPresss ‘glemt adgangskode’-funktion, modtager linket på sin egen e-mail og logger ind som administrator – alt sammen uden nogensinde at have haft en adgangskode til siden.

Masseangreb via automatiserede bots

Kriminelle grupper programmerer bots til automatisk at scanne tusindvis af WordPress-hjemmesider på én gang for at finde dem, der kører en sårbar version af TrueBooker. Alle fundne hjemmesider angribes automatisk og systematisk. Overtagne hjemmesider bruges derefter til at sende phishing-e-mails, sprede malware til besøgende eller afpresse ejerne via ransomware (software der låser dine data og kræver løsepenge).

Datatyveri fra kunders bookingoplysninger

En angriber overtager administrator-kontoen på en mindre virksomheds bookinghjemmeside og får dermed adgang til alle kunders personoplysninger, herunder navne, telefonnumre, e-mailadresser og bookinghistorik. Disse data sælges videre på det mørke internet eller bruges til målrettede svindelforsøg mod virksomhedens kunder. Virksomheden kan risikere en GDPR-bøde for ikke at have beskyttet kundernes persondata tilstrækkeligt.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-639

Original NVD-beskrivelse (engelsk)

The TrueBooker – Appointment Booking and Scheduler System plugin for WordPress is vulnerable to Authorization Bypass Through User-Controlled Key leading to Account Takeover in all versions up to, and including, 1.2.6. This is due to the admin_user_create_cus AJAX handler lacking any authentication or capability check before passing the attacker-supplied truebooker_wp_user_id parameter directly to wp_update_user. This makes it possible for unauthenticated attackers to overwrite the email address of any WordPress user — including an administrator — and then complete the standard WordPress lost-password flow to fully take over the targeted account.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-18315
Offentliggjort
19/08/2026
Sidst opdateret
19/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.