TrueBooker-Plugin: Kritische Lücke ermöglicht Admin-Übernahme (CVE-2026-14545)

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Aufklärung

Der Angreifer liest öffentlich einsehbare Sicherheitstoken von der Ziel-Website aus.

T1595 – Active Scanning T1592 – Gather Victim Host Information
  • Zwei öffentliche Nonces werden direkt aus dem Frontend der WordPress-Seite ausgelesen
  • Keine Anmeldung oder Vorab-Kenntnisse erforderlich
  • Betroffen: TrueBooker-Plugin < 1.2.4 auf über 600 Websites
PHASE 2/5 · Erstzugriff

Über einen fehlerhaften Frontend-Handler wird eine manipulierte Passwort-Reset-Anfrage gesendet.

T1190 – Exploit Public-Facing Application
  • Manipulierte POST-Anfrage an den Endpunkt user_front_resetpass
  • CVE-2026-14545 (CVSS 9.8, kritisch), CWE-269 Improper Privilege Management
  • Unauthentifiziert und aus der Ferne ausnutzbar, leicht automatisierbar
PHASE 3/5 · Rechteausweitung

Das Passwort eines beliebigen Kontos wird ohne Eigentümerprüfung neu gesetzt.

T1068 – Exploitation for Privilege Escalation T1548 – Abuse Elevation Control Mechanism
  • Angabe einer beliebigen Benutzer-ID, z. B. '1' (Standard-Administrator)
  • Der user_activation_key wird nicht überprüft
  • Fehlende Prüfung der Kontoinhaberschaft im Frontend-Handler
PHASE 4/5 · Kontoübernahme

Der Angreifer meldet sich mit dem selbst gesetzten Passwort als Administrator an.

T1078 – Valid Accounts T1136 – Create Account
  • Vollständige Übernahme des Administrator-Kontos ohne Benutzerinteraktion
  • Möglichkeit, weitere unbekannte Admin-Konten anzulegen
  • Erkennbar an unbekannten Administratoren in der Benutzerliste
PHASE 5/5 · Auswirkung

Der Angreifer erlangt vollständige Kontrolle über die Website und Zugriff auf personenbezogene Daten.

T1565 – Data Manipulation T1005 – Data from Local System
  • Vollständige Kompromittierung der Website
  • Zugriff auf Kundendaten, Buchungen und E-Mails (DSGVO-Datenpanne, Art. 33, 72-Stunden-Meldepflicht)
  • Patchstack: Erwartete Nutzung in Massen-Exploit-Kampagnen
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von CVE-2026-14545 betroffen?
Betroffen sind alle Websites, die das Plugin TrueBooker in einer Version kleiner als 1.2.4 einsetzen. Prüfen Sie im WordPress-Dashboard unter 'Plugins', ob TrueBooker installiert ist, und kontrollieren Sie die Versionsnummer. Ist diese kleiner als 1.2.4, sind Sie betroffen und müssen sofort handeln.
Was muss ich jetzt tun?
Aktualisieren Sie TrueBooker umgehend auf mindestens Version 1.2.4 (empfohlen 1.2.6) – das ist die wichtigste Maßnahme. Ist ein Update nicht sofort möglich, deaktivieren Sie das Plugin vorübergehend. Setzen Sie zusätzlich vorsichtshalber die Passwörter aller Administrator-Konten neu.
Wie gefährlich ist diese Schwachstelle wirklich?
Die Lücke ist mit CVSS 9.8 von 10 als 'kritisch' eingestuft. Ein nicht angemeldeter Angreifer kann aus der Ferne und ohne technische Vorkenntnisse das Passwort jedes Kontos – auch des Administrators – zurücksetzen und so die vollständige Kontrolle über die Website übernehmen. Der Angriff erfordert keine Benutzerinteraktion und lässt sich problemlos automatisieren.
Wie erkenne ich, ob meine Website bereits angegriffen wurde?
Öffnen Sie 'Benutzer' → 'Alle Benutzer' und prüfen Sie, ob unbekannte Administrator-Konten aufgetaucht sind – das wäre ein deutliches Zeichen für einen erfolgten Angriff. Kontrollieren Sie außerdem Ihre Server-Protokolle auf ungewöhnliche POST-Anfragen an /wp-admin/admin-ajax.php mit der Aktion user_front_resetpass. Wenn Sie hier nicht weiterkommen, ziehen Sie Ihren Hoster oder einen Fachdienstleister hinzu.
Muss ich einen Angriff nach DSGVO melden?
Ja, eine erfolgreiche Ausnutzung führt zu einer Datenpanne im Sinne der DSGVO (Art. 33), da der Angreifer Zugriff auf alle gespeicherten personenbezogenen Daten wie Kundendaten, Buchungen und E-Mails erhält. In diesem Fall besteht eine Meldepflicht an die zuständige Aufsichtsbehörde innerhalb von 72 Stunden nach Bekanntwerden. Bei Versäumnis drohen empfindliche Bußgelder.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.